qr-koda

QR koda: kako jo preberete, uporabite za prijavo in prepoznate ponarejeno

Pred nekaj leti je bila QR koda predvsem nadloga na letakih. Danes brez nje ne pridete v zdravstveni portal, ne plačate položnice s telefonom in ne odprete jedilnega lista v marsikateri restavraciji.

Ko sem pogledal, kaj Slovenci o QR kodah dejansko sprašujejo, me je presenetilo nekaj. Vprašanj tipa »kaj je QR koda« skoraj ni. Zato pa jih je ogromno o eni sami stvari: kako se z QR kodo prijaviti v državne storitve, predvsem v zVEM.

Ta članek je zato zgrajen okoli tega. Poleg tega sem naredil še preizkus, ki ga v slovenščini nisem našel nikjer: preveril sem, kaj vam štirje različni skenerji sploh pokažejo, preden odprejo naslov iz kode. Rezultat me je presenetil, in ne v smeri, ki sem jo pričakoval.

1. Kaj je QR koda in zakaj je nenadoma povsod

QR koda je dvodimenzionalna črtna koda. Kratica pomeni *Quick Response* — hiter odziv. Razvili so jo leta 1994 pri japonskem podjetju Denso Wave, hčerinski družbi Toyote, ker klasična črtna koda ni zmogla dovolj podatkov za sledenje avtomobilskim delom.

Od navadne črtne kode se loči po treh rečeh:

  • Bere se v dveh smereh, ne samo vodoravno, zato na isto površino spravi bistveno več podatkov.
  • Ni pomembno, pod katerim kotom jo pogledate. Trije veliki kvadrati v vogalih so oznake za poravnavo — po njih skener ugotovi, kje je zgoraj.
  • Vgrajen ima popravljanje napak. Tudi če je del kode popackan ali odtrgan, jo naprava običajno še vedno prebere. Odvisno od nastavitve prenese od približno sedem do trideset odstotkov poškodbe.

Zadnja lastnost je razlog, da kode delujejo na zmečkanih letakih in umazanih parkirnih avtomatih. Je pa tudi razlog, zakaj je nanje tako preprosto nalepiti drugo kodo — a o tem v sedmem poglavju.

Kaj se zgodi, ko preberete QR kodo
Kaj se zgodi, ko preberete QR kodo

Najpomembnejše je tole: QR koda ni program in ne more ničesar zagnati. V njej je zapisano zgolj besedilo. Najpogosteje je to spletni naslov, lahko pa tudi ime omrežja Wi-Fi z geslom, telefonska številka, podatki za plačilo ali navaden zapis.

Nevarnost torej ni v kodi. Nevarnost je v tem, da besedila v njej ne morete prebrati z očmi.

2. Kako QR kodo preberete na telefonu

A. Android

Na večini novejših telefonov ne rabite ničesar nameščati. Odprete kamero, jo usmerite v kodo in počakate sekundo — na zaslonu se pojavi obvestilo z naslovom.

Če se ne zgodi nič, poglejte v nastavitve kamere. Marsikje je možnost poimenovana »Skeniranje QR kod« ali »Google Lens« in je privzeto izklopljena.

Drugi način je Google Lens, ki je vgrajen v Chrome, Google Fotografije in aplikacijo Google. V Chromu ga najdete tako, da tapnete naslovno vrstico — desno se prikaže ikona fotoaparata.

Tu velja opozoriti na nekaj, kar veliko ljudi zavede: ikona v Chromu ni ločen skener, ampak isti Google Lens. Če ena od teh poti kode ne prebere, je ne bo prebrala nobena od njih, ker v ozadju teče isti motor.

B. iPhone

Na iPhonu je branje QR kod vgrajeno v aplikacijo Kamera že od iOS 11 naprej. Odprete kamero, usmerite v kodo, na vrhu se prikaže pasica z naslovom.

Če ne deluje, preverite Nastavitve → Kamera → Skeniraj kode QR.

Skener lahko dodate tudi med bližnjice v nadzornem centru, kar je hitreje kot odpiranje kamere.

