So lesen Sie einen QR-Code am PC oder aus einem Screenshot
- Den Code als Bild bereitstellen: ein Handyfoto, ein Screenshot aus einer E-Mail oder einem PDF, oder das Bild direkt mit Strg+V einfügen. Am Laptop können Sie stattdessen „Kamera starten“ drücken und den Code vor die Webcam halten. Der Browser fragt dann einmal, ob die Seite die Kamera benutzen darf.
- Das Werkzeug sucht den Code im Bild und entschlüsselt ihn. Gedrehte und invertierte Codes (hell auf dunkel) klappen in der Regel; sehr kleine Codes in einem großen Bild werden sicherer erkannt, wenn Sie vorher zuschneiden. Pro Bild wird ein Code gelesen.
- Rechts erscheinen der Typ, das Ziel, die Warnungen und der Rohinhalt. Ein Link wird erst geöffnet, wenn Sie auf „Adresse jetzt öffnen“ klicken.
Die Entwickler der freien Scanner-Bibliothek ZXing schreiben in ihrer Übersicht der QR-Inhalte selbst, ein Lesegerät solle die Adresse wohl besser anzeigen und fragen, bevor es sie aufruft („display the URL and ask the user whether to proceed“, ZXing-Wiki „Barcode Contents“, abgerufen 28.09.2026). Genau das macht diese Seite, und nichts darüber hinaus.
Woran die Prüfung eine Falle erkennt
Jede Warnung beruht auf einer Regel mit Quelle. Keine davon beweist Betrug, aber jede ist ein Grund, die Adresse Buchstabe für Buchstabe mit der zu vergleichen, die Sie erwarten.
| Merkmal | Beispiel | Was wirklich geöffnet wird | Quelle, Stand |
|---|---|---|---|
| Punkt statt Schrägstrich | beispiel.de-123.com | de-123.com, nicht beispiel.de | Verbraucherzentrale, 23.10.2025 |
| @ vor dem Namen | https://sparkasse.de@betrug.example | betrug.example; der Teil vor dem @ ist nur „userinfo“ | RFC 3986, Abschnitt 3.2.1 |
| Fremde Buchstaben | xn--pple-43d.com | „аpple.com“ mit kyrillischem а (U+0430) | Xudong Zheng, 14.04.2017; RFC 3492 |
| Kurzlink | bit.ly/…, tinyurl.com/… | unbekannt, bis jemand den Link aufruft | eigene Liste von 20 Diensten |
| IP-Adresse statt Name | http://192.168.0.1/ | ein Rechner ohne Domainnamen | RFC 3986, Abschnitt 3.2.2 |
| http ohne s | http://… | Verbindung ohne Verschlüsselung | RFC 9110 |
| Programmdatei | …/update.apk, …/rechnung.exe | ein Download zum Installieren | eigene Regel |
| javascript:, data: | javascript:… | Programmcode statt Webseite | eigene Regel |
Die Domain, also der Teil vor der Endung, steht im Ergebnis fett. Bei langen Namen wie „login.sparkasse.de.konto-check.info“ zählt nur das Ende: konto-check.info. Für Endungen mit zwei Teilen wie co.uk oder com.au zeigt das Werkzeug drei Teile an; die Liste deckt 22 solcher Endungen ab, nicht alle weltweit.
Quishing: falsche QR-Codes an Parkautomaten, Ladesäulen und in Briefen
Quishing setzt sich aus QR-Code und Phishing zusammen. Das Bundesamt für Sicherheit in der Informationstechnik warnte am 01.04.2026 vor einer neuen Welle solcher Angriffe, bei der KI-geschriebene Nachrichten die typischen Warnsignale wie Rechtschreibfehler beseitigen. Die gefälschten Codes stecken laut BSI etwa in angeblichen E-Mails von Banken oder kleben an Parkautomaten; Betroffene landen auf täuschend echten Login-Seiten. Das BSI rät, QR-Codes zu hinterfragen, Adressen vor dem Öffnen zu prüfen und sie wenn möglich von Hand einzugeben.
Die Verbraucherzentrale nennt in ihrem Phishingradar (Stand 23.10.2025) weitere Orte: gefälschte Bankbriefe, überklebte Codes an E-Ladesäulen, falsche Strafzettel unter dem Scheibenwischer und Plakate in Bussen und Bahnen. Aus der Region: Das Landeskriminalamt Niedersachsen warnte Mitte November 2024 vor überklebten Codes auf Parkscheinautomaten in Hannover, die auf eine nachgemachte Bezahlseite im Aussehen von „easy park“ führten. Ihr Rat: einen Code nur scannen, wenn Sie vorher prüfen können, wohin er führt, und in der Adresse genau auf die Satzzeichen achten. Wer ein verdächtiges Schreiben bekommt, ruft beim Absender unter einer selbst herausgesuchten Nummer an. Wer schon Daten eingegeben hat, meldet sich laut BSI sofort bei der Bank und erstattet Anzeige.
