QR code 安全檢查 AI 最該做的,不是幫你多生幾個漂亮 QR code,而是把門市桌卡、包裹小卡、菜單、活動立牌、合作店家海報和 LINE 加好友入口全部列出來,確認「掃到哪裡、誰能改、會收什麼資料、現場有沒有被貼紙覆蓋」。QR code 一旦被換成假連結,問題就不是掃描數下降,而是顧客可能把資料、付款或信任交給錯的人。
QR code 行銷安全,不只是資安部門的事
台灣 SME 很常用 QR code 解決行銷與現場流程:掃碼加入 LINE、看菜單、填問卷、領優惠、登錄保固、留下名單、看教學或付款。方便的背後有一個盲點:顧客通常看不到 QR code 裡真正藏的是哪一個網址,只會相信它放在你的櫃台、包裝或海報上。
FTC 的消費者警示提到,詐騙者可能把自己的 QR code 覆蓋在原本的 QR code 上,也可能用簡訊或 Email 送出 QR code 誘導掃描。NCSC UK 也提醒,收到含 QR code 的 Email 時要提高警覺,因為這類 quishing 攻擊正在增加。對 SME 來說,這些提醒不能只變成「叫客人小心」,而要回到自己的行銷入口管理。
先查 5 個假連結破口
QR code 出事通常不是單一技術問題,而是現場素材、短網址、供應商、表單、付款和負責人沒有一起管理。每週巡一次下面五個破口,比事後解釋「我們也不知道為什麼變成那個網址」更實際。
| 破口 | 現場會看到什麼 | AI 可以協助 | 人工必須確認 |
|---|---|---|---|
| 實體 QR 被覆蓋 | 桌卡、海報、停車牌、菜單上多了一張貼紙或邊角不一致 | 整理巡檢照片、標記可疑位置、產出巡店清單 | 現場摸到貼紙、撕除、重印與拍照留存 |
| 目的地網域不可信 | 掃完不是官網、LINE 官方入口或公司可控短網址 | 比對允許網域白名單,列出異常 URL | 確認是否為合法活動頁、代理商頁或已被替換 |
| 動態 QR 供應商失效 | 活動結束後連到錯頁、廣告頁、登入頁或供應商停用頁 | 盤點供應商、到期日、最後修改者與連結狀態 | 決定改用自家短網址、續約或重印素材 |
| 表單或付款頁收太多資料 | 掃碼後要求登入、信用卡、身分資料或不必要的個資 | 摘要表單欄位,標記敏感資料與缺少告知文字的頁面 | 刪除不必要欄位,補個資告知與退訂方式 |
| 現場和頁面承諾不一致 | 桌卡寫免費、頁面有條件;包裝寫保固,頁面找不到流程 | 比對桌卡文案、落地頁與客服 FAQ 的差異 | 確認價格、期限、數量、資格和服務承諾是否真實 |
最小可行 QR code 資產表
如果你現在有超過 10 個 QR code,先不要急著導入昂貴工具。建立一張資產表即可:QR code 名稱、放置位置、印刷版本、目的地 URL、允許網域、負責人、最後掃描測試日、是否收個資、是否涉及付款、替換方式。AI 可以幫你把照片、表單、活動頁和工作紀錄整理成第一版,但最後要由人確認每個入口都能被負責。
若 QR code 導到 LINE 官方帳號或分眾流程,也要把來源保留下來。LINE Developers 文件說明,台灣的 LINE 官方帳號可使用 audiences 做進階目標設定;這對行銷有用,但前提是來源、同意和標籤不要混亂。不要讓一張被貼錯或被換掉的 QR code 直接把顧客導進錯誤名單。
靜態碼、動態碼和短網址怎麼選?
