Sim, o QR Code é seguro: ele é só um atalho que guarda um texto, quase sempre um endereço, e ler o código não instala nada no celular. O risco está no destino, e dois hábitos evitam a maioria dos golpes com QR Code: conferir o endereço que aparece antes de abrir e conferir o nome do recebedor antes de pagar um Pix.
- O QR Code não é vírus: o celular só mostra o conteúdo e pergunta se você quer abrir.
- O golpe clássico é o adesivo com QR falso colado por cima do original, em estacionamento, cardápio ou cobrança.
- Antes de abrir, leia o endereço. Antes de pagar, confira o nome de quem recebe o Pix.
- Não digite senha nem dados de cartão em página que você abriu por QR Code.
Se o QR Code é seguro, de onde vem o perigo?
O QR Code é um jeito de escrever um texto com quadradinhos. Esse texto pode ser um link, os dados de uma rede Wi-Fi, um contato ou um Pix. Ler, por si só, não baixa arquivo nem mexe no aparelho.
O máximo que um QR Code consegue é propor uma ação: abrir um site, entrar numa rede Wi-Fi, salvar um contato ou um evento, começar uma ligação, um e-mail ou uma mensagem. O celular mostra o conteúdo e pergunta antes, e nenhuma dessas ações acontece sem o seu toque.
O perigo é o mesmo de um link que chega por mensagem: a página do outro lado pode ser falsa. A diferença é que, olhando para um QR, ninguém consegue ler o endereço a olho nu. O golpe até ganhou nome, quishing, a mistura de QR com phishing (a "pescaria" de senhas e dados).
Como funcionam os golpes com QR Code?
O adesivo por cima do original
É o golpe mais simples. Alguém imprime um QR falso e cola por cima do verdadeiro: na placa do estacionamento, no cardápio da mesa, no cartaz de doação, na cobrança pendurada no balcão. Quem lê cai numa página parecida com a original, que pede o pagamento ou os dados do cartão.
Os sinais costumam estar à vista: adesivo com borda aparente, meio torto, com papel ou brilho diferente do resto da placa. Na dúvida, passe a unha na borda antes de passar o cartão.
O Pix com recebedor errado
O QR falso também pode ser um Pix de verdade, só que para a conta do golpista. Por isso o app do banco mostra o nome de quem vai receber antes de você confirmar. Se você está pagando o estacionamento do shopping e aparece o nome de uma pessoa que você nunca viu, pare ali.
O boleto ou a cobrança adulterada
Muitos boletos e cobranças trazem um QR Code de Pix, e um arquivo adulterado pode trocar só esse QR. Antes de pagar, confira no app do banco o nome do beneficiário e o valor. Se algo não bater, pague pelo app ou pelo site oficial da empresa, e não pelo documento que chegou.
O site falso que pede senha
O QR aparece num e-mail, numa carta ou num cartaz com um motivo urgente: "atualize seu cadastro", "confirme a entrega", "seu cartão foi bloqueado". O link abre uma cópia do site do banco, da transportadora ou de um órgão público, e a cópia pede senha, código de verificação ou número do cartão.
A regra que resolve: desconfie de qualquer página aberta por QR que peça senha, código ou dados de cartão. Se precisa resolver alguma coisa, abra você mesmo o app oficial ou digite o endereço do site.
O QR que manda instalar um aplicativo
Uma variação pede para você baixar um app "para ver o cardápio" ou "para pagar o estacionamento", e o link leva a um arquivo de instalação fora da loja oficial (no Android, um arquivo .apk). Instale aplicativos só pela App Store ou pelo Google Play. Um QR de app legítimo leva para a página do app na loja, e não para um download solto.
Como conferir um QR Code antes de abrir?
- Aponte a câmera e ainda não toque em nada.
- Leia o endereço que o celular mostra na tela. O caminho em cada aparelho está em como ler QR Code no celular.
- Ache o nome verdadeiro do site: é o trecho que termina logo antes da primeira barra. Em
seubanco.com.br.atualiza-cadastro.net/login, o site éatualiza-cadastro.net, e o "seubanco.com.br" do começo é só enfeite. - Desconfie de letras trocadas ou dobradas (como "bancco", ou "rn" fingindo ser "m"), de domínios que você não conhece e de links encurtados, que escondem o destino.
