Verdetto
Français

Comment vérifier un lien de code QR avant de l'ouvrir

Mis à jour le 2026-09-04. Environ quatre minutes de lecture.

En bref. Avant d'ouvrir un lien venu d'un code QR : lis le domaine, pas toute l'adresse ; traite les liens raccourcis comme inconnus tant qu'ils ne sont pas développés ; cherche les noms imitant une marque ; vérifie https et l'absence de port inhabituel ; n'installe jamais ce qu'un code te tend ; et demande-toi pourquoi le code est là. Un scanner peut te montrer tout cela. Il ne peut pas te dire qu'une page est sûre.

Un code QR n'est qu'une façon de taper un lien à ta place. Le problème, c'est que le lien est invisible tant que rien ne le lit, et beaucoup d'applications de scan l'ouvrent à l'instant même. Les faux codes sur les parcmètres, les tables de restaurant, les affiches et même dans les e-mails comptent précisément là-dessus. La solution est simple : regarde le lien avant de l'ouvrir. Voici ce qu'il faut regarder, dans l'ordre.

1. Lis le domaine, pas tout le lien

Le domaine est la partie après https:// et avant la première barre oblique simple. Dans https://accounts.example.com/login?ref=qr, le domaine est accounts.example.com, et ce qui compte le plus, ce sont les deux derniers éléments, example.com. Tout ce qui suit la barre peut dire n'importe quoi ; c'est le domaine qui décide où tu atterris. Un bon scanner affiche le domaine seul, en grand, pour que tu n'aies pas à le chercher dans une longue chaîne.

2. Traite les liens raccourcis comme inconnus

Les liens via bit.ly, t.co, tinyurl et les services du même genre cachent leur destination à dessein. Un code qui en affiche un ne te dit rien tant qu'il n'est pas développé. Développe-le d'abord, avec un scanner qui suit le lien court et te montre où il aboutit, ou ne l'ouvre pas.

3. Cherche les imitations

Le plus vieux truc est un domaine qui se lit comme un domaine familier. Guette un chiffre à la place d'une lettre (paypa1.com), un mot ou un tiret en trop (paypal-secure.com), un nom familier placé au mauvais endroit (paypal.com.example.net, où le domaine est example.net) et des lettres d'un autre alphabet qui dessinent la même forme. Si un nom semble presque juste, considère-le comme faux jusqu'à ce que tu aies tapé le vrai toi-même.

4. Vérifie la connexion et le port

Un lien qui commence par http:// plutôt que https:// envoie tout ce que tu tapes en clair. Un lien avec un nombre après le domaine, comme example.com:8080, parle à autre chose qu'un site web ordinaire. Aucun des deux ne prouve une arnaque, mais aucun n'a sa place sur un code qui te demande de te connecter ou de payer.

5. N'installe pas ce qu'un code te tend

Un lien qui finit par .apk est un programme Android, pas une page. Les applications viennent de la boutique, pas d'autocollants. Il en va de même des liens qui demandent la permission d'installer « une mise à jour » ou « un lecteur » avant que tu puisses voir quoi que ce soit.

6. Demande-toi pourquoi le code est là

Un code QR collé par-dessus un autre code QR, un code sur un parcmètre qui a déjà un terminal de paiement, un code dans un SMS d'un numéro inconnu, un code qui promet un remboursement ou un prix : l'emplacement est l'avertissement. Les criminels impriment des autocollants parce que les autocollants ne coûtent rien. Quand un code apparaît là où il n'y en aurait pas naturellement, passe ton chemin et utilise directement l'application ou le site officiel.

Ce qu'un scanner peut et ne peut pas te dire

Un scanner peut te montrer le lien en entier, développer un lien court, signaler les schémas ci-dessus et comparer l'adresse à des listes de sites de phishing et d'arnaque connus. Ce qu'il ne peut pas faire, c'est ouvrir la page et la juger pour toi, et aucune liste n'est complète. C'est pourquoi Verdetto affiche « Aucune alerte trouvée » plutôt que « sûr » : cela signifie qu'aucune de ses vérifications n'a réagi, et la dernière vérification est celle que tu fais en lisant l'adresse. Si un code te demande de te connecter, d'entrer des données de carte ou d'installer quelque chose, ferme-le et va sur le site que tu connais déjà.

Si tu en as déjà ouvert un

Ferme la page. Si tu as tapé un mot de passe, change-le sur le vrai site et partout où tu l'utilises. Si tu as saisi des données de carte, préviens ta banque. Si tu as installé quelque chose, désinstalle-le et lance une analyse avec le logiciel de sécurité déjà présent sur le téléphone. Puis supprime le code de ton historique pour ne pas le rouvrir par accident.

Verdetto montre chaque lien avant qu'il ne s'ouvre, développe les liens raccourcis et d'affiliation quand les recherches en ligne sont activées, et signale chacun des schémas ci-dessus sur ton téléphone. Gratuit, sans publicité, financé par les personnes qui l'utilisent. Vois ce qu'il fait.