Door een andere (maar dat weet je nooit) Anoniem: Het echte probleem is dat we een voor mensen onleesbare QR-code ergens opplakken en vervolgens verwachten dat die vertrouwd wordt.
Nee. Het echte probleem is dat je in "nep-Rome" opgelicht wordt, en dat er vele wegen naar zowel de echte als de nep "nep-Rome" lijden waarvan elke,
van begin to eind, voor een habbekrats, in een oogwenk en vooral anoniem kan zijn aangelegd.
Naast via een QR-code, kunnen slachtoffers via talloze wegen naar "nep-Rome" worden geleid. Het is véél moeilijker om alle potentiële routes naar "nep-Rome" dicht te timmeren dan bezoekers bij de stadspoort betrouwbaar tw kunnen informeren over hun
werkelijke. Dus moet je internetters de mogelijkheid bieden om met alle beschikbare middelen, inclusief de mate van betrouwbaarheid
van elk van die identfiers, vast te stellen of het om de "echte Rome" of om een "nep Rome" gaat.
Een URL in een QR-code is
identificatie. Een onderdeel daarvan is een domeinnaam, zoals bijv. qrco.de, die morgen naar een andere site kan doorsturen. Of als deze de uiteindelijke domeinnaam bevat, die domeinnaam morgen aan iemand anders verhuurd kan zijn. En sowieso als de domeinnaam in de QR-code met
http begint, een AitM je, foutmeldingloos, naar elke door haar of hem gewenste website kan doorsturen (tenzij je een browser gebruikt die "https only" ondersteunt en je dit hebt aangezet.
Dit naast het feit dat digitaal ondertekende domeinnamen in QR-codes totaal zinloos zijn als mensen niet weten dat zij
niet-digitaal ondertekende QR-codes nooit moeten vertrouwen. Daar komt nog bij dat echte medewerkers van de organisatie die de domeinnaam huurt misleid of omgekocht kunnen worden om een QR-code, die je naar een foute site stuurt, te ondertekenen.
Ik kan geen andere oplossing bedenken dan (versimpeld) dat de browser, bij de eerste keer openen van een "websitenaam" (met die browser), nog vóór het downloaden van content, het certificaat van de site en evt. aanvullende info over de doneinnaam aan de internetter laat zien,
inclusief de
betrouwbaarheid per getoond item.
En dat alleen als banken e.d. certificaten inzetten waarin een derde partij de identiteit van de huidige huurder van de domeinnaam bevestigt - zodat de browser kan vermelden of er überhaupt sprake is van een website met een geauthenticeerde "eigenaar", of dat het om een website gaat van een "eigenaar" die (om welke reden dan ook) zoveel mogelijk anoniem wil blijven.