Comment vérifier un QR code avant de le scanner ?
Avant de scanner un QR code, quelques contrôles rapides peuvent éviter des mauvaises surprises : lien frauduleux, redirection inattendue, site piégé ou demande d’informations non nécessaire. Selon le contexte (réception d’un message, étiquette sur un produit, affiche en boutique), le risque n’est pas le même, mais les réflexes de vérification restent utiles.

Pourquoi vérifier un QR code avant de le scanner ?
Un QR code n’affiche pas “l’intention” de son contenu : il ne fait que transporter une donnée (souvent une URL, parfois un texte, un identifiant de contact, un paiement, etc.). Si le code est altéré, s’il vient d’une source incertaine ou s’il est remplacé par un faux, le scanner peut vous envoyer vers une page différente de celle attendue.
La vérification vise donc à comprendre ce que contient le QR code avant de déclencher une action (ouvrir un site, lancer un paiement, ajouter un contact). Ce contrôle réduit surtout les risques liés au phishing (hameçonnage) et aux redirections malveillantes.
Les principes simples à appliquer
La bonne approche consiste à combiner trois niveaux de contrôle : observer le code, extraire son contenu sans l’exécuter, puis évaluer la cohérence de la destination. L’objectif n’est pas de devenir expert en cybersécurité, mais de repérer les signaux d’alerte.
Observer le support et l’apparence du QR code
Avant même d’utiliser une application, regardez le contexte et l’état du visuel :
- Source : provient-il d’une personne, d’un site officiel, d’un document interne à une entreprise, ou d’un message reçu “au hasard” ?
- Contexte : le QR code est-il collé par-dessus une affiche existante, scotché, ou fraîchement ajouté ?
- Qualité : un code très flou, partiellement masqué ou présentant une zone anormale peut indiquer une mauvaise impression… mais aussi une manipulation.
- Correspondance visuelle : la charte graphique (couleurs, police, emplacement) correspond-elle à l’éditeur attendu ?
Ces éléments ne prouvent pas une fraude à eux seuls, mais ils justifient une prudence supplémentaire, surtout si l’action attendue implique une connexion ou un paiement.
Vérifier le contenu sans “tout déclencher”
Le cœur de la vérification consiste à obtenir l’information transportée par le QR code (le plus souvent une URL) avant d’ouvrir quoi que ce soit. Selon votre appareil, le scanner peut afficher un aperçu ou proposer des actions alternatives.
Étape 1 : utiliser un mode “aperçu” ou “décodage”
Sur beaucoup de smartphones, la caméra ou l’application de lecture affiche une notification. L’idée est de ne pas valider immédiatement l’ouverture. Cherchez plutôt :
- un aperçu de l’URL (domaine affiché clairement) ;
- la possibilité de copier le lien ;
- un affichage du texte encodé (si ce n’est pas un lien) ;
- une option pour voir les détails avant action.
Si votre interface ne donne aucun aperçu et ouvre directement une page, privilégiez une application qui décode le QR code et expose le contenu (au minimum le lien) sans exécuter l’action.
Étape 2 : copier le lien et contrôler le domaine
Une fois le lien récupéré, vérifiez en priorité :
- Le domaine : correspond-il au site attendu ? Par exemple, un lien qui ressemble à “support-entreprise.com” n’est pas forcément lié à “entreprise.com”.
- La présence de sous-domaines trompeurs : certains noms incluent le nom de la marque sans être le bon domaine.
- Le chemin et les paramètres : une URL peut rediriger différemment selon des paramètres. Si vous voyez des chaînes très inhabituelles (beaucoup de caractères, paramètres liés à un compte ou à une transaction), c’est un signal pour ralentir.
Astuce utile : comparez le domaine à celui que vous utilisez habituellement (dans un navigateur, sur le site officiel, dans un email légitime). Si vous n’avez aucun point de comparaison, méfiez-vous : c’est justement dans ces cas que les faux liens prolifèrent.
Étape 3 : vérifier le schéma (https) et la cohérence du message
Pour un lien classique vers un site, cherchez un https. Ce n’est pas une preuve absolue, mais un lien en HTTP est plus suspect et mérite de vérifier davantage.
Ensuite, confrontez la destination au contexte :
- Une boutique demande-t-elle de scanner pour “vérifier une commande” ? Alors attendez-vous à un domaine officiel et à une page qui ressemble à l’interface habituelle.
- Un QR code sur un emballage renvoie-t-il à un outil de traçabilité ? Le contenu doit généralement rester cohérent avec l’entreprise et la gamme produit annoncées.
- Un QR code reçu par message “urgence” doit être traité comme prioritairement suspect, car le phishing s’appuie souvent sur la pression temporelle.
