Kostenloses Tool

QR-Code lesen und prüfen, bevor Sie ihn öffnen

Dieses Werkzeug liest einen QR-Code aus einem Foto, einem Screenshot oder über die Webcam und zeigt, wohin er führt, bevor irgendetwas geöffnet wird: die Domain groß, dazu Warnungen bei Kurzlinks, nackten IP-Adressen, getarnten Buchstaben und falschen IBANs im Girocode. Manche Handy-Kameras und Scanner-Apps springen sofort auf die Seite; hier öffnet sich nichts, bis Sie selbst klicken. Gelesen wird in Ihrem Browser, das Bild wird nicht hochgeladen. Wer einen Screenshot an einen Chatbot schickt, lädt ihn dagegen auf dessen Server.

Von · · · Datenquelle: ZXing „Barcode Contents“, BSI zu Quishing, Verbraucherzentrale

1. QR-Code laden

Foto oder Screenshot wählen, hierher ziehen oder mit Strg+V (Mac: Cmd+V) aus der Zwischenablage einfügen. Am Laptop geht es auch mit der Webcam.

2. Inhalt und Ziel

Noch kein Code gelesen. Das Ergebnis erscheint hier, geöffnet wird nichts.

So lesen Sie einen QR-Code am PC oder aus einem Screenshot

  1. Den Code als Bild bereitstellen: ein Handyfoto, ein Screenshot aus einer E-Mail oder einem PDF, oder das Bild direkt mit Strg+V einfügen. Am Laptop können Sie stattdessen „Kamera starten“ drücken und den Code vor die Webcam halten. Der Browser fragt dann einmal, ob die Seite die Kamera benutzen darf.
  2. Das Werkzeug sucht den Code im Bild und entschlüsselt ihn. Gedrehte und invertierte Codes (hell auf dunkel) klappen in der Regel; sehr kleine Codes in einem großen Bild werden sicherer erkannt, wenn Sie vorher zuschneiden. Pro Bild wird ein Code gelesen.
  3. Rechts erscheinen der Typ, das Ziel, die Warnungen und der Rohinhalt. Ein Link wird erst geöffnet, wenn Sie auf „Adresse jetzt öffnen“ klicken.

Die Entwickler der freien Scanner-Bibliothek ZXing schreiben in ihrer Übersicht der QR-Inhalte selbst, ein Lesegerät solle die Adresse wohl besser anzeigen und fragen, bevor es sie aufruft („display the URL and ask the user whether to proceed“, ZXing-Wiki „Barcode Contents“, abgerufen 28.09.2026). Genau das macht diese Seite, und nichts darüber hinaus.

Woran die Prüfung eine Falle erkennt

Jede Warnung beruht auf einer Regel mit Quelle. Keine davon beweist Betrug, aber jede ist ein Grund, die Adresse Buchstabe für Buchstabe mit der zu vergleichen, die Sie erwarten.

MerkmalBeispielWas wirklich geöffnet wirdQuelle, Stand
Punkt statt Schrägstrichbeispiel.de-123.comde-123.com, nicht beispiel.deVerbraucherzentrale, 23.10.2025
@ vor dem Namenhttps://sparkasse.de@betrug.examplebetrug.example; der Teil vor dem @ ist nur „userinfo“RFC 3986, Abschnitt 3.2.1
Fremde Buchstabenxn--pple-43d.com„аpple.com“ mit kyrillischem а (U+0430)Xudong Zheng, 14.04.2017; RFC 3492
Kurzlinkbit.ly/…, tinyurl.com/…unbekannt, bis jemand den Link aufrufteigene Liste von 20 Diensten
IP-Adresse statt Namehttp://192.168.0.1/ein Rechner ohne DomainnamenRFC 3986, Abschnitt 3.2.2
http ohne shttp://…Verbindung ohne VerschlüsselungRFC 9110
Programmdatei…/update.apk, …/rechnung.exeein Download zum Installiereneigene Regel
javascript:, data:javascript:…Programmcode statt Webseiteeigene Regel

Die Domain, also der Teil vor der Endung, steht im Ergebnis fett. Bei langen Namen wie „login.sparkasse.de.konto-check.info“ zählt nur das Ende: konto-check.info. Für Endungen mit zwei Teilen wie co.uk oder com.au zeigt das Werkzeug drei Teile an; die Liste deckt 22 solcher Endungen ab, nicht alle weltweit.

