Segurança e privacidade
O que sai do seu navegador
A resposta curta: quase nada.
| O que você faz | Sai do aparelho? |
|---|---|
| Gerar e personalizar um QR | Não |
| Exportar em qualquer formato | Não |
| Verificar contraste | Não |
| Validar a imagem de um QR | Não |
| Gerar em lote | Não |
| Salvar um QR na conta | Sim — vai para a sua conta |
| Usar a API | Sim — é uma chamada HTTP |
O gerador é uma aplicação que roda no navegador. Nem a senha do Wi-Fi, nem a chave PIX, nem os dados do vCard passam por servidor nenhum quando você só gera e baixa.
Dá para conferir: desconecte da internet com o gerador aberto. Ele continua funcionando — escolher tipo, preencher, estilizar, exportar. Se dependesse de servidor, pararia.
Onde ficam seus dados
Sem conta — no armazenamento deste navegador, neste aparelho. Limpar dados de navegação apaga.
Com conta — na sua conta, protegidos por autenticação. Em Minha conta → Seus dados você baixa tudo em JSON, e em Excluir conta remove tudo.
Quishing: golpe por QR Code
Quishing é phishing por QR Code. Funciona porque ninguém consegue ler um QR a olho nu: você aponta a câmera e confia no que aparece.
As formas mais comuns
- Adesivo colado por cima. O golpe mais frequente no Brasil, em totens de pagamento, parquímetros e placas de PIX. Um adesivo com outro QR cobre o original.
- QR em e-mail que se passa por banco, transportadora ou órgão público — usado porque filtros de e-mail analisam links de texto, mas não QRs em imagem.
- Cartaz falso em local público, com “leia aqui para o Wi-Fi grátis”.
- Boleto ou fatura com QR de PIX adulterado.
Como se proteger
- Olhe o link antes de abrir. A câmera mostra o endereço antes de
navegar. Leia com atenção:
banc0brasil.comnão ébancodobrasil.com.br. - Desconfie de adesivo. QR colado sobre superfície, com borda levantando ou desalinhado do material impresso, é suspeito. Passe o dedo na borda.
- Confira o beneficiário no PIX. O app do banco mostra nome e valor antes de você confirmar. Se o nome não é quem você espera, pare.
- Não escaneie QR de e-mail não solicitado. Nenhum banco vai pedir isso.
- Use o validador quando quiser ver o conteúdo sem abrir. Ele decodifica no seu navegador e mostra o destino em texto.
Nunca digite senha, dado de cartão ou código de verificação numa página que abriu a partir de um QR que você não controla. Se precisar entrar numa conta, feche e digite o endereço você mesmo.
Se você publica QR em lugar público
A responsabilidade vira sua:
- Confira periodicamente se ninguém colou outro adesivo por cima. Em totem de pagamento, isso é rotina, não paranoia.
- Use material difícil de sobrepor — impressão direta no equipamento em vez de adesivo removível.
- Escreva o destino ao lado, em texto. Quem lê
kadu.proembaixo do código percebe quando cai em outro lugar. - Use a moldura com texto que descreva o destino — dificulta a substituição silenciosa.
O que o produto recusa gerar
O QRcode não gera QR para endereços que seriam perigosos ou inúteis num código
público: esquemas fora de http/https, credenciais na URL, IPs literais e
hostnames internos. A lista completa está em Link (URL).
A mesma checagem vale na API. Não existe caminho alternativo.
Denunciar um QR malicioso
Encontrou um QR do QRcode usado em golpe? Denuncie em app.qrcode.kadu.pro/report .
Para QR estático — o que o produto entrega hoje — não há o que desativar do nosso lado: o conteúdo está nos módulos e não passa por nós. A denúncia ainda ajuda a identificar padrões de abuso, e vale sempre denunciar também ao banco (em caso de PIX) e ao dono do local.
Dados sensíveis dentro do código
Alguns tipos gravam informação sensível em texto, dentro dos módulos, ao alcance de qualquer um que fotografe o código:
| Tipo | O que fica exposto |
|---|---|
| Wi-Fi | A senha da rede, legível |
| PIX | Chave, nome e cidade do beneficiário |
| vCard | Todos os dados de contato |
| Cripto | O endereço da carteira |
Trate um QR desses como você trataria o dado escrito num papel: não publique em rede social, não deixe visível de longe se for privado, e para Wi-Fi use a rede de visitantes.
Termos e privacidade
Os documentos oficiais ficam na plataforma: Termos de Uso e Política de Privacidade .