رمز QR يختصر خطوة الكتابة، والرابط المختصر يجعل عنوانًا طويلًا أسهل للمشاركة. لكن كلاهما يخفي جزءًا من الوجهة عن المستخدم قبل الفتح، وهذا مهم للأطفال لأن قرار الثقة يحدث غالبًا من سياق اجتماعي: ملصق في المدرسة، رسالة من صديق، هدية داخل لعبة، أو منشور يعد بجائزة. المهاجم لا يحتاج إلى اختراق الهاتف إذا استطاع جعل الطفل يفتح صفحة تبدو كمنصة مألوفة ثم يكتب كلمة المرور أو رمز الاسترداد. الحماية الفعالة لا تعتمد على تعليم الطفل فحص كل حرف في عنوان معقد؛ يجب أن تشارك المنصة والمتصفح والمدرسة والأسرة في إظهار الوجهة، تقليل redirects، حماية deep links، واكتشاف الحسابات والنطاقات التي تستغل الروابط.

لماذا QR مختلف عن رابط مكتوب؟

عندما ترى رابطًا نصيًا قد تلاحظ اسم النطاق قبل الضغط، أما QR فهو صورة تحتاج scanner كي يحولها إلى URL. بعض الأجهزة تعرض preview، وبعض التطبيقات تفتح مباشرة. الخطر ليس في تقنية QR نفسها بل في فقدان المعاينة وسهولة لصق رمز مزيف فوق رمز حقيقي في مكان مادي. لذلك يجب أن يكون سلوك المسح الافتراضي هو عرض الوجهة والطلب قبل الانتقال، خصوصًا للحسابات المصنفة قاصرة.

الرمز المطبوع يمكن تبديله بلا اختراق النظام

في مطعم أو مدرسة أو فعالية يستطيع مهاجم وضع sticker يحمل QR آخر فوق الملصق الأصلي. لا يمكن للمنصة اكتشاف الملصق المادي وحدها. المؤسسات التي تعتمد QR لتسجيل دخول أو دفع أو نموذج طالب تحتاج علامات تحقق إضافية: domain ظاهر بجانب الرمز، short human-readable code، لوحة رسمية يصعب تبديلها، أو صفحة وسيطة على نطاق المؤسسة تؤكد الخدمة المقصودة.

الرابط المختصر يخفي Host الحقيقي

خدمات الاختصار تحول URL قصيرًا إلى وجهة قد تكون طويلة أو تحتوي tracking parameters. الطفل يرى اسم خدمة الاختصار لا الموقع النهائي. إذا سمحت المنصة بروابط مختصرة، اعرض expanded destination قبل الفتح أو مررها عبر safety check. لا تمنع كل shortener آليًا لأن جهات شرعية تستخدمها، لكن لا تمنحها ثقة أعلى لمجرد أن shortener معروف.

Redirect Chain قد تغير الوجهة بعد الفحص الأول

الرابط قد يمر عبر عدة redirects: tracking، login، app store، ثم صفحة نهائية. فحص أول URL فقط لا يكفي. security service يجب أن يتتبع chain ضمن حدود آمنة، يوقف loops، ويراجع كل host. إذا تغيرت الوجهة بعد وقت أو حسب البلد أو user-agent، استخدم dynamic analysis أو reputation مستمرة. لا تعتبر الرابط آمنًا للأبد لأنه كان آمنًا عند أول مشاركة.

Deep Links قد تفتح التطبيق في شاشة حساسة

روابط مثل app:// أو universal links قد تفتح شاشة دفع أو دعوة أو إعداد حساب داخل تطبيق. تحقق من parameters ومن أن التطبيق لا ينفذ إجراء عالي الأثر مباشرة عند الفتح. يجب أن يرى الطفل confirmation قبل الانضمام إلى مجموعة أو نقل مال أو مشاركة موقع. لا تجعل deep link يحمل token طويل العمر يمكن لأي شخص استعماله بعد تسريبه.

