Peut-on scanner un QR code sans risque ?
Vous voulez consulter une carte au restaurant ou régler votre stationnement. Un petit carré à scanner, et tout devrait être terminé en quelques secondes. Puis une page demande de créer un compte, de saisir une carte bancaire ou de télécharger quelque chose. C’est le moment de ralentir : cette demande correspond-elle vraiment à ce que vous étiez venu faire ?

La réponse en bref
Un QR code est pratique, mais il ne garantit pas la fiabilité du site ou de l’action qu’il propose. Avant d’ouvrir un lien, vérifiez son adresse et le contexte. Méfiez-vous des demandes inattendues de paiement, de mot de passe ou d’installation. Si vous avez déjà scanné un code suspect, les mesures à prendre dépendent surtout de ce que vous avez fait ensuite.
En bref
- 1Un QR code peut mener vers un faux site, même sur un support d’apparence officielle.
- 2Consultez l’adresse proposée avant de l’ouvrir, lorsque votre lecteur l’affiche.
- 3Un autocollant suspect ou une demande inhabituelle mérite une vérification.
- 4Une connexion HTTPS ne prouve pas que le site est honnête.
- 5En cas de données divulguées, agissez selon leur nature : mot de passe, carte bancaire ou accès à un compte.
Qu’est-ce qu’un QR code frauduleux ?
Un QR code contient des informations que le téléphone peut lire, souvent une adresse web. Dans une arnaque, cette adresse conduit vers une page conçue pour vous tromper. On parle de quishing, autrement dit d’hameçonnage par QR code.
Cybermalveillance.gouv.fr décrit plusieurs usages frauduleux : faux avis de passage, fausses contraventions, codes ajoutés sur des parcmètres ou des bornes de recharge. La page peut chercher à récupérer des informations personnelles ou bancaires, ou à vous faire télécharger un programme malveillant.
Le piège tient notamment à ce que l’adresse est cachée dans l’image. Une belle impression, un logo connu ou un support fixé sur une machine ne suffisent donc pas à authentifier le lien.
Scanner un code ouvre-t-il forcément le site ?
Le comportement dépend de l’application utilisée. Dans la procédure décrite par Apple pour l’iPhone et l’iPad, vous cadrez le QR code, puis touchez le lien affiché pour ouvrir le contenu.
Lorsque cet aperçu est disponible, prenez le temps de le lire. Si l’adresse est trop courte, masquée ou incompréhensible, vous pouvez vous arrêter là et demander confirmation. La reconnaissance du code par le téléphone ne valide pas sa destination.
Certains QR codes servent aussi à autoriser une connexion à un service sur un autre appareil, un usage présenté par le National Cyber Security Centre britannique. Ne confirmez une telle opération que si vous l’avez vous-même engagée et comprenez à quel appareil vous donnez accès.
Comment repérer un QR code suspect avant de payer ?
Regardez d’abord le support
Un autocollant en recouvre-t-il un autre ? L’affiche semble-t-elle ajoutée à la hâte ? La Federal Trade Commission américaine rapporte des remplacements de QR codes sur des horodateurs.
Un autocollant n’est pas forcément frauduleux : il peut simplement avoir été remplacé par l’exploitant. Mais si quelque chose vous paraît inhabituel, vérifiez auprès du personnel ou passez par l’application officielle que vous utilisez déjà.
Vérifiez l’adresse, puis la demande
Examinez le nom du site dans le lien proposé et, si vous avez ouvert la page, dans la barre d’adresse. Une lettre remplacée ou un nom presque identique peut passer inaperçu. La FTC recommande précisément cette vérification avant de suivre un QR code.
Le nom d’un prestataire de paiement peut toutefois différer de celui du restaurant ou du parking. Vous ne le reconnaissez pas ? Demandez confirmation avant de saisir des informations.
La demande doit aussi correspondre au service : consulter un menu n’a pas la même finalité que payer une addition. Si une simple consultation mène à un formulaire bancaire ou à un abonnement, arrêtez-vous et demandez une autre manière d’accéder au contenu.
Ne vous laissez pas presser par un message
Un QR code reçu par mail ou SMS mérite autant d’attention qu’un lien. La FTC décrit des messages qui inventent un problème de livraison ou de compte pour pousser à agir rapidement.
Pour vérifier, ouvrez vous-même le service concerné depuis un accès connu. Utilisez les coordonnées habituelles de l’organisme, plutôt que celles fournies avec le message douteux.
Le cadenas ou HTTPS suffit-il à rassurer ?