C. Kdaj sploh potrebujete ločeno aplikacijo

Načeloma nikoli. Vgrajeni skenerji danes preberejo vse, kar preberejo tudi plačljive aplikacije.

Sam sem po preizkusu, ki ga opisujem v šestem poglavju, vseeno prišel do enega razloga, zakaj ločeno aplikacijo obdržati — a ta razlog ni v tem, da bi bolje brala. Razlog je v tem, koliko vam pokaže.

3. Prijava v državne storitve s QR kodo

To je poglavje, zaradi katerega večina ljudi sploh išče informacije o QR kodah. Postopek je namreč povsem drugačen od tistega, ki ga poznamo iz gesel.

A. Kako deluje prijava v zVEM

Prijava v zdravstveni portal zVEM nikoli ne poteka neposredno. Portal vas vedno preusmeri na SI-PASS, državno prijavno točko, ki skrbi za identiteto pri vseh e-storitvah.

SI-PASS sprejme več načinov prijave:

Način prijaveKaj potrebujete
Mobilna aplikacija eOsebnaOsebno izkaznico s čipom in telefon z NFC
Kvalificirano digitalno potrdiloPotrdilo, nameščeno na napravi
smsPASSAktivirano mobilno identiteto
Rekono, Halcom One, SIGOV-CARačun pri ustreznem ponudniku

QR koda nastopi pri prvem načinu. Ko se na računalniku odločite za prijavo z eOsebno, se na zaslonu izpiše QR koda. Telefon jo prebere, vi na telefon prislonite osebno izkaznico, aplikacija potrdi identiteto — in na računalniku ste prijavljeni.

Prijava v zVEM z mobilno aplikacijo eOsebna
Prijava v zVEM z mobilno aplikacijo eOsebna

Logika je enaka kot pri WhatsApp Web: računalnik ne ve, kdo ste, telefon pa ve. QR koda je samo most med njima.

B. Aktivacija aplikacije eOsebna

Za prvo uporabo potrebujete tri stvari, ki jih pozneje ne rabite več:

  • osebno izkaznico s čipom — starejše izkaznice brez čipa ne delujejo,
  • kodo CAN — šestmestno številko, natisnjeno na izkaznici,
  • začetno geslo oziroma PUK, ki ste ga prejeli ob prevzemu izkaznice.

Telefon mora imeti NFC. Brez njega aplikacija izkaznice ne more prebrati, ne glede na to, kako dobro deluje kamera.

Aplikacija med aktivacijo ustvari dve ravni potrdila. Nižja raven deluje brez vnosa PIN-a in zadošča za večino vpogledov, višja raven zahteva PIN in je potrebna za podpisovanje ter občutljivejša dejanja.

C. Ko QR koda noče delovati

To je najpogostejša težava — in rešitev je preprostejša, kot večina pričakuje.

Pod QR kodo je vedno izpisana tudi besedilna koda. Če kamera kode ne prebere, jo preprosto prepišete v aplikacijo. Rezultat je popolnoma enak. Marsikdo to polje spregleda in po nepotrebnem poskuša znova in znova.

Če tudi to ne pomaga, gre običajno za eno od teh reči:

  • Zaslon je pretemen ali prevelik odsev. Povečajte svetlost, nagnite zaslon.
  • Koda je potekla. Prijavne kode so kratkotrajne — osvežite stran in dobili boste novo.
  • NFC je izklopljen. Koda se prebere, postopek pa obstane pri branju izkaznice.
  • Aplikacija ni posodobljena. Prijavni sistemi se spreminjajo pogosteje kot večina aplikacij.

Za pomoč pri SI-PASS je na voljo telefonska številka 080 20 02.

Če vas zanima, kako se ti načini prijave ujemajo s klasičnimi gesli in upravitelji gesel, sem to podrobneje razdelal v članku o varnih geslih — SI-PASS sem tam tudi praktično preizkusil.

4. UPN QR: plačevanje položnic

Druga velika slovenska uporaba QR kod je plačevanje. Na skoraj vsaki položnici je danes koda, s katero se izognete prepisovanju številk.