QR تسجيل الدخول يحتاج فصل الجهاز والهوية

بعض الخدمات تعرض QR على شاشة لتسجيل جهاز جديد. يجب أن يوضح الهاتف ما الجهاز والموقع التقريبي والطلب الذي سيحدث قبل الموافقة. لا يكفي scan ثم login. استخدم challenge قصير العمر وربطه بالجلسة، وألغِه بعد الاستخدام. لا تسمح بصورة QR قديمة محفوظة في gallery بإضافة جهاز بعد أيام.

صفحات تسجيل الدخول المزيفة

التصيد يعتمد غالبًا على نسخة بصرية من صفحة معروفة. علّم الطفل قاعدة عملية: لا تدخل password أو recovery code بعد انتقال مفاجئ من QR أو DM إلى صفحة login؛ افتح التطبيق أو الموقع من bookmark أو اكتب النطاق يدويًا. المنصة نفسها تستطيع دعم passkeys التي تقاوم phishing لأنها مرتبطة بالنطاق، وتقليل الاعتماد على كلمات مرور ورموز يمكن نسخها.

رمز الاسترداد أخطر من كلمة المرور أحيانًا

قد تقول الصفحة المزيفة أرسل الرمز الذي وصلك للتأكد من أنك إنسان. هذا الرمز قد يكون password reset أو MFA. رسائل الاسترداد يجب أن تقول بوضوح لا تشارك هذا الرمز مع أي شخص أو صفحة أخرى، وأن تعرض اسم الخدمة والطلب. لا تطلب فرق الدعم الرمز. إذا أُدخل في صفحة مزيفة، اعرض مسارًا سريعًا لاستعادة الحساب وإلغاء الجلسات.

الجوائز وRobux والعملة الافتراضية

الأطفال قد يفتحون روابط تعد بعملة مجانية أو skin أو اشتراك أو giveaway. المنصة يجب أن تكتشف phrases والحسابات التي تنشر نفس الروابط بكثافة، لكن لا تعتمد على الكلمات وحدها. راقب domain age، redirect behavior، credential forms، mass messaging وreports. الأسرة يمكن أن تشرح أن المكافآت الشرعية لا تحتاج كلمة مرور خدمة أخرى أو recovery code.

الرسالة من صديق لا تعني أن الرابط منه

قد يكون حساب الصديق مستولى عليه. إذا بدأ حساب موثوق بإرسال رابط واحد إلى عشرات الأصدقاء، اعتبره anomalous behavior. ضع rate limits أو friction مؤقتة واطلب re-authentication. لا تلُم الطفل لأنه وثق بصديق؛ الحساب المخترق يستغل الثقة الموجودة. اعرض warning بلغة محايدة: هذا الرابط أُرسل إلى عدة أشخاص بسرعة، تحقق قبل الفتح.

Reputation الحساب والسياق جزء من فحص الرابط

domain reputation وحدها قد تفشل مع نطاق جديد أو موقع مخترق. ادمج عمر الحساب، نمط الإرسال، عدد المستلمين، reports، وارتباط الرابط بمحاولة نقل المحادثة أو طلب بيانات. لا تجعل score واحدًا يحظر كل روابط المستخدم الجديد؛ استخدم friction وpreview وlimited reach للحالات غير المؤكدة.

QR في المدرسة يحتاج نطاقًا موثقًا

إذا تستخدم المدرسة QR للحضور أو الواجب أو الدفع، اجعل كل الوجهات تحت domains معلنة أو قائمة موثوقة. اطبع domain بجانب الرمز، ودرّب الطلاب على رفض رمز لا يطابقه. لا تستخدم shortener عام لمهام حساسة إذا كان بإمكانك استخدام رابط مؤسسي قصير. عند تغيير الرمز، أزل القديم ماديًا ولا تترك ملصقات متعددة مربكة.