Quishing: falsche QR-Codes an Parkautomaten, Ladesäulen und in Briefen

Quishing setzt sich aus QR-Code und Phishing zusammen. Das Bundesamt für Sicherheit in der Informationstechnik warnte am 01.04.2026 vor einer neuen Welle solcher Angriffe, bei der KI-geschriebene Nachrichten die typischen Warnsignale wie Rechtschreibfehler beseitigen. Die gefälschten Codes stecken laut BSI etwa in angeblichen E-Mails von Banken oder kleben an Parkautomaten; Betroffene landen auf täuschend echten Login-Seiten. Das BSI rät, QR-Codes zu hinterfragen, Adressen vor dem Öffnen zu prüfen und sie wenn möglich von Hand einzugeben.

Die Verbraucherzentrale nennt in ihrem Phishingradar (Stand 23.10.2025) weitere Orte: gefälschte Bankbriefe, überklebte Codes an E-Ladesäulen, falsche Strafzettel unter dem Scheibenwischer und Plakate in Bussen und Bahnen. Aus der Region: Das Landeskriminalamt Niedersachsen warnte Mitte November 2024 vor überklebten Codes auf Parkscheinautomaten in Hannover, die auf eine nachgemachte Bezahlseite im Aussehen von „easy park“ führten. Ihr Rat: einen Code nur scannen, wenn Sie vorher prüfen können, wohin er führt, und in der Adresse genau auf die Satzzeichen achten. Wer ein verdächtiges Schreiben bekommt, ruft beim Absender unter einer selbst herausgesuchten Nummer an. Wer schon Daten eingegeben hat, meldet sich laut BSI sofort bei der Bank und erstattet Anzeige.

Bei einem überklebten Code hilft auch der Blick auf den Automaten selbst: Ein Aufkleber, der über einem gedruckten Code sitzt, ist das deutlichste Zeichen. Wie gut Sie Phishing sonst erkennen, können Sie im Phishing-Quiz ausprobieren.

Welche Inhalte ein QR-Code haben kann

Ein QR-Code speichert nur Text. Was ein Handy damit tut, hängt davon ab, wie der Text beginnt. Die Formate unten stammen aus dem ZXing-Wiki, der Richtlinie EPC069-12 des European Payments Council (Version 3.1 vom 19.03.2024) und RFC 6350 für vCard.

TypText beginnt mitWas das Werkzeug anzeigt
Internetadressehttps://, http://, URLTO:Domain, Servername, Pfad, Warnungen
WLANWIFI:T:WPA;S:…;P:…;;Netzname, Verschlüsselung, Passwort
GirocodeBCD, dann 001 oder 002Empfänger, IBAN mit Prüfziffer, BIC, Betrag, Verwendungszweck
KontaktBEGIN:VCARD oder MECARD:Name, Firma, Telefon, E-Mail, Adresse, Webseite (mit Prüfung)
E-Mailmailto:Empfänger, Kopie, Betreff, Text
Telefon, SMStel:, sms:, SMSTO:Nummer, vorgefertigter Text; Hinweis bei 0900, 0137, 0138 und 118
Ortgeo:Breite, Länge, Höhe

Ein WLAN-Code verbindet das Handy mit einem Netz, ein SMS-Code füllt eine Nachricht vor. Beides ist harmlos, solange der Code vom Betreiber stammt.

Girocode auf der Rechnung: Empfänger und IBAN vergleichen

Ein Girocode füllt in der Banking-App die Überweisung aus. Nach EPC069-12 steht in Zeile 6 der Name, in Zeile 7 die IBAN und in Zeile 8 der Betrag in der Form EUR12.3 für 12,30 Euro. Das Werkzeug zeigt diese Felder lesbar an und rechnet die IBAN-Prüfziffer nach ISO 13616 (Verfahren MOD 97-10) nach. Eine falsche Prüfziffer bedeutet: Der Code ist beschädigt oder jemand hat eine Ziffer verändert. Eine richtige Prüfziffer beweist dagegen nicht, dass das Konto dem richtigen Empfänger gehört. Liegt die IBAN im Ausland, obwohl die Rechnung von einer deutschen Firma kommt, weist das Werkzeug darauf hin. Vergleichen Sie Name und IBAN mit einer früheren Zahlung an dieselbe Firma.

Kurzlinks: warum das Ziel unsichtbar bleibt

Bei bit.ly, tinyurl.com und ähnlichen Diensten steht im Code nur die Adresse des Dienstes. Wohin er weiterleitet, weiß erst dessen Server, und er verrät es nur dem, der den Link aufruft. Das Werkzeug ruft nichts auf, auch nicht im Hintergrund über einen eigenen Server, denn dann läge Ihr Code auf einem fremden Rechner, und der Kurzlink-Dienst würde den Abruf zählen. Es sagt deshalb offen, dass das Ziel unbekannt ist. Seriöse Firmen verwenden Kurzlinks auch, etwa auf Plakaten. Auf einer Zahlungsaufforderung, an einem Parkautomaten oder in einem Bankbrief ist ein Kurzlink dagegen ein Grund, die Adresse von Hand einzugeben.