- Se for pagamento, confira no app do banco o nome de quem recebe e o valor antes de confirmar.
Navegadores como o Chrome e o Safari avisam quando um site já é conhecido por golpes, e esse aviso ajuda. Mas um site falso criado ontem pode ainda não estar em lista nenhuma, então a conferência do endereço continua sendo sua.
Quais são os sinais de alerta em cada situação?
| Situação | Sinal de alerta | O que fazer |
|---|---|---|
| QR em placa, mesa ou totem | Adesivo por cima, borda levantada | Pergunte a um funcionário ou pague no caixa |
| Pagamento por Pix | Nome do recebedor diferente do estabelecimento | Cancele antes de confirmar |
| E-mail, SMS ou carta com QR | Urgência: bloqueio, multa, prêmio | Abra você mesmo o app ou o site oficial |
| Página aberta pelo QR | Pede senha, código ou cartão | Feche sem digitar nada |
| Endereço mostrado na leitura | Encurtado, com letras trocadas ou desconhecido | Não abra |
Caí num golpe com QR Code. E agora?
Respire e aja rápido, nessa ordem:
- Pagou um Pix: fale com o seu banco na hora. Segundo o Banco Central, desde outubro de 2025 os apps dos bancos têm um botão de contestação, na área do Pix, para pedir a devolução pelo MED (Mecanismo Especial de Devolução). Quanto antes você pedir, maior a chance de o dinheiro ainda estar na conta do golpista.
- Digitou senha ou dados do cartão: troque a senha pelo app ou site oficial e peça ao banco o bloqueio do cartão.
- Registre um boletim de ocorrência: em muitos estados dá para fazer pela internet, na delegacia virtual.
Como criar QR Codes mais seguros para o seu negócio?
Se é você quem coloca QR na mesa, no balcão ou na cobrança, dá para dificultar bastante a vida do golpista:
- Imprima o QR direto na peça, em vez de usar adesivo, ou proteja com acrílico ou plastificação. Um adesivo por cima do acrílico chama atenção na hora.
- Confira as peças de tempos em tempos, principalmente as que ficam na rua ou longe dos funcionários. Vale também para o QR Code do cardápio.
- Escreva o endereço embaixo do QR, em letras legíveis (por exemplo, cardapio.seurestaurante.com.br), para o cliente comparar com o que aparece na tela.
- Use o seu próprio domínio, e não encurtadores genéricos, que escondem o destino.
- No Pix, avise o nome que vai aparecer: uma plaquinha com "o recebedor é Padaria do Bairro Ltda." deixa o cliente conferir em um segundo. Para gerar o código, veja como fazer QR Code do Pix.
- Prefira QR estático: aqui no QR Code Grátis Pra Sempre, o QR estático é gerado no seu navegador. O conteúdo fica gravado no próprio código, não passa por servidor de terceiros e ninguém consegue trocar o destino depois de impresso. No dinâmico, o destino fica na conta de um fornecedor, e quem tiver acesso a essa conta muda para onde ele aponta. A comparação completa está em QR Code estático ou dinâmico.
Criar QR Code grátis direto no navegador
Perguntas frequentes
Apps leitores de QR Code são seguros?
A câmera do próprio celular e o Google Lens bastam e são as opções mais seguras. Se instalar um leitor, prefira um conhecido e desconfie de app que pede acesso a contatos, localização ou arquivos sem motivo.
É seguro ler QR Code de Wi-Fi em lugar público?
O QR em si é seguro: ele só preenche o nome e a senha da rede. O cuidado é com a rede, então em Wi-Fi público evite entrar no banco ou digitar senhas.
É seguro mandar o QR Code do meu Pix para clientes?
É. O QR do Pix estático só contém a chave, o nome e a cidade de quem recebe e, se você quiser, o valor e um identificador. Com ele ninguém tira dinheiro da sua conta, só paga para você.
Dá para saber quem criou um QR Code?
Não pelo código: o QR não tem assinatura de autor. O que dá para conferir é o destino, ou seja, o endereço do site ou o nome de quem recebe o Pix.