QR في الكتب والمواد المطبوعة طويل العمر

قد يبقى الكتاب سنوات بينما domain ينتهي ويشتريه شخص آخر. استخدم redirect تملكه المؤسسة وتستطيع تحديث وجهته، مع سجل للروابط المنشورة. لا تطبع مباشرة domain خارجيًا قد يختفي. راقب link rot وdomain expiry، وأوقف redirect إذا أصبحت الوجهة غير موثوقة. هذا مهم خصوصًا في مواد الأطفال التي قد تبقى في مكتبات ومنازل بعد انتهاء المشروع.

الروابط في ملفات PDF والصور

قد يضع المهاجم QR داخل صورة أو PDF لا يراه moderation النصي. افحص media المنشورة في مساحات الأطفال عند risk signals، واستخدم vision detection بطريقة متناسبة مع الخصوصية. لا تستخرج كل QR من صور خاصة لمجرد الفضول؛ حدد surfaces العامة أو reports أو high-risk contexts. إذا اكتشف الرمز، مرر URL إلى نفس safety pipeline.

Open Redirect في نطاق موثوق

رابط يبدأ بنطاق المدرسة أو المنصة قد يحتوي parameter يعيد التوجيه إلى موقع خارجي. أصلح open redirect تقنيًا عبر allowlist أو token signed. لا تجعل المستخدم يرى trusted.com ثم ينتقل بلا مؤشر. إذا كان redirect مشروعًا، اعرض interstitial يبين الوجهة الخارجية.

Unicode وPunycode والنطاقات المتشابهة

المهاجم قد يسجل نطاقًا يشبه اسم الخدمة بحرف مختلف. المتصفح والمنصة يستطيعان إظهار registrable domain بوضوح وإشارة أمان عند lookalike. لا تتوقع من طفل اكتشاف punycode أو حرف لاتيني مشابه. use-case الحماية هنا تقني: brand monitoring، certificate/domain intelligence، وblocklists محدثة.

Safe Browsing لا يلغي Preview

قوائم المواقع الضارة مفيدة لكنها تتأخر عن حملات جديدة. اجمع reputation مع preview والتصميم. إذا لم يُعرف الرابط، لا تصفه آمنًا؛ قل لم نرَ معلومات كافية. لا تستخدم اللون الأخضر كضمان مطلق. الأطفال يحتاجون لغة uncertainty مفهومة.

المتصفح داخل التطبيق In-App Browser

in-app browser قد يخفي شريط العنوان أو يجعل الموقع يبدو جزءًا من التطبيق. أظهر domain دائمًا، وفر زر open in browser وreport. لا تسمح للصفحة الخارجية بتقليد navigation الأصلية بسهولة. امنع webview من الوصول إلى tokens أو bridges داخلية لا تحتاجها.

التنزيلات بعد الرابط

قد يقود الرابط إلى APK أو profile configuration أو browser extension بدل صفحة phishing. على حسابات الأطفال، امنع sideload أو أضف friction حسب النظام، واشرح نوع الملف. المدرسة يجب ألا تطلب تثبيت profile من QR غير موثق. إذا كان التطبيق الرسمي يحتاج profile، استخدم MDM أو بوابة مؤسسية مع تحقق.

QR الدفع والتحويل

رمز الدفع قد يحمل recipient بدل URL. اعرض اسم المستلم والمبلغ قبل التأكيد ولا تسمح لQR بإخفاء fee أو recurring payment. الأطفال الذين يملكون wallet يحتاجون limits وguardian approval المناسب للعمر. لا تجعل scan ينفذ transfer مباشرة.

الوجهة البشرية المقروءة قبل الفعل

المبدأ المشترك لكل QR هو أن يتحول الرمز إلى معلومة يستطيع الإنسان فحصها قبل الفعل: domain، recipient، group، device أو permission. لا تعرض raw URI معقدة فقط. ترجِمها إلى معنى: ستفتح example.org أو ستضيف جهازًا باسم X أو ستنضم إلى مجموعة Y.

