Ana Sayfa QR Kod Barkod Şifre Rehber İletişim

QR Kodlar Kendi Başına Güvenli mi?

QR kod güvenliği, akıllı telefonların hayatımızın her alanına girmesiyle birlikte kritik bir konu haline geldi. Artık sadece kafede menüye bakmak için değil, bankacılık işlemleri, ödeme, kimlik doğrulama ve hatta devlet hizmetleri için bile QR kod kullanıyoruz. Ancak bu yaygınlaşma, kötü niyetli kişilerin QR kodları suistimal etmesinin de önünü açtı. 2023’ten bu yana dünya genelinde QR kod kaynaklı dolandırıcılık vakalarında %400’ün üzerinde artış gözlemlendi. Bu rehberde QR kodların hangi güvenlik risklerini barındırdığını, “quishing” olarak bilinen QR kod oltalama saldırılarını ve kendinizi bu tehditlerden nasıl koruyacağınızı adım adım öğreneceksiniz.

QR Kodlar Kendi Başına Güvenli mi?

Bu sorunun kısa cevabı: Evet, QR kodun kendisi güvenlidir. Ancak yönlendirdiği içerik zararlı olabilir.

QR kod sadece bir bilgi taşıyıcısıdır. Tıpkı bir kağıda yazılmış adres gibi düşünün. Adres doğruysa gideceğiniz yer güvenlidir; adres sahteyse sizi kötü bir yere yönlendirebilir. QR kodun kendisinde virüs olmaz, çünkü o sadece bir görseldir. Ancak QR kodun içerdiği veri (URL, metin vb.) kötü niyetli olabilir.

Örneğin:

  • Gerçek bir kafenin menü QR kodu → güvenli
  • Sahte bir QR kod → sizi banka phishing sitesine yönlendirebilir
  • Kendi oluşturduğunuz Wi-Fi QR kodu → güvenli
  • Sokakta bulduğunuz tanımadık bir QR kod → riskli olabilir

Bu nedenle QR kod güvenliği, “kodu okutmak” değil, “kodu okutmadan önce ve sonra ne yaptığınız” ile ilgilidir.

En Yaygın QR Kod Güvenlik Tehditleri

1. Quishing (QR Phishing)

“Quishing” (QR + Phishing), son yıllarda hızla yaygınlaşan bir siber saldırı türüdür. Saldırgan, gerçek bir markanın (banka, kargo şirketi, devlet kurumu) kimliğine bürünerek sahte bir QR kod hazırlar. Kurban kodu okuttuğunda sahte bir web sitesine yönlendirilir ve burada kişisel bilgilerini (kullanıcı adı, şifre, kredi kartı numarası) girmeye ikna edilir.

Gerçek örnek: 2023’te Türkiye’de binlerce kişiye “Kargonuz adresinize ulaşamadı, QR kodu okutarak yeni teslimat tarihi seçin” mesajı gönderildi. QR kod okutulduğunda sahte bir kargo takip sitesi açıldı ve kullanıcılardan kimlik bilgileri istendi.

2. Sahte Ödeme QR Kodları

Restoran, market veya pazaryerlerinde gerçek ödeme QR kodunun üzerine sahte bir QR kod yapıştırılır. Müşteri faturayı ödemek için kodu okuttuğunda para, işletme yerine saldırganın hesabına gider.

Gerçek örnek: 2022’de İstanbul’da birkaç kafede masalardaki ödeme QR kodlarının üzerine sahte kodlar yapıştırıldığı tespit edildi. Müşteriler hesabı ödediğini sanırken para dolandırıcıya gitti.

3. Wi-Fi QR Kod Saldırıları

Halka açık alanlarda (havaalanı, kafe, otel) sahte Wi-Fi QR kodları kullanılarak kullanıcılar sahte bir ağa bağlanmaya yönlendirilir. Bu ağ üzerinden tüm internet trafiği izlenebilir ve şifreler, kredi kartı bilgileri çalınabilir.

4. Zararlı Uygulama Yükletme

Bazı QR kodlar, sizi doğrudan zararlı bir APK (Android uygulaması) indirmeye yönlendirir. Kullanıcı “güncelleme” veya “eklenti” sanarak indirdiğinde cihazına zararlı yazılım bulaşır.

5. Fiziksel QR Kod Değiştirme (Sticker Attack)

Saldırgan, gerçek bir QR kodun üzerine sahte bir QR kod çıkartması yapıştırır. Kurban, gerçek kod olduğunu düşünerek tarar ve sahte siteye yönlendirilir. Bu yöntem özellikle otopark ödeme noktalarında, elektrik şarj istasyonlarında ve restoran masalarında görülür.