A. Kaj je UPN QR

UPN QR je slovenski standard, ki ga je določilo Združenje bank Slovenije. V kodi so zapisani vsi podatki z univerzalnega plačilnega naloga: prejemnik, IBAN, znesek, referenca in namen.

Vse slovenske banke ga v svojih mobilnih bankah berejo. Postopek je povsod podoben: v aplikaciji izberete plačilo, tapnete ikono za skeniranje, usmerite kamero v kodo, preverite izpisane podatke in potrdite.

B. Zakaj Revolut in N26 kode ne prebereta

To je verjetno najpogostejši razlog za jezo pri plačevanju s QR kodo — in ni napaka aplikacije.

Revolut, N26 in Wise podpirajo EPC QR, evropski standard za plačila SEPA. Slovenska položnica pa nosi UPN QR. Formata sta različna, zato tuja aplikacija kode ne prepozna, čeprav je koda povsem pravilna.

Zakaj Revolut in N26 kode ne prebereta
Zakaj Revolut in N26 kode ne prebereta

UPN QR in EPC QR nista isto

Rešitev je preprosta: položnico plačajte prek spletne ali mobilne banke svoje slovenske banke, ali pa podatke vnesite ročno.

Ker se podpora standardov občasno spreminja, velja pred večjim plačilom preveriti pri svoji banki, kaj njena aplikacija trenutno podpira.

C. Kako preverite, ali je koda na položnici prava

Pri plačilih je edino zanesljivo pravilo tole: QR koda ni potrditev, ampak predlog.

Ko jo mobilna banka prebere, vam podatke izpiše, preden karkoli izvede. Takrat jih preverite:

  • Ali se ime prejemnika ujema s podjetjem, ki naj bi mu plačevali?
  • Ali se znesek ujema s tistim, kar piše na papirju?
  • Ali se IBAN začne s SI56, če gre za slovenskega prejemnika?

Če se karkoli od tega ne ujema, ne potrdite. Ni pomembno, kako uradno je videti položnica.

5. Prijava s QR kodo pri ponudnikih storitev

Poleg države QR prijavo ponuja vse več podjetij. Telekom Slovenije jo denimo omogoča za portal Moj Telekom: kodo na zaslonu preberete z mobilno aplikacijo in ste prijavljeni.

Enako logiko poznate iz WhatsApp Web, spletnega Telegrama in namiznih različic več drugih storitev.

Prednost je očitna — hitro je in ni česa pozabiti. Vredno pa je vedeti, kaj se pri tem zgodi v ozadju: prijava s QR kodo preskoči geslo in tudi dvostopenjsko preverjanje. Vso varnost prevzame telefon.

To ni slabo, dokler je telefon zaklenjen in v vaših rokah. Pomeni pa, da je zaščita telefona zdaj enako pomembna kot geslo — in da odklenjen telefon v tujih rokah odpira več, kot je odpiral nekoč.

6. Naš preizkus: kaj vam skener pokaže, preden odpre naslov

Pri prevarah z QR kodami je ena sama odločilna razlika v primerjavi s klasičnim lažnim sporočilom. Pri povezavi v e-pošti naslov vidite, preden kliknete. Pri QR kodi ga ne vidite.

Vse je torej odvisno od tega, kaj vam skener izpiše, preden karkoli odpre. To sem izmeril.

A. Kako sem preizkus zastavil

Pripravil sem štiri QR kode. Ustvaril sem jih sam, kot statične kode, da rezultata ne bi popačil kakšen generator, ki naslove preusmerja prek svoje domene.

KodaVsebinaKaj preverja
ANaslovna stran si-trust.gov.siKontrolna koda — kako izgleda običajen primer
BResničen naslov si-trust.gov.si, dolg 173 znakovAli skener naslov skrajša
CGooglova testna stran za lažno spletiščeAli se sproži opozorilo
DDomena, ki je bila v mojem prejšnjem preizkusu označena kot lažnaAli se opozorilo sproži tudi pri resničnem primeru

Koda D ni naključna. Gre za domeno, ki sta jo pri preizkusu za članek o spletnih prevarah dve orodji označili kot lažno.

