안전성 연구실
릴리스 1은 QR에서 디코딩한 문자열과 대상 URL의 구조만 검사하며, 같은 입력에는 항상 같은 판정을 반환합니다.
대상을 방문하거나 열거나 가져오지 않고 리디렉션도 따라가지 않습니다. 원본 디코딩 내용은 판정 후에도 확인하고 복사할 수 있습니다.
- 릴리스
- 2026-07-20-v1
- 업데이트
- 테스트 사례
- 10
요약
10/10 통과
문제 없음
1
구조적 신호가 없습니다. 이는 안전성의 증거가 아닙니다.
주의
5
열기 전에 확인할 구조적 신호가 있습니다.
차단됨
3
직접 열기가 비활성화됩니다. 원본 디코딩 내용은 계속 표시되며 복사할 수 있습니다.
검사 매트릭스
| 테스트 사례 | 페이로드 | 예상 | 관찰 | 경고 |
|---|---|---|---|---|
| HTTPS 웹 주소https-clear | https://example.com/docs | 문제 없음 | 문제 없음 | 일반적인 호스트 이름을 사용하는 HTTPS 구조이며 이 릴리스의 경고 조건과 일치하지 않습니다. |
| 암호화되지 않은 HTTP 주소http-caution | http://example.com/docs | 주의 | 주의 | HTTP는 전송 내용을 암호화하지 않으므로 개인 정보나 로그인 정보를 입력하기 전에 대상을 확인해야 합니다. |
| 링크 단축 도메인shortener-caution | https://bit.ly/ | 주의 | 주의 | 단축 링크는 QR 코드에 표시되지 않은 최종 대상으로 리디렉션할 수 있습니다. |
| punycode 포함 호스트명punycode-caution | https://xn--e1afmkfd.invalid/ | 주의 | 주의 | punycode는 국제화 도메인을 표현하지만 익숙한 이름과 시각적으로 비슷한 표기에도 사용될 수 있습니다. |
| 공개 IP 사용 URLpublic-ip-caution | https://203.0.113.10/login | 주의 | 주의 | 공개 IP 주소만으로는 의도한 서비스의 운영자나 평소 사용하는 도메인 이름을 알아보기 어렵습니다. |
| 추적 매개변수 포함 URLtracking-caution | https://example.com/?utm_source=poster | 주의 | 주의 | 추적 매개변수는 방문 경로를 기록하고 링크에 식별자나 캠페인 정보를 추가할 수 있습니다. |
| URL에 포함된 인증 정보credentials-blocked | https://user:password@example.invalid/ | 차단됨 | 차단됨 | URL에 사용자 이름이나 비밀번호가 포함되어 있어 실제 호스트에 대한 오인을 막기 위해 직접 열기를 차단합니다. |
| 사설 네트워크 주소private-network-blocked | https://localhost/admin | 차단됨 | 차단됨 | 로컬호스트나 사설 네트워크 대상은 내부 서비스에 연결될 수 있으므로 직접 열기를 차단합니다. |
| 제어 문자 포함 페이로드control-character-blocked | https://example.invalid/\nnext | 차단됨 | 차단됨 | 제어 문자는 문자열의 표시나 해석을 바꿀 수 있으므로 직접 열기를 차단합니다. |
| 웹 외 인텐트non-web-intent | mailto:hello@example.com | 해당 없음 | 해당 없음 | 메일이나 전화 같은 비웹 스킴이며 HTTP 또는 HTTPS의 일반 웹 탐색 대상이 아닙니다. |
방법론
- QR 페이로드를 브라우저 안에서 로컬로 디코딩하고 표시된 원본 문자열을 그대로 검사합니다.
- 결정적 규칙은 암호화 방식, 호스트 이름, 인증 정보, 추적 매개변수 등 대상 구조만 평가합니다.
- 검사 중 네트워크 요청을 보내지 않고 리디렉션을 따라가지 않으므로 대상 사이트에 검사 사실을 알리지 않습니다.
- 기대 결과와 관찰 결과를 공개 데이터로 제공해 구현 변경으로 판정이 달라지는지 다시 확인할 수 있습니다.
제한 사항
- 문제 없음은 사이트의 안전성, 정당성 또는 무해한 콘텐츠를 보장하지 않습니다.
- 이 검사는 사이트 평판, 페이지 내용, 인증서 소유자 또는 다운로드 후 동작을 평가하지 않습니다.
- 변경 가능한 단축 대상, 숨은 리디렉션, 시간이나 사용자에 따라 달라지는 콘텐츠는 감지하지 못합니다.
- 링크를 열지는 발신자에 대한 신뢰, 사용 상황, 기기와 조직의 보안 통제를 함께 고려해 결정해야 합니다.
QR 안전 연구소 인용 정보
QR 목적지에 대한 로컬 구조 검사의 연구 및 데이터입니다. 구조 검사는 목적지가 안전하다는 것을 증명하지 않습니다.
- 게시자
- QR Code Crafter, Brand Aspect Ltd등록: 05105266법률 정보
- 권장 인용
- QR Code Crafter. “QR 대상 확인.” 릴리스 2026-07-20-v1. Brand Aspect Ltd, 2026년 7월 20일. https://qrcodecrafter.com/ko/qr-code-safety-lab
- 정정
- 사실 오류나 이 릴리스의 결과 재현 문제를 알려 주세요. contact@qrcodecrafter.com
호환성 범위
호환성 범위
이 릴리스는 대상 구조만 검사하며 실제 기기 및 스캐너 호환성을 별도로 측정하지 않습니다.
실제 기기와 스캐너 호환성은 향후 별도의 측정된 릴리스에서 다룹니다.
자주 묻는 질문
- QR 링크를 열나요?
- 아니요. 검사는 브라우저 안에서 로컬로 수행되며 대상 방문, 데이터 가져오기, 리디렉션 추적을 하지 않습니다.
- 문제 없음은 안전하다는 뜻인가요?
- 아니요. 이 릴리스의 구조 규칙과 일치하는 경고가 없었다는 뜻일 뿐이며 대상의 내용이나 운영자를 보증하지 않습니다.
- 차단된 페이로드는 어떻게 되나요?
- 직접 열기는 비활성화되지만 원본 디코딩 내용은 표시되고 복사할 수 있습니다. 내용을 확인한 뒤 필요하면 신뢰할 수 있는 다른 방법으로 검증하세요.