6. Dijital Cüzdan Dolandırıcılığı

Kripto para cüzdanı adresleri QR kod ile paylaşılır. Saldırgan kendi cüzdanının QR kodunu gönderir veya bir ürün satışında kendi kodunu gösterir. Kurban ödemeyi yaptığını sanır ama para saldırgana gider.

7. Sosyal Mühendislik Saldırıları

QR kod, sadece teknik bir saldırı aracı değildir; aynı zamanda psikolojik manipülasyon için de kullanılır. “Ücretsiz Wi-Fi”, “İndirim kuponu”, “Ödül kazandınız” gibi cazip vaatlerle kullanıcı kodu okutmaya teşvik edilir.

8. Kimlik Avı (Phishing) Formları

QR kod okutulduğunda açılan sahte sayfa, gerçek bir kurumun giriş ekranına benzetilir. Kullanıcı adı, şifre veya TC kimlik numarası girildiğinde bu bilgiler saldırganın sunucusuna iletilir.

QR Kod Güvenlik İstatistikleri (2026)

VeriDeğer
QR kod kaynaklı dolandırıcılık artışı (2023-2025)+437%
Quishing saldırılarının toplam phishing içindeki payı%22
QR kod okutan kullanıcıların güvenlik kontrolü yapma oranı%8
Mobil cihazlarda QR kod kaynaklı zararlı yazılım bulaşma oranı%5.4
Ortalama mağduriyet tutarı (vaka başı)~2.500 TL

Bu rakamlar, QR kod güvenliğinin ne kadar ciddi bir konu olduğunu gösteriyor.

QR Kod Güvenliği İçin 15 Altın Kural

1. Kaynağını Bilmediğiniz QR Kodları Okutmayın

Sokakta rastgele yapıştırılmış, elle çizilmiş, posta kutunuza atılmış veya tanımadığınız birinden gelen QR kodları okutmayın. Güvenilir kaynaklardan gelen kodları tercih edin.

2. Kodun Fiziksel Bütünlüğünü Kontrol Edin

Restoran masalarında, otoparklarda veya elektrik şarj istasyonlarında gördüğünüz QR kodların üzerine sonradan yapıştırılmış bir çıkartma olup olmadığını kontrol edin. Kenarlardan taşma, renk uyumsuzluğu veya farklı bir kağıt dokusu şüphe uyandırmalıdır.

3. Taramadan Önce URL’yi Kontrol Edin

Modern telefonlar QR kodu okuttuğunda önce URL’yi gösterir. Siteye gitmeden önce adresin doğru olduğundan emin olun. Örneğin:

  • Doğru: https://www.garanti.com.tr
  • Sahte: https://garanti-giris-guvenlik.com
  • Sahte: https://garanti.com.tr-guvenlik.net

Alan adı (domain) her zaman en son noktadan sonra gelir. “garanti.com.tr.xyz.com” gibi adresler sahtedir.

4. HTTPS Sertifikasını Kontrol Edin

Yönlendirildiğiniz sitede adres çubuğunda kilit simgesi (HTTPS) olmasına dikkat edin. Ancak unutmayın: HTTPS, sitenin güvenilir olduğu anlamına gelmez. Sadece şifreli bağlantı olduğunu gösterir. Dolandırıcılar bile HTTPS kullanabilir.

5. Kişisel Bilgi İsteyen Formlara Dikkat Edin

QR kod okuttuktan sonra açılan sayfa sizden şifre, kredi kartı numarası, TC kimlik numarası veya SMS kodu istiyorsa durdurun ve sayfayı kapatın. Kurumsal hiçbir QR kod bu tür bilgiler istemez.

6. Bankacılık İşlemlerinde Kodu Doğrulayın

Bankanızdan geldiğini düşündüğünüz bir QR kod, sizi bankacılık uygulamasına yönlendiriyorsa, uygulamayı açmadan önce doğrudan bankanızın resmi uygulamasına girip işlemi oradan yapın.

7. SMS ve E-posta ile Gelen QR Kodlara Şüpheyle Yaklaşın

Beklemediğiniz bir SMS veya e-posta ile QR kod geliyorsa, gönderen gerçek bir kurum olsa bile doğrulama yapın. Kurumun müşteri hizmetlerini arayın veya resmi web sitesinden teyit edin.

8. İşletmeler için: Kendi QR Kodunuzu Oluşturun

Kafe, restoran, otel veya dükkan sahibiyseniz, müşterilerinize sunduğunuz QR kodları kendiniz oluşturun. Kodu güvenilir bir QR kod oluşturucu ile üretin ve düzenli olarak kontrol edin. Sahte kod yapıştırılmasına karşı düzenli denetim yapın.