إذا فتح الطفل الرابط ولم يكتب شيئًا

غالبًا لا يعني مجرد الفتح أن الحساب اختُرق، لكنه قد يكشف IP/device أو يحاول تنزيلًا. أغلق الصفحة، لا تمنح أذونات، وراجع downloads. إذا كان النظام محدثًا ولم تُدخل credentials أو تثبت ملفًا، الخطر أقل عادة. لا تدفع الطفل للذعر أو مسح الهاتف كاملًا تلقائيًا؛ قيّم ما حدث فعليًا.

إذا أدخل Credentials أو Recovery Code

تصرف بسرعة: افتح الخدمة من مسار موثوق، غيّر password إذا كانت مستخدمة، revoke sessions، أعد MFA/passkey، وراجع recovery methods والأجهزة. إذا أعاد الطفل استخدام كلمة المرور في خدمات أخرى، غيّرها هناك. لا تحفظ screenshot تحتوي كلمة المرور. أبلغ المنصة عن phishing link والحساب الذي أرسله.

إذا ثبّت تطبيقًا أو Profile

راجع التطبيقات وdevice management profiles وpermissions، وأزل غير المعروف وفق تعليمات النظام. إذا كان الجهاز مدرسيًا، اتصل بفريق IT بدل محاولة bypass. في حالة spyware أو stalkerware أو عنف أسري، إزالة التطبيق فجأة قد تنبه الشخص المسيء؛ استخدم جهازًا آمنًا واطلب دعمًا متخصصًا.

زر الإبلاغ عن رابط يحتاج حفظ الحد الأدنى

احفظ URL والرسالة المرسلة ووقت الحدث والحساب المصدر ضمن case، لا نسخة كاملة من تاريخ المحادثة. إذا كان الرابط ما يزال نشطًا، فريق متخصص يستطيع فتحه في sandbox لا على جهاز طفل. لا تطلب من المستخدم إعادة فتحه لإثبات الضرر.

المقاييس للمنصة

قِس links shared to minors، unknown-domain rate، redirects per URL، credential-phishing detections، account takeover بعد link events، report-to-block time، false blocks، shortener usage، وQR detected in public media. لا تجعل total blocked links KPI الوحيد؛ قد يكون النظام يمنع روابط تعليمية شرعية. راقب harm outcomes.

خطة 90 يومًا

أول 30 يومًا: inventory للlink surfaces وwebviews وdeep links وQR. 31–60: domain preview، redirect resolution، short-link expansion، rate limits وreporting. 61–90: synthetic phishing drills، school allowlists، lookalike monitoring، account-recovery integration وmetrics. راجع أي feature مشاركة جديد قبل الإطلاق.

نموذج روافد المفاهيمي: خمس بوابات قبل فتح الرابط

تقترح روافد خمس بوابات: مصدر الرابط، الوجهة الحقيقية، سلسلة التوجيه، الفعل المطلوب في الصفحة، وقدرة المستخدم على التراجع. النموذج conceptual وغير متحقق. إذا كان المصدر ضعيفًا والوجهة مخفية والفعل حساسًا، يرتفع friction. يقاس بالتصيد الناجح وtakeovers وfalse blocks ووقت اكتشاف الحملات.

