二维码底层原理:为什么有的码微信能扫、支付宝不行?收款码、付款码区分与扫码安全指南
日常生活随处可见黑白方块二维码,同样是二维码,有的只能用特定 App 识别,有的扫码直接跳转网页,有的直接唤起付款界面。很多人误以为二维码本身具备智能判断能力,实际上二维码只是信息存储容器,真正决定行为的是扫码 App 解析出来的文本内容。本文结合二维码编码原理、聚合支付实现逻辑、央行条码支付规范,拆解收款码、付款码、聚合码三者区别,梳理常见扫码诈骗套路,同时给出普通人可直接执行的安全扫码规范。一、二维码的本质:只是存放文本信息的容器
二维码基于里德‑索罗门(Reed‑Solomon)纠错算法编码,本质上只是用来存储一串字符的图形载体,可以存放网址、支付指令、文本、联系方式等内容抖音百科。
[*]二维码本身没有判断、联网、执行的能力;
[*]扫码之后做什么,全部由你的手机 App 解析这串字符之后决定;
[*]二维码中间可以放置 Logo 图标,依靠纠错冗余,最高可容忍约 30% 图形损坏仍然可以正常识别;代价是可存储的数据容量会相应减少。
通俗比喻:二维码就相当于一张纸条,纸条上写什么内容,手机软件读到之后就干什么。纸条本身不会骗人,但纸条上的文字可以是钓鱼链接、恶意指令。
二、同样是收款码,为什么微信码支付宝扫不开?
微信原生收款码、支付宝原生收款码内部存储的是平台私有支付协议地址。
[*]微信收款码内部是微信专属链路指令,支付宝无法识别这套私有协议,扫码后提示无法解析;
[*]反过来支付宝收款码,用微信扫描同样不能完成付款。
聚合码为什么微信、支付宝都可以扫?
商家张贴的聚合收款码,并不是真正的直接支付指令,里面存放的是一个中转网页地址。扫码之后会先打开聚合服务商的中转服务器页面,服务器读取当前是哪一款 App 发起的扫码:来自微信就跳转微信支付通道;来自支付宝就跳转支付宝通道,实现一码多平台兼容海报新闻。
注意:聚合码属于第三方服务商中转,需要选择持正规支付牌照机构,避免遇到二清风险。
三、核心概念区分:收款码 vs 付款码,千万不要搞混
很多诈骗案件的根源,就是用户分不清收款码和付款码,二者逻辑完全相反。
[*]收款码(静态码,你给别人扫)商家贴在墙上打印出来,属于静态二维码。作用:别人扫描你的码,把钱付给你。可以打印、截图保存长期使用。央行规范提示:静态收款码风险较高,容易被篡改覆盖,商户建议做好防护罩,定期检查贴纸是否被替换。
[*]付款码(动态码,出示给别人扫)手机钱包内点击 “向商家付款” 生成,每分钟自动刷新动态变化,有效期很短,截图发给别人仍然可以被盗刷,过期之后失效。作用:别人扫描这个码,从你的账户扣钱付给对方。
重大安全提醒:任何陌生人、客服、骗子,以退款、理赔、账号核验为由,索要你的付款码、付款码截图,一律是诈骗,绝对不能提供。
四、三类高频扫码诈骗坑点
1 贴纸覆盖篡改收款码(线下实体店风险)
不法分子打印自己的收款二维码,直接贴覆盖在商家原有收款码上面。消费者扫码,资金直接转入骗子账户,商家收不到钱。
商户对策:增加防护罩,开启收款语音播报,每日营业前检查二维码贴纸完整性金羊网。
2 钓鱼网页二维码
二维码内容指向高仿银行、政务、网购的钓鱼网站。扫码打开网页之后诱导你输入银行卡、身份证、账号密码,信息直接被骗子窃取。二维码本身看不出任何异常,风险全部藏在跳转的网址里面中国法院网。
3 诱导账号授权、木马下载
扫码之后诱导登录、授权账号,或者要求下载未知 App。一旦确认授权,骗子可以接管你的账号;安装未知 App 可能植入木马,窃取短信验证码和支付信息。街头扫码送礼品、小广告二维码很多属于此类风险。
五、普通人扫码三条安全实操准则
[*]支付环节务必核对收款主体扫码付款完成之前,看清页面显示商户名称,确认和实际交易商家匹配,不要直接确认付款。
[*]严守付款码底线付款码只给线下当面的收银员扫描;任何线上场景,绝不把付款码截图、数字发给任何人。退款、核验、理赔,官方平台绝不会索要你的付款码。
[*]扫码之后先看网页域名,不要急着填信息扫码跳转网页,仔细看浏览器顶部域名;陌生域名不要输入身份证、银行卡、验证码。来历不明的二维码,宁可不去扫,不要抱着好奇点开。
六、全文总结
二维码只是存储字符串的图形容器,本身不会作恶,风险来自它内部承载的内容。微信与支付宝原生收款码使用私有协议,互相不能识别;聚合码依靠网页中转实现多 App 兼容。
一定要分清:收款码是别人扫你收钱;付款码是别人扫你扣你的钱,付款码截图绝对不能外传。线下留意贴纸被篡改,线上警惕钓鱼链接、账号授权诱导。记住核心原则:二维码只是一张 “纸条”,真正决定风险的,是纸条上写的是什么,而不是黑白方块本身。
页:
[1]