9. Fiziksel Koruma Kullanın

İşletmenizdeki QR kodları akrilik stand, cam çerçeve veya lamine kaplama ile koruyun. Böylece üzerine çıkartma yapıştırılması zorlaşır.

10. Güncel Bir Telefon Kullanın

Eski sürüm işletim sistemleri, bilinen güvenlik açıklarına sahiptir. Android ve iOS güncellemelerini düzenli olarak yükleyin.

11. Güvenilir Bir QR Okuyucu Kullanın

Telefonunuzun yerleşik kamera uygulaması en güvenli seçenektir. Üçüncü taraf QR okuyucu uygulamaları, verilerinizi toplayabilir veya reklam gösterebilir. Mümkünse yerleşik okuyucuyu kullanın.

12. VPN Kullanın

Halka açık Wi-Fi ağlarına bağlandığınızda VPN kullanın. Bu, verilerinizin şifrelenmesini sağlar ve olası bir dinleme saldırısına karşı korur.

13. İki Faktörlü Doğrulama (2FA) Kullanın

Tüm önemli hesaplarınızda (banka, e-posta, sosyal medya) iki faktörlü doğrulama açın. Bu sayede şifreniz çalınsa bile hesabınıza erişilemez.

14. Şüpheli Durumda Bildirin

Sahte olduğunu düşündüğünüz bir QR kod gördüğünüzde ilgili işletmeye, bankanıza veya siber güvenlik birimlerine bildirin. Türkiye’de USOM (Ulusal Siber Olaylara Müdahale Merkezi) bu tür bildirimleri kabul eder.

15. Bilinçli Olun

En güçlü savunma bilinçtir. QR kod okutmanın bir risk olabileceğini bilin, aceleci davranmayın, cazip tekliflere şüpheyle yaklaşın. “Bedava” hiçbir şey yoktur.

QR Kod Okutmadan Önce 5 Saniyelik Kontrol Listesi

Bir QR kodu okutmak üzereyken şu 5 soruyu sorun:

  1. Bu kodu kim oluşturmuş? Kaynağını biliyor muyum?
  2. Kodun üzerinde oynanmış mı? Çıkartma, taşma, renk farkı var mı?
  3. Beni hangi siteye yönlendiriyor? URL doğru mu?
  4. Benden ne istiyor? Şifre, kart veya kimlik bilgisi mi?
  5. Acele ettiriliyor muyum? “Hemen”, “son 24 saat”, “ücretsiz” gibi baskı var mı?

Bu 5 sorudan herhangi birine cevap veremiyorsanız kodu okutmayın.

İşletmeler İçin QR Kod Güvenlik Rehberi

İşletmeler, müşterilerine sundukları QR kodlardan sorumludur. Şu önlemleri alın:

  • Kayıt tutun: Hangi QR kodu ne zaman oluşturduğunuzu not edin
  • Düzenli kontrol edin: QR kodlarınızın yerinde olduğunu ve sahte kod yapıştırılmadığını haftalık kontrol edin
  • Fiziksel koruma uygulayın: Akrilik stand, cam çerçeve veya lamine kaplama
  • Güncellenebilir sistem: Şifre veya URL değiştiğinde QR kodunuzu hızlıca güncelleyin
  • Müşteri eğitimi: Menü veya tabelalarda “Bu QR kod bize aittir, doğrulayın” gibi notlar ekleyin
  • Personel eğitimi: Çalışanlarınıza sahte QR kod belirtilerini öğretin
  • Şikayet mekanizması: Müşterileriniz şüpheli kodları bildirebilsin

QR Kod Oluştururken Güvenlik

Kendi QR kodunuzu oluştururken şu noktalara dikkat edin:

  • Statik kodları tercih edin: Statik QR kodlar sadece sizin belirlediğiniz veriyi içerir, sunucuya bağımlı değildir
  • Güvenilir araç kullanın: Verilerinizi toplamayan, filigran eklemeyen araçları seçin
  • HTTPS kullanın: Kod bir URL’ye yönlendirecekse mutlaka HTTPS olmalı
  • Kısa URL kullanın: Kısaltılmış URL’ler, kaynağın doğrulanmasını zorlaştırır. Mümkünse tam URL kullanın
  • Logo eklerken dikkatli olun: Logo, kodun okunmasını zorlaştırıyorsa vazgeçin
  • Test edin: Kodunuzu farklı telefonlarda ve farklı QR okuyucu uygulamalarında test edin

HunHax ücretsiz QR kod oluşturucu, oluşturduğunuz kodları sunucularında saklamaz ve herhangi bir takip verisi toplamaz. Bu nedenle gizlilik ve güvenlik açısından idealdir.

