Verdetto
Deutsch

Wie du einen QR-Code-Link prüfst, bevor du ihn öffnest

Aktualisiert am 2026-09-04. Etwa vier Minuten Lesezeit.

Kurz gesagt. Bevor du einen Link aus einem QR-Code öffnest: Lies die Domain, nicht die ganze Adresse; behandle Kurzlinks als unbekannt, bis sie aufgelöst sind; achte auf ähnlich aussehende Namen; prüfe auf https und keinen ungewöhnlichen Port; installiere nie etwas, das dir ein Code gibt; und frag dich, warum der Code dort ist. Ein Scanner kann dir all das zeigen. Er kann dir nicht sagen, dass eine Seite sicher ist.

Ein QR-Code ist nur eine Art, einen Link zu tippen, damit du es nicht musst. Das Problem: Der Link ist unsichtbar, bis etwas ihn liest, und viele Scanner-Apps öffnen ihn in genau diesem Moment. Gefälschte Codes auf Parkautomaten, Restauranttischen, Plakaten und sogar in E-Mails setzen genau darauf. Die Lösung ist einfach: Sieh dir den Link an, bevor du ihn öffnest. Hier ist, worauf du achten solltest, in dieser Reihenfolge.

1. Lies die Domain, nicht den ganzen Link

Die Domain ist der Teil nach https:// und vor dem ersten einzelnen Schrägstrich. In https://accounts.example.com/login?ref=qr ist die Domain accounts.example.com, und der wichtigste Teil sind die letzten beiden Glieder, example.com. Alles nach dem Schrägstrich kann irgendetwas behaupten; die Domain entscheidet, wo du landest. Ein guter Scanner zeigt die Domain groß und für sich, damit du sie nicht in einer langen Zeichenkette suchen musst.

2. Behandle Kurzlinks als unbekannt

Links über bit.ly, t.co, tinyurl und ähnliche Dienste verbergen ihr Ziel absichtlich. Ein Code, der einen davon zeigt, sagt dir nichts, bis er aufgelöst ist. Löse ihn zuerst auf, mit einem Scanner, der dem Kurzlink folgt und dir zeigt, wo er endet, oder öffne ihn nicht.

3. Achte auf ähnlich aussehende Namen

Der älteste Trick ist eine Domain, die sich wie eine bekannte liest. Achte auf eine Ziffer anstelle eines Buchstabens (paypa1.com), ein zusätzliches Wort oder einen Bindestrich (paypal-secure.com), einen bekannten Namen an der falschen Stelle (paypal.com.example.net, wo die Domain example.net ist) und Buchstaben aus einem anderen Alphabet mit derselben Form. Wenn ein Name fast richtig aussieht, behandle ihn als falsch, bis du den echten selbst getippt hast.

4. Prüfe die Verbindung und den Port

Ein Link, der mit http:// statt https:// beginnt, sendet alles, was du eingibst, offen. Ein Link mit einer Zahl nach der Domain, etwa example.com:8080, spricht mit etwas anderem als einer gewöhnlichen Website. Beides beweist keinen Betrug, aber beides gehört nicht auf einen Code, der dich zum Anmelden oder Bezahlen auffordert.

5. Installiere nicht, was dir ein Code gibt

Ein Link, der auf .apk endet, ist ein Android-Programm, keine Seite. Apps kommen aus dem Store, nicht von Aufklebern. Dasselbe gilt für Links, die um Erlaubnis bitten, „ein Update“ oder „einen Viewer“ zu installieren, bevor du etwas sehen kannst.

6. Frag dich, warum der Code dort ist

Ein QR-Code, der über einen anderen QR-Code geklebt ist, ein Code an einem Parkautomaten, der schon ein Zahlterminal hat, ein Code in einer SMS von einer unbekannten Nummer, ein Code, der eine Rückerstattung oder einen Preis verspricht: Der Ort ist die Warnung. Kriminelle drucken Aufkleber, weil Aufkleber billig sind. Wenn ein Code dort auftaucht, wo natürlicherweise keiner wäre, lass ihn aus und nutze direkt die offizielle App oder Website.

Was ein Scanner dir sagen kann und was nicht

Ein Scanner kann dir den Link vollständig zeigen, einen kurzen auflösen, die obigen Muster markieren und die Adresse mit Listen bekannter Phishing- und Betrugsseiten vergleichen. Was er nicht kann: die Seite öffnen und für dich beurteilen, und keine Liste ist vollständig. Deshalb meldet Verdetto „Keine Warnungen gefunden“ statt „sicher“: Es heißt, keine seiner Prüfungen hat angeschlagen, und die letzte Prüfung ist die, die du durch Lesen der Adresse machst. Wenn ein Code dich auffordert, dich anzumelden, Kartendaten einzugeben oder etwas zu installieren, schließ ihn und geh zu der Website, die du schon kennst.

Wenn du schon einen geöffnet hast

Schließ die Seite. Hast du ein Passwort eingegeben, ändere es auf der echten Website und überall sonst, wo du es benutzt hast. Hast du Kartendaten eingegeben, sag es deiner Bank. Hast du etwas installiert, deinstalliere es und lass die Sicherheitssoftware, die schon auf dem Handy ist, einen Scan laufen. Lösch den Code dann aus deinem Verlauf, damit du ihn nicht versehentlich noch einmal öffnest.

Verdetto zeigt jeden Link, bevor er sich öffnet, löst gekürzte und Affiliate-Links auf, wenn Online-Abfragen eingeschaltet sind, und markiert jedes der obigen Muster auf deinem Handy. Kostenlos, ohne Werbung, bezahlt von den Menschen, die die App nutzen. Sieh, was sie kann.