Vsako kodo sem prebral s štirimi skenerji: kamero telefona, Googlovim Lensom ter dvema aplikacijama iz trgovine Play — eno razvijalca Gamma Play in eno razvijalca TeaCapps. Obe se mimogrede imenujeta skoraj enako, *QR & Barcode Scanner*, čeprav ju delata različna razvijalca.

Sprva sem nameraval preizkusiti pet skenerjev, a se je izkazalo, da ikona fotoaparata v Chromu ni samostojen skener, ampak isti Google Lens. Peti skener bi torej podvojil rezultat drugega.

Pri vsakem branju sem beležil tri stvari: ali je bil izpisan celoten naslov, ali se je pojavilo opozorilo in ali se je naslov odprl sam od sebe.

B. Rezultati

Kaj so pokazali skenerji
Kaj so pokazali skenerji
SkenerABCD
Kamera telefonacel naslovcel naslovcel naslov + opozorilocel naslov
Google Lenscel naslovskrajšanskrajšan + opozorilocel naslov
Gamma Playcel naslovcel naslovcel naslov + opozorilocel naslov
TeaCappscel naslovcel naslovcel naslov + opozorilocel naslov

Nobena aplikacija naslova ni odprla samodejno. Vse štiri so pri vseh štirih kodah najprej vprašale. To je dobra novica in hkrati nasprotuje precej razširjenemu prepričanju, da telefon kodo »kar odpre«.

Google Lens je edini skrajšal naslov. Pri kodi B je to morda razumljivo — naslov je bil dolg 173 znakov. Pri kodi C pa je bil naslov dolg vsega petdeset znakov in ga je vseeno skrajšal s tremi pikami. Ostali trije skenerji so pri vseh štirih kodah izpisali vse.

To je najbolj neprijeten del rezultata. Google Lens je namreč daleč najbolj razširjen skener pri nas — je v Chromu, v Googlovih Fotografijah in v aplikaciji Google. Najbolj priročna pot je torej tista, ki vam pokaže najmanj.

Opozorilo se je sprožilo samo pri kodi C. Vse štiri aplikacije so pokazale rdeč zaslon in opozorilo o nevarni strani.

Pri kodi D ni opozorila sprožila nobena aplikacija. Namesto tega se je odprlo sporočilo, da stran ni dosegljiva.

C. Česa ta preizkus ne pokaže

Rezultat je treba brati previdno, zato naštejem, kje so meje.

Domena D je bila v času preizkusa nedosegljiva. Zato ne morem ločiti med dvema možnostma: da sistem te domene ne označuje kot nevarne, ali da postopek sploh ni prišel dovolj daleč, da bi se opozorilo lahko sprožilo. To je pomembna razlika in je nisem uspel razrešiti.

Nisem ugotavljal, od kod opozorilo pride. Rdeč zaslon pri kodi C je videti kot opozorilo brskalnika, ne skenerja. Če je tako, pomeni, da skener sam varnosti ne dodaja nič — vso zaščito opravi brskalnik. Ker tega nisem izmeril, tega tudi ne trdim.

Preizkus je posnetek, ne merilo. Štiri kode, štiri aplikacije, en telefon, en dan. Druga naprava ali novejša različica aplikacije se lahko obnaša drugače.

Testiral sem samo naslove spletnih strani. QR kode, ki vsebujejo podatke Wi-Fi, plačilne podatke ali besedilo, se obnašajo drugače in jih tu nisem zajel.

D. Kaj iz tega sledi za vsakdanjo rabo

Iz rezultatov izhaja eno praktično priporočilo, ki ga pred preizkusom ne bi zapisal.

Če boste kodo prebrali na mestu, kjer bi lahko bila zamenjana — parkirni avtomat, letak, jedilni list, položnica v nabiralniku — je bolje uporabiti kamero telefona ali namensko aplikacijo kot Google Lens. Ne zato, ker bi bolje brale, ampak zato, ker vam pokažejo celoten naslov.

Naslova, ki ga ne vidite v celoti, ne morete preveriti.

7. Quishing: prevare z lažnimi QR kodami

Za prevare prek QR kod se je uveljavil izraz quishing — spoj besed QR in phishing.

