Verdetto
Português (Brasil)

Como verificar o link de um código QR antes de abrir

Atualizado em 2026-09-04. Cerca de quatro minutos de leitura.

Em resumo. Antes de abrir um link de um código QR: leia o domínio, não o endereço inteiro; trate links encurtados como desconhecidos até serem expandidos; procure nomes parecidos; confira se há https e nenhuma porta incomum; nunca instale nada que um código lhe entregue; e pergunte por que o código está onde está. Um leitor pode mostrar tudo isso. Ele não pode dizer que uma página é segura.

Um código QR é só um jeito de digitar um link para que você não precise. O problema é que o link fica invisível até algo o ler, e muitos apps de leitura o abrem no mesmo instante. Códigos falsos em parquímetros, mesas de restaurante, cartazes e até e-mails contam exatamente com isso. A solução é simples: olhe o link antes de abrir. Eis o que olhar, em ordem.

1. Leia o domínio, não o link inteiro

O domínio é a parte depois de https:// e antes da primeira barra simples. Em https://accounts.example.com/login?ref=qr o domínio é accounts.example.com, e a parte que mais importa são os dois últimos rótulos, example.com. Tudo depois da barra pode dizer qualquer coisa; é o domínio que decide onde você vai parar. Um bom leitor mostra o domínio sozinho, em letras grandes, para você não precisar procurá-lo em uma sequência longa.

2. Trate links encurtados como desconhecidos

Links via bit.ly, t.co, tinyurl e serviços parecidos escondem o destino de propósito. Um código que mostra um deles não diz nada até ser expandido. Expanda primeiro, com um leitor que siga o link curto e mostre onde ele termina, ou não abra.

3. Procure nomes parecidos

O truque mais antigo é um domínio que se lê como um conhecido. Fique atento a um dígito no lugar de uma letra (paypa1.com), uma palavra ou hífen a mais (paypal-secure.com), um nome conhecido empurrado para o lugar errado (paypal.com.example.net, onde o domínio é example.net) e letras de outro alfabeto com o mesmo desenho. Se um nome parece quase certo, trate-o como errado até você mesmo ter digitado o verdadeiro.

4. Confira a conexão e a porta

Um link que começa com http:// em vez de https:// envia tudo o que você digita às claras. Um link com um número depois do domínio, como example.com:8080, fala com algo diferente de um site comum. Nenhum dos dois prova um golpe, mas nenhum pertence a um código que pede login ou pagamento.

5. Não instale o que um código lhe entrega

Um link que termina em .apk é um programa Android, não uma página. Apps vêm da loja, não de adesivos. O mesmo vale para links que pedem permissão para instalar "uma atualização" ou "um visualizador" antes de você ver qualquer coisa.

6. Pergunte por que o código está ali

Um código QR colado sobre outro código QR, um código em um parquímetro que já tem terminal de pagamento, um código em uma mensagem de um número que você não conhece, um código que promete reembolso ou prêmio: o lugar é o aviso. Criminosos imprimem adesivos porque adesivos são baratos. Quando um código aparece onde não haveria um naturalmente, pule-o e use diretamente o app ou site oficial.

O que um leitor pode e não pode dizer

Um leitor pode mostrar o link completo, expandir um link curto, sinalizar os padrões acima e comparar o endereço com listas de sites de phishing e golpe conhecidos. O que ele não pode fazer é abrir a página e julgá-la por você, e nenhuma lista é completa. Por isso o Verdetto informa "Nenhum alerta encontrado" em vez de "seguro": significa que nenhuma das verificações bateu, e a última verificação é a que você faz lendo o endereço. Se um código pede para você fazer login, digitar dados do cartão ou instalar algo, feche-o e vá ao site que você já conhece.

Se você já abriu um

Feche a página. Se digitou uma senha, troque-a no site verdadeiro e em qualquer outro lugar onde a usou. Se digitou dados do cartão, avise seu banco. Se instalou algo, desinstale e rode uma verificação com o software de segurança que já está no celular. Depois apague o código do seu histórico para não abri-lo de novo por acidente.

O Verdetto mostra cada link antes de abrir, expande links encurtados e de afiliados quando as consultas online estão ativadas, e sinaliza cada um dos padrões acima no seu celular. Grátis, sem anúncios, pago pelas pessoas que o usam. Veja o que ele faz.