سلسلة تحقق عملية قبل فتح الوجهة وبعد وقوع الخداع

معاينة الوجهة يجب أن تكشف السلسلة لا الرابط الأول فقط

المشكلة في QR أو الرابط المختصر ليست أن الرمز نفسه ضار؛ المشكلة أن المستخدم لا يرى بسهولة إلى أين سيذهب وما الذي سيحدث بعد الفتح. لذلك ينبغي أن تعرض الأدوات الموجهة للأطفال أو المدارس النطاق النهائي بصورة مقروءة قبل تنفيذ فعل حساس، وأن تتعامل مع سلسلة إعادة التوجيه باعتبارها وحدة واحدة. قد يبدأ الرابط بنطاق موثوق أو خدمة اختصار ثم ينتقل إلى نطاق مختلف أو deep link داخل تطبيق يفتح شاشة تسجيل دخول أو دفع أو مشاركة. التحقق الجيد يفحص الوجهة بعد عمليات إعادة التوجيه المسموح بها، ويبرز تغير النطاق بدل إخفائه. عندما تكون الوجهة صفحة دخول، يمكن إضافة خطوة تذكّر المستخدم أن كتابة كلمة المرور أو رمز الاسترداد يجب أن تتم فقط في النطاق أو التطبيق المتوقع. وإذا كان الرابط يؤدي إلى تثبيت تطبيق أو profile أو منح صلاحية، يرتفع مستوى الاحتكاك لأن أثر القرار أكبر من فتح صفحة معلومات. في المدرسة يمكن قصر رموز QR الرسمية على نطاقات مسجلة في قائمة مؤسسية، مع اسم واضح للجهة المالكة وتاريخ مراجعة. لكن القائمة البيضاء وحدها لا تكفي إذا كان النطاق الموثوق يحتوي open redirect؛ لذلك يجب اختبار الرابط النهائي لا اسم النطاق الأول فقط. كذلك ينبغي أن تظهر الوجهة بطريقة قابلة لقارئ الشاشة وألا يكون الإشارة أمان بصريًا فقط. الهدف من المعاينة ليس إخافة الطفل من كل رابط، بل إعطاؤه معلومة كانت مخفية: من يطلب منه الإجراء، وإلى أي نطاق أو تطبيق سينتقل، وما نوع البيانات أو الصلاحيات التي قد يطلبها بعد ذلك.

QR المدرسي أصل طويل العمر ويحتاج مالكًا ومراجعة

الملصق أو الكتاب أو بطاقة المكتبة قد يبقى سنوات بينما تتغير الخدمة خلف الرابط خلال أشهر. لهذا يجب أن يُعامل QR المطبوع كأصل رقمي له مالك وسجل، لا كصورة تنتهي المسؤولية عنها بعد الطباعة. تحتفظ المؤسسة بقائمة الرموز المنشورة، الوجهة المقصودة، القسم المسؤول، تاريخ الإنشاء، وآخر فحص. إذا تغيرت الخدمة أو انتهى العقد أو انتقل النطاق إلى مالك جديد، يمكن إبطال الرمز أو إعادة توجيهه من نقطة مؤسسية مسيطر عليها بدل تركه يقود إلى وجهة قديمة. من الأفضل تجنب طباعة روابط مباشرة إلى صفحات طرف ثالث لا تملك المدرسة السيطرة على دورة حياتها؛ يمكن استخدام صفحة وسيطة على نطاق المؤسسة تشرح المورد وتتحقق من أن الوجهة ما زالت معتمدة. كما يجب فصل رموز الدخول المؤقتة أو التحقق من الهوية عن الرموز التعليمية العامة؛ رمز الدخول لا ينبغي أن يصبح صورة ثابتة يتداولها الجميع. عند توزيع QR في أنشطة خارج المدرسة يُفحص ما إذا كان سيكشف صفًا أو مجموعة أو هوية طفل من خلال معلمات الرابط. وتحتاج المواد التي يرفعها المعلمون إلى نفس المراجعة؛ ملف PDF قد يحتوي رمزًا صالحًا اليوم ثم يتحول لاحقًا إلى وجهة مختلفة. الفحص الدوري يمكن أن يكتشف الروابط الميتة، تغير النطاق، الشهادة غير الصالحة، أو انتقال الصفحة إلى محتوى لم يعد مناسبًا. بهذه الحوكمة تتحول رموز QR من مواد مجهولة الملكية إلى أصول يمكن تحديثها وسحبها ومحاسبة جهة محددة عنها.