Slovenski portal ivarnost.si je v letu 2025 poročal o naraščanju prijav po vsej Evropi, tudi pri nas.

A. Kako poteka napad

Kako poteka prevara z lažno QR kodo
Kako poteka prevara z lažno QR kodo

Najpogostejša oblika je fizično preprosta: nalepka z lažno kodo se prilepi čez pravo. Ker koda deluje tudi delno poškodovana in ker nihče ne ve, kako naj bi »prava« koda izgledala, je zamenjava praktično nevidna.

Priljubljena mesta so parkirni avtomati, jedilni listi, letaki in položnice.

Zabeležen je bil tudi primer restavracije, kjer je koda na jedilnem listu vodila do aplikacije s trojancem, ta pa je nato pobrala stike in sporočila z naprave.

Druga oblika se je razširila po e-pošti: koda v priponki PDF. Poslana je namesto povezave prav zato, ker so se ljudje in varnostni filtri naučili preverjati povezave — kode pa ne.

B. Po čem prepoznate sumljivo kodo

ZnakZakaj je sumljivo
Koda je nalepka čez nekaj drugegaPri pravem lastniku ni razloga za lepljenje
Nalepka je novejša od podlageKlasičen znak zamenjave
Naslov se ne ujema s podjetjemObčina ne uporablja tuje domene
Naslov je skrajšan prek storitve za krajšanjeSkriva pravi cilj
Koda takoj zahteva podatke o karticiLegitimne kode praviloma najprej samo prikažejo stran
Koda ponuja namestitev aplikacijeAplikacije se nameščajo iz trgovine, ne prek kode

C. Če ste kodo že prebrali

Samo branje kode še ni škoda. Škoda nastane šele, ko na strani nekaj vnesete ali namestite.

  1. Strani ne izpolnjujte in jo zaprite.
  2. Če ste vnesli geslo, ga takoj zamenjajte — in če ga uporabljate še kje, zamenjajte tudi tam.
  3. Če ste vnesli podatke kartice, nemudoma pokličite banko in kartico blokirajte. To je prvi klic, ne drugi.
  4. Če ste namestili aplikacijo, jo odstranite in napravo preglejte.
  5. Prijavite dogodek. Kam in po kakšnem vrstnem redu, sem podrobno razdelal v članku o spletnih prevarah.

Če je za prevaro sledil še klic z neznane številke, boste morda želeli preveriti, komu pripada — o tem sem pisal v vodniku o telefonskih številkah.

8. Kako sami ustvarite QR kodo

Generatorjev je na spletu ogromno in večina osnovnih kod je brezplačnih. Pri izbiri je pomembna ena razlika, ki jo veliko strani namenoma zamolči.

Statična koda ima naslov zapisan neposredno v vzorcu. Deluje večno in ni odvisna od nikogar.

Dinamična koda vsebuje naslov ponudnika, ki vas šele nato preusmeri. To omogoča spreminjanje cilja in štetje obiskov — pomeni pa tudi, da koda neha delovati, če ponudnik ugasne storitev ali začne zaračunavati.

Za nalepko na izložbi, vizitko ali letak izberite statično kodo. Za kampanjo, ki jo boste spremljali, ima dinamična smisel — a se zavedajte odvisnosti.

Nekaj praktičnih nasvetov:

  • Ne zmanjšujte kode pretirano. Za tiskano gradivo velja, da naj stranica ne bo manjša od dveh centimetrov.
  • Pustite bel rob. Koda, natisnjena čez rob ali čez sliko, se pogosto ne prebere.
  • Ne obračajte barv. Skenerji pričakujejo temen vzorec na svetli podlagi.
  • Preizkusite jo na več telefonih, preden gre v tisk.

9. Pogosta vprašanja

Ali je QR koda lahko virus?

Ne. V kodi je samo besedilo in sama ne more ničesar zagnati. Nevaren je lahko naslov, ki je v njej zapisan, in tisto, kar naredite na strani, ki se odpre.

Ali potrebujem posebno aplikacijo za branje QR kod?