QR Kod vs Barkod: Güvenlik Farkı

Güvenlik ÖzelliğiBarkodQR Kod
İçerik karmaşıklığıDüşükYüksek
Manipülasyon riskiDüşükYüksek
Phishing riskiYokVar
Zararlı yönlendirmeMümkün değilMümkün
Kolay sahtelemeZorKolay (çıkartma yöntemi)
Kullanıcı kontrolüYokVar (URL önizleme)

Barkodlar sadece ürün numarası içerdiği için manipülasyona kapalıdır. QR kodlar ise URL, metin veya vCard gibi zengin içerik taşıyabildiği için kötüye kullanıma daha açıktır.

Sıkça Sorulan Sorular

QR kod okutmak güvenli mi?

QR kodun kendisi güvenlidir ancak yönlendirdiği bağlantı zararlı olabilir. Kaynağını bildiğiniz ve güvendiğiniz kodları okutmak güvenlidir. Sokakta rastgele bulduğunuz kodlardan kaçının.

QR kod virüs bulaştırır mı?

QR kodun kendisi virüs taşımaz. Ancak kodu okuttuğunuzda zararlı bir uygulama indirmeye veya zararlı bir siteye yönlendirilirseniz, cihazınıza zararlı yazılım bulaşabilir. Bu nedenle bilinmeyen kodları okutmayın.

Bankamdan gelen QR kodu okutmalı mıyım?

Bankanızdan gelen QR kodları doğrudan okutmak yerine bankanızın resmi uygulamasına girip işlemi oradan yapın. Bu, sahte kod riskini ortadan kaldırır.

Sahte QR kod nasıl anlaşılır?

Şu belirtilere dikkat edin:

  • Üzerine sonradan yapıştırılmış çıkartma olması
  • Renk veya boyut farkı
  • URL’nin doğru kuruma ait olmaması
  • Kişisel bilgi isteyen formlar
  • Acele ettiren uyarılar

Quishing nedir?

Quishing, “QR” ve “phishing” kelimelerinin birleşiminden oluşur. QR kod ile yapılan oltalama saldırısıdır. Saldırgan, kurbanı sahte bir QR kodla yanıltıcı bir siteye yönlendirir ve kişisel bilgilerini çalmaya çalışır.

Sahte QR kodu nereye bildirebilirim?

Türkiye’de USOM’a (usom.gov.tr) bildirim yapabilirsiniz. Ayrıca ilgili işletmeye, bankanıza veya ticaret odasına şikayette bulunabilirsiniz.

İşletmemdeki QR kodları nasıl koruyabilirim?

Akrilik stand, cam çerçeve veya lamine kaplama kullanın. Kodu düzenli olarak kontrol edin. Personelinizi bilinçlendirin. Müşterilerinize “Bu kod bize aittir” notu ekleyin.

QR kodum üzerine sahte kod yapıştırılırsa ne yapmalıyım?

Öncelikle sahte kodu kaldırın. Müşterilerinize durumu bildirin. Gerekirse kolluk kuvvetlerine veya USOM’a başvurun. Fiziksel koruma önlemleri alarak olayın tekrarlanmasını engelleyin.

HunHax QR kodları güvenli mi?

Evet. HunHax ile oluşturduğunuz QR kodlar tamamen statiktir, sunucularımızda saklanmaz ve hiçbir veri toplanmaz. Sadece sizin girdiğiniz bilgileri içerir.

QR kod oluştururken gizliliğimi nasıl korurum?

Verilerinizi toplamayan, hesap gerektirmeyen ve sunucularında saklamayan araçları kullanın. HunHax bu kriterlerin tamamını karşılar. Ayrıca oluşturduğunuz kodun içeriğini dikkatlice seçin — örneğin kişisel bilgilerinizi QR koda koymayın.

Sonuç

QR kodlar hayatımızı kolaylaştıran harika araçlardır. Ancak her teknolojide olduğu gibi, kötü niyetli kişiler tarafından suistimal edilme riski vardır. QR kod güvenliği, teknoloji kadar kullanıcı bilinciyle de ilgilidir.

Bu rehberdeki 15 altın kuralı uygulayarak, 5 saniyelik kontrol listesini kullanarak ve bilinçli davranarak QR kod kaynaklı tehditlerden kendinizi koruyabilirsiniz. Unutmayın: şüphe duyduğunuzda okutmayın.

Kendi QR kodlarınızı HunHax ücretsiz QR kod oluşturucu ile güvenle oluşturabilirsiniz. Diğer rehberlerimiz için QR Kod Nedir?, Wi-Fi QR Kod Nasıl Yapılır?, vCard QR Kod Rehberi ve QR Kod Kullanım Alanları sayfalarımıza göz atabilirsiniz.