Utiliser la bonne méthode selon le type de QR code
Tous les QR codes ne mènent pas à un site web. Le niveau de vigilance varie selon la finalité encodée.
| Type de contenu probable | Ce qui doit vous alerter | Bon réflexe avant action |
|---|---|---|
| URL (lien vers un site) | Domaine inattendu, paramètres très inhabituels, demande de connexion “immédiate” | Copier le lien, vérifier le domaine et l’adresse exacte avant ouverture |
| Page de paiement / transaction | Demande de validation rapide, collecte d’infos sans contexte clair, incohérence avec le commerçant | Comparer avec la facture/commande réelle et ne scanner que depuis une source fiable |
| Carte de contact (vCard) | Nom/entreprise incohérents ou importation sans vérification | Décoder et inspecter les champs (nom, tel, email) avant ajout |
| Texte / document | Contenu hors contexte ou demande d’exécuter une action ensuite | Vérifier la provenance, puis lire le texte décodé avant toute démarche |
Cas d’usage : QR code sur un produit ou en magasin
Dans ce contexte, le risque peut venir du remplacement du visuel (ex. sticker posé par-dessus). Pour limiter cela, vérifiez :
- si le code est intégré à l’étiquette d’origine plutôt que collé “à la va-vite” ;
- si le lien attendu correspond à la marque et à la gamme du produit ;
- si la page ouverte vous demande des identifiants alors que la finalité est censée être informative (traçabilité, notice, garantie).
Si vous doutez, cherchez aussi l’information via le site officiel de la marque (en saisissant l’URL vous-même ou via un moteur de recherche fiable), plutôt que de vous fier uniquement au QR.
Cas d’usage : QR code reçu par message
Lorsque le QR code arrive via un SMS, un email ou une conversation, le risque d’hameçonnage est plus élevé. La méthode la plus sûre consiste à :
- décrypter et copier le lien sans ouvrir ;
- vérifier le domaine par rapport au canal de communication réel (l’expéditeur) ;
- éviter toute saisie d’identifiants tant que vous n’êtes pas certain de la destination.
Une règle pratique : si le message insiste sur l’urgence (“en l’absence de réponse, votre compte sera bloqué”) et que le lien n’est pas strictement cohérent avec le site habituel, stoppez la démarche et contrôlez par un autre canal (l’application officielle, le site saisi manuellement).
Quoi faire si le QR code paraît suspect
Si vous avez détecté un signal d’alerte (domaine inconnu, demande incohérente, visuel altéré), vous pouvez agir sans “tester” au hasard :
- Ne poursuivez pas vers la page si le domaine ne correspond pas à l’attendu.
- Supprimez/ignorez le contenu si le code vient d’un message non vérifié.
- Documentez : prenez une photo du QR code et notez le contexte (lieu, date, source) pour pouvoir le signaler.
- Signalez au responsable (service client, gestionnaire de lieu, expéditeur interne, ou plateforme si c’est sur un réseau social).
Dans l’idéal, vérifiez l’information via une voie alternative. Par exemple, recherchez le lien officiel à partir du nom de l’entreprise plutôt que via le code.
Erreurs fréquentes à éviter
-
Scanner puis “voir sur place”
Conséquence : vous déclenchez l’ouverture d’un lien potentiellement dangereux avant même de vérifier le domaine.
Bonne pratique : cherchez l’aperçu, copiez le lien et vérifiez avant d’ouvrir. -
Se fier uniquement au fait que le lien soit en https
Conséquence : un site frauduleux peut aussi utiliser https ; le risque n’est pas éliminé.
Bonne pratique : contrôlez surtout le domaine exact et la cohérence avec le contexte. -
Ignorer les indices du support
Conséquence : un QR code collé par-dessus peut rediriger vers une destination différente de celle voulue.
Bonne pratique : observez le visuel (qualité, emplacement, ajout récent) avant décodage. -
Saisir des identifiants immédiatement
Conséquence : en cas de phishing, vos informations peuvent être collectées rapidement.
Bonne pratique : vérifiez le domaine et l’origine avant toute connexion ; passez par l’accès manuel si besoin. -
Supposer que tous les QR codes “viennent du même endroit”
Conséquence : le même design peut être réutilisé pour des contenus différents, notamment via des campagnes frauduleuses.
Bonne pratique : contrôle systématique du contenu décodé (pas seulement de l’apparence).
Questions fréquentes
Comment savoir si un QR code contient un lien avant de l’ouvrir ?
Après la lecture, votre interface affiche souvent le résultat (aperçu, notification, option “copier le lien”). Si votre téléphone n’affiche que l’action d’ouverture, utilisez une application qui décode le QR code et vous montre le texte ou l’URL sans exécuter directement le contenu.
Le décodage du QR code suffit-il à se protéger ?
Le décodage est un excellent premier filtre, mais la sécurité dépend ensuite de la cohérence du domaine et de la destination. Un lien peut sembler plausible tout en redirigeant vers une page frauduleuse : vérifiez toujours le domaine exact et évitez la saisie d’informations tant que vous n’êtes pas certain.
Que faire si je ne peux pas copier le lien affiché par mon téléphone ?
Essayez d’utiliser une autre méthode de lecture (mode aperçu, partage de la notification, autre application de scan) pour obtenir l’URL décodée. À défaut, évitez d’ouvrir la page et passez par une recherche manuelle du site officiel ou par un accès via l’application officielle correspondante.

À retenir
- Vérifiez le contexte et l’apparence du QR code avant de le scanner.
- Décoder le contenu puis contrôler le domaine et la cohérence vaut mieux que d’ouvrir “pour voir”.
- Pour les QR codes liés à une connexion ou à un paiement, évitez toute saisie tant que la destination n’est pas confirmée.
- En cas de doute, passez par le site officiel ou l’accès manuel plutôt que par le QR code.