Ne. Kamera na Androidu in iPhonu to zmore sama. V mojem preizkusu pa sta namenski aplikaciji pokazali daljši del naslova kot Google Lens, kar je edini praktični razlog zanju.

Zakaj moj telefon kode ne prebere?

Najpogosteje je skeniranje izklopljeno v nastavitvah kamere, ali pa je koda pretemna, premajhna ali preveč odsevna. Na iPhonu preverite Nastavitve → Kamera → Skeniraj kode QR.

Kako se prijavim v zVEM s QR kodo?

Prijava poteka prek SI-PASS. Na računalniku izberete prijavo z mobilno aplikacijo eOsebna, na zaslonu se izpiše QR koda, ki jo preberete s telefonom, nato prislonite osebno izkaznico na telefon.

QR koda za zVEM ne deluje. Kaj zdaj?

Pod kodo je izpisana tudi besedilna koda — prepišite jo v aplikacijo, učinek je enak. Preverite še svetlost zaslona, ali je koda potekla in ali je NFC vklopljen.

Ali potrebujem NFC za eOsebno?

Da. Brez NFC aplikacija ne more prebrati čipa na osebni izkaznici, tudi če kamera kodo prebere brez težav.

Zakaj Revolut ne prebere kode na položnici?

Ker slovenska položnica uporablja standard UPN QR, Revolut pa EPC QR. To sta različna formata. Položnico plačajte prek slovenske banke ali podatke vnesite ročno.

Ali je plačilo prek QR kode varno?

Samo branje kode ne izvede plačila. Banka vam podatke najprej izpiše — takrat preverite prejemnika, znesek in IBAN. Če se kaj ne ujema, ne potrdite.

Kako vem, da koda na položnici ni ponarejena?

Po izpisanih podatkih, ne po videzu kode. Ime prejemnika in znesek se morata ujemati s tistim na papirju, IBAN slovenskega prejemnika pa se začne s SI56.

Kaj je quishing?

Prevara, pri kateri lažna QR koda vodi na lažno stran ali do škodljive aplikacije. Ime je spoj besed QR in phishing.

Sem prebral sumljivo kodo. Sem v nevarnosti?

Samo branje običajno ne povzroči škode. Nevarno postane, če na odprti strani vnesete podatke ali namestite aplikacijo. Strani ne izpolnjujte in jo zaprite.

Ali QR koda poteče?

Navadna koda z naslovom ne. Prijavne kode potečejo v nekaj minutah, dinamične kode pa nehajo delovati, če ponudnik ugasne preusmeritev.

Ali deluje QR koda brez interneta?

Branje da, saj se besedilo prebere iz vzorca. Če je v kodi spletni naslov, boste za odprtje strani povezavo potrebovali.

Koliko podatkov gre v QR kodo?

Precej — do nekaj tisoč znakov. V praksi velja, da več kot je podatkov, gostejši je vzorec in slabše se bere, zato so kratki naslovi boljši.

10. Povzetek

QR koda je preprosta reč, ki je postala vstopna točka do zdravstvenih podatkov, plačil in prijav. Prav zato je vredna nekaj pozornosti.

Tri stvari, ki si jih velja zapomniti iz tega članka:

Koda ni nevarna, naslov v njej je lahko. V vzorcu je zgolj besedilo. Vprašanje je le, ali ga vidite, preden se odpre.

Pod prijavno QR kodo je vedno besedilna koda. Ko kamera odpove, je to najhitrejša pot naprej — in največkrat spregledana.

Najbolj priročen skener vam pokaže najmanj. V mojem preizkusu je bil Google Lens edini, ki je naslov skrajšal, medtem ko so ga kamera telefona in obe namenski aplikaciji izpisale v celoti. Kjer bi koda lahko bila zamenjana, se torej splača uporabiti nekaj drugega.

Če se ukvarjate z varnostjo svojih računov širše, sta naslednja koraka v tej seriji članek o varnih geslih in tisti o spletnih prevarah.

11. Sorodno na netteblog.com

12. Viri

Zadnja posodobitev: 31. julij 2026.

Leave a Comment

Vaš e-naslov ne bo objavljen. * označuje zahtevana polja