إذا أُدخلت بيانات حساسة فالإجراء يعتمد على ما تم كشفه

بعد فتح رابط خبيث لا تكون كل الحالات متساوية. إذا لم يكتب الطفل شيئًا ولم يثبت ملفًا ولم يمنح صلاحية، تكون الخطوة الأولى إغلاق الصفحة ومراجعة ما إذا بدأ تنزيل أو ظهر طلب غير معتاد. إذا كتب اسم مستخدم وكلمة مرور، تُغير كلمة المرور من التطبيق أو الموقع الصحيح ويُنهى الوصول من الجلسات غير المعروفة، مع مراجعة وسيلة الاسترداد والمصادقة متعددة العوامل. إذا أُدخل رمز تحقق أو Recovery Code فالأولوية أعلى لأن المهاجم قد يكون حاول تجاوز كلمة المرور أو تغيير الاسترداد؛ لذلك ينبغي مراجعة إعدادات الحساب كاملة لا كلمة المرور وحدها. وإذا ثُبت تطبيق أو profile أو مُنحت صلاحية كاميرا أو ميكروفون أو وصول إلى الصور، يجب إلغاء الصلاحية وفحص العنصر المثبت وحذفه وفق نظام الجهاز، ثم مراجعة أي حسابات مرتبطة. في حسابات الأطفال المدرسية يُبلغ فريق التقنية عند احتمال تسرب بيانات دخول المؤسسة حتى يمكن إبطال الجلسات ومراجعة النشاط من دون لوم الطفل. ومن المفيد حفظ الرابط أو صورة الرمز قبل حذفه إذا كان ذلك آمنًا، لأن الجهة قد تحتاجه لحظر الوجهة أو إشارة أمان مستخدمين آخرين. لا تطلب من الطفل إعادة فتح الرابط لإثبات المشكلة. كما أن الاستجابة يجب أن تفرق بين حساب شخصي وحساب مالي وحساب مدرسة أو منصة ألعاب، لأن أثر الاختراق ووسائل الاسترداد تختلف. المسار الجيد يبدأ بسؤال ما الذي أُدخل أو ثُبت أو سُمح به، ثم يختار أقل إجراء كافٍ لاستعادة السيطرة.

مقاييس تكشف أين يفشل نظام الروابط

يمكن للمنصة أو المدرسة قياس أكثر من عدد الروابط المحظورة. من المؤشرات المفيدة نسبة QR والروابط المختصرة التي تُظهر الوجهة النهائية قبل الفتح، وعدد الحالات التي يتغير فيها النطاق بعد إعادة توجيه، ونسبة الروابط الرسمية التي يملكها قسم معروف وتملك تاريخ مراجعة. في المنتج يمكن قياس البلاغات التي تصل بعد إدخال بيانات لا بعد مجرد فتح رابط، لأن ذلك يكشف فشلًا في مرحلة الاحتكاك أو الإشارة أمان. كما يفيد تتبع الوقت من بلاغ رابط خبيث إلى تعطيله داخل الرسائل والمجموعات والملفات القديمة، وعدد النسخ البديلة التي تستخدم اختصارًا أو نطاقًا جديدًا للوصول إلى المحتوى نفسه. في المدارس تُراجع الرموز المطبوعة دوريًا وتُسجل الروابط الميتة أو التي تغير مالكها، مع اختبار عينة من المواد القديمة. ويمكن قياس قدرة الأطفال على تفسير شاشة المعاينة في اختبار استخدام بسيط: هل يستطيعون تحديد النطاق، وهل يفهمون الفرق بين صفحة ويب وdeep link وتطبيق، وهل زر الرجوع واضح؟ إذا كان النظام يعتمد على رسائل أمان كثيرة يتجاهلها الجميع، تُقاس نسبة التجاوز وتُراجع دقة الحالات التي تستحق احتكاكًا أعلى. كما ينبغي فصل حالات الخطأ الإيجابي عن الخطر الحقيقي حتى لا تصبح الحماية سببًا في تعطيل مصادر تعليمية سليمة. القياس الجيد يحدد البوابة التي فشلت: مصدر الرابط، إظهار الوجهة، إعادة التوجيه، طلب البيانات، أو التعافي؛ ثم يوجه التحسين إلى تلك البوابة بدل إضافة رسالة عامة جديدة.

