¿Deberías escanear ese código QR? Una lista de comprobación de seguridad
Una lista práctica para decidir si un código QR es seguro de escanear y cómo comprobar primero adónde lleva de verdad.
¿Deberías escanear ese código QR? Esta lista de comprobación de seguridad te da una rutina tranquila y repetible — unas cuantas cosas que revisar antes de escanear y unas cuantas más después — para que un código tenga que ganarse tu confianza antes de conseguir tu toque. 🐾
Los códigos QR son genuinamente útiles. Abren menús, comparten Wi-Fi, dan entrada a eventos y agilizan pagos. El objetivo de esta guía no es hacerte temer cada cuadrado, sino darte un ligero hábito mental que atrape el raro código malo sin frenar los buenos. La mayor parte lleva unos diez segundos y pronto se vuelve una segunda naturaleza.
La única regla que más importa
Si no recuerdas nada más, recuerda esto: un código QR nunca es más fiable que aquello a lo que apunta. El código en sí es solo texto codificado, normalmente una dirección web. No puede instalar nada por sí mismo; el riesgo vive por completo en el destino. Así que todo el juego consiste en poder ver ese destino antes de comprometerte con él. Todo lo de abajo trata realmente de hacer visible el enlace invisible y luego juzgarlo con sensatez. Para el porqué de esto, mira ¿puede un código QR hackear tu teléfono?
Antes de escanear: leer la situación
Antes incluso de sacar la cámara, un vistazo al contexto te dice mucho.
¿De dónde salió este código?
- ¿Esperado y oficial? Un código en un producto que compraste, una factura que esperabas o un menú dentro de un restaurante es de bajo riesgo.
- ¿No solicitado? Un código en un correo inesperado, un mensaje de texto al azar o una carta que exige acción urgente merece verdadera sospecha. Este es el montaje clásico del quishing.
- ¿En un lugar público? Los códigos en parquímetros, cargadores de vehículos eléctricos, carteles y mesas son fáciles de cubrir con una pegatina por un estafador. Comprueba si el código parece original o pegado encima. Nuestra guía sobre códigos QR falsos en parquímetros muestra qué vigilar.
¿El código parece manipulado?
Mira el código físico. ¿Es una pegatina puesta encima de otro código? ¿Están los bordes despegándose, desalineados o de un color ligeramente distinto al del impreso que lo rodea? Los ataques por superposición son comunes, y una pegatina que no encaja suele ser la única pista visible. Lo cubrimos en cómo los atacantes pegan encima de códigos QR legítimos.
Una pegatina encima de un código impreso es la versión física de un enlace sospechoso. En caso de duda, no escanees: pregunta a un empleado o usa la app oficial en su lugar.
En el momento de escanear: previsualiza la URL
Este es el corazón de la lista. Casi todas las cámaras de teléfono modernas te muestran el enlace decodificado como vista previa antes de abrir nada. Lee ese enlace. Una herramienta como QR Puppy está construida en torno a esta idea — puedes escanear un código de forma segura y ver primero el destino real, para que decidas con los ojos abiertos en lugar de tocar a ciegas.
Cuando leas el enlace, comprueba:
| Busca | Señal de confianza | Señal de alerta |
|---|---|---|
| El dominio | El dominio real y esperado de la empresa | Un parecido engañoso (paypa1, amaz0n-secure) |
| El inicio de la dirección | Reconocible y limpio | Un acortador que oculta el destino real |
| Palabras extra en el dominio | Ninguna | "-login", "-verify", "-support" añadidos |
| Qué está pidiendo | Solo abre una página | Pide unirse a Wi-Fi, enviar un SMS o descargar un archivo |
Los dominios de parecido engañoso y los enlaces acortados son los trucos más comunes, y vale la pena aprender a detectarlos. Nuestro artículo sobre códigos QR y URLs maliciosas los desglosa en detalle.
Después de llegar a la página: juzga antes de actuar
Incluso una vez que una página carga, sigues teniendo todas las oportunidades de mantenerte a salvo. La estafa solo funciona si haces algo.