QR 工具頁常把靜態與動態 QR code 分得很清楚:靜態碼生成後不能改目的地,動態碼可以改目的地、追蹤掃描,但有效性和可用功能常取決於供應商條款。對 SME 來說,沒有哪一種永遠最好,重點是控制權。
- 大量印刷或包裝:優先使用公司可控網域的短網址,再由短網址導到正式頁,避免供應商停用後整批包裝失效。
- 短期活動:可以用動態碼,但要記錄到期日、負責人和活動結束後的收尾頁。
- 付款、登入、會員資料:目的地應回到正式官網、官方 LINE 或可核對的付款頁,不要使用陌生短網址。
- 合作通路:每個合作點至少用不同入口,否則被換掉或出錯時很難定位。
AI 可以巡檢,但不要讓 AI 直接判定安全
AI 很適合做整理工作:讀取巡店照片備註、摘要 QR code 目的地、比對網域白名單、列出缺少個資告知的表單、把客服回報整理成異常清單。它不適合直接宣告「這個 QR code 絕對安全」,也不應自動替換付款頁、登入頁或收集個資的入口。
比較安全的做法,是讓 AI 產生「待確認清單」:哪些 QR code 沒有最近測試日期、哪些連到非公司網域、哪些頁面要求登入、哪些桌卡和頁面承諾不一致、哪些位置容易被貼紙覆蓋。負責人再用手機實測,確認瀏覽器預覽網址、SSL、頁面內容、表單欄位與退訂/聯絡方式。
個資與廣告承諾:掃碼後收資料更要說清楚
很多 QR code 最後會導到表單、LINE 加好友、會員登錄、保固申請或優惠領取。這些流程只要收姓名、電話、Email、LINE ID、地址、訂單或消費紀錄,就要注意個資告知與使用邊界。台灣《個人資料保護法》第 20 條要求,非公務機關用個資做行銷時,當事人反對後應停止使用;第一次行銷使用時也要提供反對方式。
如果 QR code 旁邊寫了價格、優惠、限量、保固、試用、退款或服務效果,也要守住廣告真實性。《公平交易法》第 21 條禁止足以影響交易決定的虛偽不實或引人錯誤表示。換句話說,QR code 不是把小字藏到落地頁就沒事;實體素材、掃碼頁、客服說法和結帳條件要一致。
7 天 QR code 安全檢查流程
- 第 1 天:列出所有 QR code:門市、包裝、桌卡、菜單、發票小卡、社群圖、合作海報、Email 與簡訊。
- 第 2 天:掃描每一個入口,記錄實際網址、截圖、是否跳轉、是否為公司允許網域。
- 第 3 天:檢查實體素材:有沒有貼紙覆蓋、破損、版本混用、舊活動未撤下。
- 第 4 天:檢查落地頁:是否有 HTTPS、是否手機可讀、是否收個資、是否有告知與聯絡方式。
- 第 5 天:檢查承諾一致:素材、頁面、客服 FAQ、LINE 自動回覆和結帳頁是否說同一件事。
- 第 6 天:讓 AI 整理異常清單,但每一項由負責人判斷要重印、改網址、下架或補告知。
- 第 7 天:建立固定巡檢節奏:高風險門市與付款入口每週查,包裝與長期海報每月查,短期活動結束即撤。
誰適用,誰不適用
這套做法適合門市零售、餐飲、診所外的一般服務業、課程工作室、活動公司、電商包裹、B2B 展會、合作通路和任何把 QR code 放到實體世界的 SME。越是放在公開場所、越容易被客人掃去填資料或付款,就越需要巡檢。
它不適合拿來取代資安顧問、金流合規、醫療或金融法遵審查。若 QR code 導到付款、登入、病歷、金融資料或合約簽署流程,應該先請專業人員確認,再把確認後的規則放進 AI 巡檢清單。
資料更新與來源
本文於 2026 年 8 月 4 日檢查公開資料。重要來源包括 FTC QR code scam alert、NCSC UK QR code risk post、NCSC Ireland QR Code Phishing quick guide、The QR Code Generator FAQ、LINE Developers audiences 文件、法務部全國法規資料庫的《個人資料保護法》與《公平交易法》。QR 工具條款、瀏覽器預覽方式、平台資安建議與台灣法規可能更新,正式導入前請以官方文件、金流服務條款與公司法務確認為準。
重要來源連結:FTC QR code scam alert、NCSC UK QR code risk post、NCSC Ireland QR Code Phishing guide、The QR Code Generator FAQ、LINE Developers audiences、Personal Data Protection Act、Fair Trade Act。
結論:先證明 QR code 是你的,再談掃描成效
QR code 行銷不能只看掃描數、好友數或問卷數。只要有一張碼被換掉、過期、導到錯頁或收了不該收的資料,顧客會把問題算在你的品牌上。台灣 SME 可以先用 AI 做資產盤點、異常摘要與巡檢提醒,但最後一定要有人確認:這張 QR code 是我們的、導到正確頁、收資料有邊界、承諾能履行。先把安全做好,後面的行銷數字才值得相信。
FAQ
QR code 被貼紙蓋掉,商家要怎麼預防?
把公開場所的 QR code 納入固定巡檢,尤其是桌卡、海報、菜單、門口立牌與付款入口。現場要檢查是否有凸起貼紙、邊角不一致、破損或舊版本混用,並拍照留存。
靜態 QR code 和動態 QR code 哪個比較安全?
沒有絕對答案。靜態碼不依賴供應商改目的地,但印出後不能修改;動態碼可調整與追蹤,但要管理供應商、到期日和權限。大量印刷通常建議先用公司可控網域的短網址承接。
AI 可以幫我掃 QR code 判斷有沒有詐騙嗎?
AI 可以協助整理 URL、比對允許網域、摘要落地頁和列出異常,但不能保證絕對安全。涉及付款、登入、個資或法律承諾的入口,仍要由負責人或專業人員確認。
QR code 導到 LINE 官方帳號需要注意什麼?
要保留來源與同意狀態,避免所有掃碼好友混在一起。若後續會分眾推播或行銷,應確認顧客知道加入後會收到什麼,並提供停止行銷或封鎖之外的合理處理方式。
QR code 安全檢查多久做一次?
高風險入口例如付款、登入、會員資料與公開門市桌卡建議每週檢查;包裝、長期海報和合作通路至少每月檢查;短期活動結束後應立即撤下或改成收尾頁。