Non. HTTPS protège la connexion avec le site ; il ne certifie pas les intentions de son propriétaire. Un site trompeur peut lui aussi utiliser une connexion chiffrée.
Google rappelle qu’il faut vérifier l’adresse même lorsque la connexion est sécurisée. Un logo, une mise en page soignée et un indicateur de connexion sécurisée peuvent donner confiance sans répondre à la question essentielle : êtes-vous au bon endroit ?
Si le navigateur affiche un avertissement de site dangereux, quittez la page. Ne contournez pas l’alerte pour terminer plus vite votre paiement.
Faut-il installer une application pour scanner les QR codes ?
Commencez par les fonctions déjà présentes sur votre téléphone. Le NCSC recommande le lecteur intégré à l’appareil. Selon le modèle, il se trouve dans l’appareil photo ou les commandes rapides.
Une page ouverte après un scan vous demande d’installer un lecteur ou un outil de sécurité ? N’installez rien dans la précipitation. Vérifiez le besoin auprès du service concerné. Pensez également à mettre à jour le téléphone et ses applications : la FTC recommande ces mises à jour pour réduire les risques liés aux liens malveillants.
J’ai déjà scanné un QR code suspect : que faire ?
Commencez par arrêter l’interaction et repérez ce qui s’est passé. Avoir seulement affiché un lien, avoir ouvert une page et avoir communiqué un mot de passe appellent des réponses différentes.
| Ce que vous avez fait | Première action | Suite utile |
|---|---|---|
| Seulement affiché le lien | Ne l’ouvrez pas. | Vérifiez auprès du service concerné. |
| Ouvert une page, sans rien saisir ni installer | Fermez-la et refusez les demandes supplémentaires. | Demandez conseil si un téléchargement ou un comportement inhabituel vous inquiète. |
| Saisi un mot de passe | Changez-le depuis le véritable service. | Remplacez-le aussi partout où vous l’utilisiez. |
| Communiqué les données de votre carte | Contactez immédiatement votre banque pour faire opposition. | Utilisez son application ou ses coordonnées habituelles. |
| Autorisé la connexion d’un autre appareil | Vérifiez les appareils liés au compte et retirez les accès inconnus. | Passez par les réglages de l’application officielle. |
| Installé un programme suspect | Arrêtez les manipulations demandées. | Faites-vous guider pour sécuriser le téléphone. |
Ces réflexes s’appuient sur les conseils de Cybermalveillance.gouv.fr et les recommandations du NCSC sur les appareils liés aux messageries. Gardez les preuves disponibles : adresse de la page, message reçu et éventuelle photo du support.
Si vous ne savez pas quelles démarches correspondent à votre situation, le service officiel 17Cyber propose un diagnostic et des recommandations. Cela permet de chercher une aide adaptée sans rappeler un numéro indiqué par le site suspect.
À qui signaler un faux QR code ?
Prévenez l’établissement ou l’exploitant lorsque vous repérez un support suspect. Pour un site d’hameçonnage, Cybermalveillance.gouv.fr oriente notamment vers Phishing Initiative. En cas de débit frauduleux ou d’usurpation d’identité, conservez les preuves et déposez plainte.
Au quotidien, gardez surtout cette habitude : avant de payer ou de vous connecter après un scan, vérifiez à qui vous transmettez vos informations. Les quelques secondes gagnées par le QR code laissent le temps de faire ce contrôle.
Sources
- Sources consultées le 18 septembre 2026.
- Cybermalveillance.gouv.fr — Le quishing : l’hameçonnage par QR codeCybermalveillance.gouv.fr
- Apple — Scanner un code QR avec votre iPhone ou iPadApple
- NCSC — QR Codes: what’s the real risk?NCSC
- NCSC — NCSC warns of messaging app targetingNCSC
- FTC — See a QR code parked somewhere? Don’t scan it…yet!FTC
- FTC — Scammers hide harmful links in QR codes to steal your informationFTC
- Google Chrome — Vérifier que la connexion d’un site est sécuriséeGoogle Chrome
- Cybermalveillance.gouv.fr — Que faire en cas de phishing ou hameçonnage ?Cybermalveillance.gouv.fr
- 17Cyber — Assistance en ligne17Cyber
Auteur
Spécialiste Tech & numérique — Bonne Question
Smartphone, batterie, wifi, stockage, sécurité et données personnelles : il explique en clair quoi faire quand un appareil ralentit, chauffe ou vous inquiète, en s'appuyant sur les documentations officielles et les recommandations CNIL/ANSSI.
Voir tous ses articles