- ¿Pide una contraseña? Desconfía muchísimo de introducir datos de acceso en una página a la que llegaste escaneando. Si necesitas iniciar sesión, abre la app oficial o teclea la dirección web que ya conoces.
- ¿Pide un pago o datos de tarjeta? El estacionamiento, los peajes y las entregas legítimas casi siempre pueden pagarse a través de una app o web oficial a la que puedas navegar tú mismo.
- ¿Mete prisa? "Tu cuenta se cerrará", "paga ya para evitar una multa" — la presión es una táctica de manipulación, no una fecha límite real.
- ¿Disparó una acción? Si al escanear intentó autocompletar un mensaje de texto, añadir un contacto o conectarse a Wi-Fi, detente y reconsidera. Mira códigos QR de Wi-Fi: comodidad frente a riesgo.
Casos especiales que merecen cuidado extra
Pagos y cripto
Los códigos QR de pago merecen su propia pausa, sobre todo en cripto, donde una dirección de monedero cambiada envía tu dinero a un desconocido sin forma de revertirlo. Verifica siempre al destinatario de forma independiente — mira códigos QR y estafas con criptomonedas.
Códigos de Wi-Fi
Un código QR de Wi-Fi puede conectar tu teléfono a una red en silencio. En un código de confianza (la señalética propia de una cafetería), eso es cómodo. En un código desconocido, podría unirte a una red hostil. Trata con cautela los códigos de Wi-Fi inesperados.
La versión rápida que puedes memorizar
- Fuente — ¿esperaba este código o me llegó?
- Superficie — ¿es una pegatina puesta encima o impresión original?
- Ver el enlace — previsualiza la URL y lee el dominio.
- Escrutar — ¿parecido engañoso? ¿acortador? ¿palabras extra?
- Parar antes de los secretos — nunca introduzcas contraseñas ni pagos desde un escaneo inesperado.
Ejecuta eso en tu cabeza y desactivarás la inmensa mayoría de los códigos maliciosos sin pensarlo dos veces. Y si alguna vez te topas con uno malo, nuestra guía sobre cómo denunciar un código QR malicioso explica cómo advertir a los demás. Cuando necesites hacer tus propios códigos, puedes crear un código QR gratis que codifica tu enlace real directamente, sin nada oculto.
Preguntas frecuentes
¿Es peligroso solo escanear un código QR?
Normalmente no por sí solo. Escanear suele únicamente decodificar un enlace y ofrecer abrirlo. El riesgo empieza cuando visitas el destino y luego introduces información o descargas algo, por lo que previsualizar la URL primero es tan eficaz.
¿Cómo previsualizo un enlace antes de abrirlo?
La mayoría de las cámaras de teléfono muestran la dirección web decodificada antes de cargar la página — detente y léela. Un escáner que revela con claridad el destino real primero te deja comprobar el dominio en busca de parecidos engañosos y acortadores antes de tocar.
¿Cuál es la mayor señal de alerta en un enlace escaneado?
Un dominio que casi coincide con una marca en la que confías pero no es del todo correcto, o un acortador de URL que oculta adónde vas realmente. Combinado con cualquier petición de contraseña o pago, es una fuerte señal para retroceder.
¿Son seguros los códigos QR de los menús de restaurantes?
Generalmente sí, pero comprueba que el código esté impreso como parte de la mesa o el menú en lugar de ser una pegatina suelta puesta encima. Las pegatinas superpuestas son un truco conocido en espacios públicos, así que un código que no encaja o se despega merece una segunda mirada.
¿Debería usar una app de escáner QR especial?
No hace falta, ya que las cámaras de teléfono modernas ya muestran el enlace antes de abrirlo. Lo que importa es usar un escáner que revele con claridad el destino real primero, para que puedas juzgarlo en lugar de ser enviado directo a una página desconocida.
Crea un código QR de forma honesta 🐾
Gratis para siempre, sin rastreo, sin caducidad — generado en tu propio navegador.