Bei einem überklebten Code hilft auch der Blick auf den Automaten selbst: Ein Aufkleber, der über einem gedruckten Code sitzt, ist das deutlichste Zeichen. Wie gut Sie Phishing sonst erkennen, können Sie im Phishing-Quiz ausprobieren.
Welche Inhalte ein QR-Code haben kann
Ein QR-Code speichert nur Text. Was ein Handy damit tut, hängt davon ab, wie der Text beginnt. Die Formate unten stammen aus dem ZXing-Wiki, der Richtlinie EPC069-12 des European Payments Council (Version 3.1 vom 19.03.2024) und RFC 6350 für vCard.
| Typ | Text beginnt mit | Was das Werkzeug anzeigt |
|---|---|---|
| Internetadresse | https://, http://, URLTO: | Domain, Servername, Pfad, Warnungen |
| WLAN | WIFI:T:WPA;S:…;P:…;; | Netzname, Verschlüsselung, Passwort |
| Girocode | BCD, dann 001 oder 002 | Empfänger, IBAN mit Prüfziffer, BIC, Betrag, Verwendungszweck |
| Kontakt | BEGIN:VCARD oder MECARD: | Name, Firma, Telefon, E-Mail, Adresse, Webseite (mit Prüfung) |
| mailto: | Empfänger, Kopie, Betreff, Text | |
| Telefon, SMS | tel:, sms:, SMSTO: | Nummer, vorgefertigter Text; Hinweis bei 0900, 0137, 0138 und 118 |
| Ort | geo: | Breite, Länge, Höhe |
Ein WLAN-Code verbindet das Handy mit einem Netz, ein SMS-Code füllt eine Nachricht vor. Beides ist harmlos, solange der Code vom Betreiber stammt.
Girocode auf der Rechnung: Empfänger und IBAN vergleichen
Ein Girocode füllt in der Banking-App die Überweisung aus. Nach EPC069-12 steht in Zeile 6 der Name, in Zeile 7 die IBAN und in Zeile 8 der Betrag in der Form EUR12.3 für 12,30 Euro. Das Werkzeug zeigt diese Felder lesbar an und rechnet die IBAN-Prüfziffer nach ISO 13616 (Verfahren MOD 97-10) nach. Eine falsche Prüfziffer bedeutet: Der Code ist beschädigt oder jemand hat eine Ziffer verändert. Eine richtige Prüfziffer beweist dagegen nicht, dass das Konto dem richtigen Empfänger gehört. Liegt die IBAN im Ausland, obwohl die Rechnung von einer deutschen Firma kommt, weist das Werkzeug darauf hin. Vergleichen Sie Name und IBAN mit einer früheren Zahlung an dieselbe Firma.
Kurzlinks: warum das Ziel unsichtbar bleibt
Bei bit.ly, tinyurl.com und ähnlichen Diensten steht im Code nur die Adresse des Dienstes. Wohin er weiterleitet, weiß erst dessen Server, und er verrät es nur dem, der den Link aufruft. Das Werkzeug ruft nichts auf, auch nicht im Hintergrund über einen eigenen Server, denn dann läge Ihr Code auf einem fremden Rechner, und der Kurzlink-Dienst würde den Abruf zählen. Es sagt deshalb offen, dass das Ziel unbekannt ist. Seriöse Firmen verwenden Kurzlinks auch, etwa auf Plakaten. Auf einer Zahlungsaufforderung, an einem Parkautomaten oder in einem Bankbrief ist ein Kurzlink dagegen ein Grund, die Adresse von Hand einzugeben.
Was das Werkzeug nicht kann
Es weiß nicht, ob eine Domain einem Betrüger gehört. Eine Adresse ohne Warnung kann trotzdem falsch sein, wenn sie gut gewählt ist; entscheidend bleibt, ob sie zum angeblichen Absender passt. Es liest nur QR-Codes, keine Strichcodes und keine Data-Matrix-Codes, und aus einem PDF nur über einen Screenshot. Die Kurzlink-Liste umfasst 20 bekannte Dienste, nicht alle.
Hochgeladen wird nichts. Das Bild wird in Ihrem Browser geöffnet, zum Entschlüsseln dient die freie Bibliothek jsQR (Apache-Lizenz 2.0), die als Datei auf dieser Website liegt, in Chrome und Edge zusätzlich die eingebaute Barcode-Erkennung des Browsers. Die Seite meldet nach dem Lesen nur, dass das Werkzeug benutzt wurde, ohne Bild und ohne Inhalt. Das haben wir am 28.09.2026 mit einem Mitschnitt aller Netzwerkanfragen beim Laden eines Bildes geprüft.