Vérifier un QR code avant de l’ouvrir
Examinez le contexte, l’adresse proposée et la demande réelle avant de suivre un QR code. Exemples et checklist contre le quishing.

L’essentiel
La réponse en 30 secondes
Un QR code peut faciliter l’accès à un menu ou à un document, mais son dessin ne montre pas directement la destination. Le contrôle utile concerne le chemin suivi et l’action demandée. Les situations ci-dessous sont des exemples pédagogiques ; elles ne permettent pas de déclarer un code sûr à partir de son aspect.
- À retenir
- Traitez un QR code comme un lien que vous n’avez pas encore lu. Vérifiez le contexte et l’adresse proposée avant de poursuivre. Si une connexion, un paiement ou une installation apparaît de façon inattendue, interrompez la démarche et retrouvez le service par un accès que vous connaissez déjà.
- Premier geste
- Observer la situation
- Contrôle essentiel
- Le dessin d’un QR code n’est pas une preuve de provenance.
Exemples à adapter
Le besoin initial était de lire une carte. Demandez au personnel le moyen officiel de la consulter avant de fournir un identifiant.
Vérifiez la demande avec l’expéditeur par votre canal habituel. La présence d’un QR code ne remplace pas cette confirmation.
Nous indiquons une méthode et, quand elle existe, l’adresse officielle. Nous ne classons pas les services selon une rémunération et nous ne remplaçons ni leurs conditions d’utilisation ni une source experte.
Mode d’emploi
Passer à la pratique
- 01Observer la situation
Demandez-vous qui présente le code et pour quelle action. Examinez un éventuel autocollant ajouté sur le support ou un message qui crée une urgence inhabituelle. Ces indices invitent à vérifier ; leur absence ne constitue pas une preuve de confiance.
- 02Lire l’aperçu avant ouverture
Si l’appareil affiche l’adresse ou l’action détectée, prenez le temps de la lire. Un code peut contenir autre chose qu’un lien web. Ne validez pas automatiquement une action de connexion ou de téléchargement sous prétexte que le scan a reconnu un code.
- 03Contrôler l’adresse réelle
Distinguez le domaine du service et le texte ajouté dans le chemin. Le nom d’une marque peut apparaître dans une adresse qui ne lui appartient pas. Dans nos exemples fictifs, une adresse contenant le mot banque n’est pas une preuve que la page dépend de votre banque.
- 04Comparer la demande au besoin
Pour consulter une information publique, une demande imprévue de mot de passe, de code de connexion ou de paiement mérite un arrêt. Retrouvez l’organisme dans son application habituelle, un favori établi ou auprès du personnel concerné, puis confirmez la démarche.
- 05Réagir selon ce qui a été fait
Distinguez le simple scan, l’ouverture d’une page et la transmission d’informations. Si vous avez saisi un secret ou installé un fichier, consultez les consignes d’assistance officielles adaptées et sécurisez le compte depuis son accès authentique. Notez les actions réalisées sans publier vos données personnelles.
Repères à garder
Quatre questions avant de suivre un QR code
Aide-mémoire de vigilance. Aucun de ces indices ne constitue, seul, une validation de sécurité.
Sur petit écran, faites défiler le tableau horizontalement pour lire toutes les colonnes.
| Repère | Question | Si le doute persiste |
|---|---|---|
| Contexte | Cette action était-elle attendue ? | Demander confirmation par un canal connu |
| Adresse | Le domaine correspond-il au service ? | Ouvrir l’application ou le favori habituel |
| Demande | Les informations réclamées sont-elles nécessaires ? | Interrompre la démarche |
| Après action | Qu’ai-je ouvert, saisi ou installé ? | Consulter l’assistance officielle adaptée |
Gratuit, sans inscription. Fichier UTF-8 séparé par des points-virgules, à conserver ou à compléter dans votre tableur.
Passer de la lecture à l’action
Préparer un autre chemin d’accès
Sans scanner de code suspect, choisissez un service connu et retrouvez son accès habituel.
Résultat recherché : Vous pouvez interrompre une demande douteuse et retrouver une voie de vérification.
Les cases sont des repères personnels, pas une validation automatique. Aucun envoi ni enregistrement par le portail ; elles sont remises à zéro au rechargement.
Points de vigilance
Ce qu’il ne faut pas confondre
Le dessin d’un QR code n’est pas une preuve de provenance.
HTTPS ne garantit pas que l’organisme affiché est le propriétaire du site.
Un lien peut changer de destination par redirection : vérifiez aussi la page réellement ouverte.
Questions fréquentes
Les réponses courtes
Scanner signifie-t-il que mon compte est piraté ?
Non. Reconstituez les actions qui ont suivi : page ouverte, information saisie, fichier téléchargé ou installé. Le geste à entreprendre dépend de ce qui a réellement été transmis ou exécuté.
Un code imprimé est-il plus fiable qu’un code reçu par message ?
Le support ne suffit pas. Un imprimé peut être remplacé et un message peut imiter un expéditeur. Le contexte, l’adresse et la vérification par un autre accès restent utiles.
Puis-je utiliser un outil qui promet de vérifier le code ?
Un outil peut aider à lire la destination, mais il ne prouve pas que chaque page et chaque demande seront légitimes. Gardez le contrôle de l’action finale.
Pour vérifier et approfondir
Sources et documentation
- Cybermalveillance.gouv.fr — Le quishing, hameçonnage par QR code
- Cybermalveillance.gouv.fr — Hameçonnage : protection et assistance
Documentation consultée le . Les exemples sont illustratifs ; les résultats et les interfaces peuvent évoluer.
Continuer