ليس كل رابط مشبوهًا يستحق الحظر الكامل. أحيانًا تكون المشكلة أن الوجهة غير معروفة أو أن سلسلة إعادة التوجيه طويلة أو أن الرابط يطلب فعلًا حساسًا. هنا يفيد تصميم مستويات استجابة: فتح عادي للوجهات الموثوقة منخفضة الأثر، معاينة إضافية عندما يختفي النطاق خلف اختصار، احتكاك أعلى عند طلب تسجيل دخول أو دفع أو صلاحية، وحظر عندما توجد إشارة قوية إلى تصيد أو برمجية ضارة أو نطاق معروف بالإساءة. هذا يمنع إرهاق المستخدم برسائل متطابقة لا يقرأها أحد. ويجب أن يستطيع الطفل الرجوع دون خسارة ما كان يفعله، وألا يكون زر المتابعة هو الخيار البارز دائمًا. في المدرسة يمكن تسجيل سبب الحظر أو السماح حتى يراجع فريق التقنية الأخطاء الإيجابية بدل تجاوزها يدويًا بشكل دائم. الهدف أن تعكس شدة التدخل أثر القرار وموثوقية الإشارة، لا أن تعامل كل QR كخطر وكل رابط طويل كآمن.

أسئلة شائعة

أسئلة شائعة

هل رموز QR خطرة بحد ذاتها؟

لا؛ الخطر في الوجهة المخفية أو المزيفة. المعاينة والتحقق من domain يقللان المخاطر.

هل الرابط المختصر يعني أنه احتيالي؟

لا، لكنه يخفي الوجهة؛ الأفضل توسيعه أو معاينته قبل فتحه.

ماذا أفعل إذا مسحت QR مشبوهًا؟

إذا لم تدخل بيانات أو تثبت شيئًا فقيّم الصفحة والتنزيلات وأغلقها؛ إذا أدخلت credentials فاستعد الحساب فورًا.

هل رابط من صديق آمن؟

ليس دائمًا؛ قد يكون حساب الصديق مخترقًا. راقب السياق والطلب والوجهة.

كيف تحمي المدرسة QR؟

استخدم نطاقًا مؤسسيًا ظاهرًا، رموزًا قابلة للإبطال، ولا تستخدم shorteners عامة للمهام الحساسة.

ما Open Redirect؟

صفحة على نطاق موثوق تعيد المستخدم إلى نطاق خارجي بناء على parameter؛ يجب تقييده أو إظهار الوجهة.

هل Passkeys تساعد ضد التصيد؟

نعم، لأنها مرتبطة بالنطاق وتقلل إدخال أسرار قابلة للنسخ في موقع مزيف.

هل يجب حظر كل QR في صور الأطفال؟

لا؛ الأفضل فحص المخاطر والسياق والوجهة مع الإبلاغ بدل حظر التقنية كلها.

المصادر والمنهجية

تعتمد الصفحة على NCSC وFTC وCISA في إرشادات QR والتصيد، وعلى eSafety وUNICEF في حماية الأطفال من الاحتيال والاتصال الضار، وعلى مبادئ Children’s Code وCRC General Comment 25 للخصوصية والحماية. تُستخدم المصادر الأمنية العامة لتفسير التقنية، ثم تُطبق عليها طبقة child-safety خاصة بالسياق المدرسي والحسابات والألعاب والتعافي.