Was das Werkzeug nicht kann

Es weiß nicht, ob eine Domain einem Betrüger gehört. Eine Adresse ohne Warnung kann trotzdem falsch sein, wenn sie gut gewählt ist; entscheidend bleibt, ob sie zum angeblichen Absender passt. Es liest nur QR-Codes, keine Strichcodes und keine Data-Matrix-Codes, und aus einem PDF nur über einen Screenshot. Die Kurzlink-Liste umfasst 20 bekannte Dienste, nicht alle.

Hochgeladen wird nichts. Das Bild wird in Ihrem Browser geöffnet, zum Entschlüsseln dient die freie Bibliothek jsQR (Apache-Lizenz 2.0), die als Datei auf dieser Website liegt, in Chrome und Edge zusätzlich die eingebaute Barcode-Erkennung des Browsers. Die Seite meldet nach dem Lesen nur, dass das Werkzeug benutzt wurde, ohne Bild und ohne Inhalt. Das haben wir am 28.09.2026 mit einem Mitschnitt aller Netzwerkanfragen beim Laden eines Bildes geprüft.

Häufige Fragen

Wie kann ich einen QR-Code am PC scannen?

Halten Sie den Code vor die Webcam, nachdem Sie auf dieser Seite „Kamera starten“ gedrückt und den Zugriff erlaubt haben. Ohne Webcam machen Sie ein Foto mit dem Handy und laden es hier hoch, oder Sie fügen einen Screenshot mit Strg+V ein. Der Inhalt erscheint daneben, geöffnet wird nichts.

Wie lese ich einen QR-Code aus einem Bild oder Screenshot aus?

Wählen Sie das Bild über „Bild mit QR-Code auswählen“, ziehen Sie es in das Feld oder fügen Sie es aus der Zwischenablage ein. Unter Windows erstellt Windows+Umschalt+S einen Ausschnitt, am Mac Cmd+Umschalt+4. Bei einem sehr kleinen Code im großen Bild hilft es, vorher auf den Code zuzuschneiden.

Wie erkenne ich einen gefälschten QR-Code?

Am Ort: ein Aufkleber über einem gedruckten Code, etwa an Parkautomaten oder Ladesäulen. Im Inhalt: eine Domain, die nicht zum Absender passt, ein Kurzlink, eine IP-Adresse, ein @ vor dem Namen oder Buchstaben aus fremden Alphabeten. Das Werkzeug zeigt die Domain groß an und warnt bei diesen Merkmalen. Wem die Domain gehört, kann es nicht prüfen.

Wie scanne ich einen QR-Code, ohne dass sich der Link sofort öffnet?

Nicht jede Kamera-App zeigt die Adresse vorher an, darauf weist auch die Verbraucherzentrale hin. Machen Sie stattdessen ein Foto oder einen Screenshot des Codes und laden Sie ihn hier. Das Werkzeug zeigt Inhalt und Ziel und öffnet einen Link erst, wenn Sie auf „Adresse jetzt öffnen“ klicken.

Kann ich einen Kurzlink aus einem QR-Code auflösen, ohne ihn zu öffnen?

Nicht ohne ihn aufzurufen, denn das Ziel kennt nur der Server des Kurzlink-Dienstes. Das Werkzeug ruft Kurzlinks bewusst nicht auf, auch nicht über einen eigenen Server, und sagt deshalb offen, dass das Ziel unbekannt ist. Bei Zahlungsaufforderungen oder Bankbriefen geben Sie die Adresse des Anbieters besser von Hand ein.

Wird mein Bild hochgeladen?

Nein. Das Bild wird in Ihrem Browser geöffnet und dort entschlüsselt. Die Seite meldet nach dem Lesen nur anonym, dass das Werkzeug benutzt wurde, ohne Bild und ohne Inhalt des Codes. Das haben wir am 28.09.2026 mit einem Mitschnitt aller Netzwerkanfragen geprüft.

Die Prüfung ist eine technische Einschätzung und keine Garantie. Sie erkennt typische Tricks nach den genannten Quellen (ZXing-Wiki, EPC069-12 v3.1, RFC 3492, RFC 3986, BSI vom 01.04.2026, Verbraucherzentrale mit Stand 23.10.2025; alle abgerufen am 28.09.2026), aber nicht, wem eine Domain gehört. Ob Sie einen Link öffnen oder eine Überweisung ausführen, entscheiden Sie. Im Zweifel die Adresse von Hand eingeben oder beim Absender unter einer bekannten Nummer nachfragen.