La carta d’imbarco prima di partire, il biglietto del concerto, il cartoncino del Wi-Fi dell’appartamento in affitto. Sono foto che si pubblicano con leggerezza, per un motivo comprensibile: il codice QR sembra un disegno astratto, privo di significato.
Per una persona, lo è. Per la fotocamera di un telefono no. Un codice QR — il quadrato di piccoli moduli bianchi e neri che si legge inquadrandolo — è testo scritto in una forma che le macchine decifrano in un istante, anche da una foto pubblicata o da uno screenshot. Come funziona un codice QR è spiegato altrove; qui basta un punto: quello che c’è dentro non è protetto, è solo scritto in un’altra lingua.
La domanda utile non è “chi vuoi che scansioni la mia foto”, ma: se qualcuno la scansionasse, cosa otterrebbe?
Questo post risponde guardando ai tre aspetti su cui si misura la sicurezza di qualsiasi informazione: che resti riservata, che resti corretta, che resti disponibile. Sono la traduzione pratica di tre parole tecniche — confidenzialità, integrità, disponibilità — e servono a capire che il danno di un codice esposto non è mai di un tipo solo.
È l’approfondimento della raccomandazione non pubblicare foto con codici QR.
Tre domande per misurare un impatto
Prima di pubblicare una foto in cui compare un codice, le domande giuste sono queste:
- Cosa potrebbe leggere chi scansiona questo codice? — è la domanda sulla confidenzialità.
- Cosa potrebbe cambiare, usare o duplicare a mio nome? — è la domanda sull’integrità.
- Cosa rischierei di non poter più fare, se qualcuno lo usasse prima di me? — è la domanda sulla disponibilità.
Applicate al QR di una locandina, producono una risposta quasi nulla: rimanda a un sito pubblico, uguale per tutti. Applicate alla carta d’imbarco o a un biglietto nominativo, la risposta cambia. Il criterio è questo: un codice pesa quanto ciò che apre, e i codici personali aprono qualcosa che è solo tuo.
1. Confidenzialità: le informazioni restano a chi ha diritto di vederle
La confidenzialità è la garanzia che un’informazione sia leggibile solo da chi è autorizzato. Un codice QR personale in una foto pubblica la indebolisce in modo silenzioso: estende il permesso di lettura a chiunque veda il post, anche dopo, se viene salvato o ricondiviso.
Esempio pratico
Pubblichi la carta d’imbarco con la didascalia “si parte”. Il codice — un QR o un altro codice bidimensionale simile — contiene di norma nome e cognome, codice di prenotazione, numero del volo, data e posto. Con nome e codice di prenotazione, in molti casi, si raggiunge l’area di gestione della prenotazione sul sito della compagnia, la stessa che usi tu per scegliere il posto.
Scenario di incidente
Da quella pagina possono comparire informazioni che nella foto non si vedevano: il numero di telefono e l’email lasciati al momento dell’acquisto, il volo di ritorno, i nomi di chi viaggia con te e, per alcune tratte internazionali, i dati del documento d’identità inseriti al check-in. Qualcosa di simile vale per altri codici: quello del Wi-Fi contiene in chiaro nome della rete e password; il QR di un badge può contenere un identificativo personale. Nessuno ha forzato niente: il codice ha consegnato ciò che conteneva.
Segnali di attenzione
- email o SMS che confermano accessi o modifiche alla prenotazione che non hai fatto;
- messaggi che citano con precisione il tuo volo, il tuo evento o il tuo ordine, da mittenti che non conosci;
- dispositivi sconosciuti collegati alla rete Wi-Fi di casa;
- commenti o messaggi privati che riprendono dati presenti solo nel codice.
I segnali che qualcuno ha usato il tuo codice QR sono raccolti in un post dedicato.
Comportamento consigliato
Prima di pubblicare, guarda la foto come la guarderebbe una fotocamera: se c’è un codice, coprilo per intero con un riquadro pieno, e copri anche il codice di prenotazione e i numeri stampati accanto, che spesso ripetono lo stesso contenuto in chiaro. Se la foto è già online, rimuoverla riduce l’esposizione futura; la password del Wi-Fi conviene cambiarla.
2. Integrità: le informazioni restano corrette
L’integrità è la garanzia che un dato non venga alterato da chi non ne ha titolo. Qui il codice esposto pesa in modo diverso: non è più questione di cosa qualcuno può vedere, ma di cosa può cambiare o riprodurre a tuo nome.
Esempio pratico
Con nome e codice di prenotazione ricavati dalla carta d’imbarco, qualcuno entra nella gestione del volo e cambia il posto, rimuove un servizio aggiuntivo, modifica il recapito email o, dove il sito lo consente, cancella il viaggio. Il sistema non sta subendo un attacco: esegue un’istruzione che sembra tua, perché arriva con i tuoi dati.
Scenario di incidente
Per il biglietto di un concerto il meccanismo è ancora più diretto: il QR è il biglietto. Chi ha la foto può ristamparlo o mostrarlo dallo schermo, e da quel momento esistono due copie identiche che il lettore all’ingresso non distingue.
C’è poi un effetto meno visibile: i dati letti dal codice servono a costruire messaggi credibili — “il tuo volo è stato riprogrammato, conferma qui” — che portano verso pagine false. Così un’informazione esposta diventa un invito verso un sito dannoso: il tuo codice non è pericoloso in sé, ma rende convincente la richiesta successiva. I meccanismi con cui i QR vengono usati per ingannare sono descritti nel post sugli attacchi tramite codici QR.
Segnali di attenzione
- conferme di cambio posto, cancellazioni o variazioni di recapito che non hai richiesto;
- il biglietto risulta “trasferito” o “riemesso” nell’area personale dell’organizzatore;
- messaggi su un cambio di programma che invitano a cliccare un link o a pagare una differenza.
Comportamento consigliato
Se una prenotazione è stata esposta, entra nella gestione dal sito o dall’app ufficiale — mai dai link ricevuti — e controlla recapiti, servizi e posti. Molti organizzatori permettono di riemettere il biglietto, rendendo inutilizzabile il codice precedente: vale la pena chiederlo.
3. Disponibilità: puoi accedere quando ti serve
La disponibilità è la garanzia di poter usare un servizio nel momento in cui ne hai bisogno. Con i codici QR è l’impatto più concreto: si manifesta davanti a un tornello o a un armadietto.
Esempio pratico
Arrivi all’ingresso dello stadio, mostri il biglietto e il lettore emette un segnale diverso dal solito: il codice risulta già usato. Qualcuno è entrato prima di te con la copia ricavata dalla foto.
Scenario di incidente
I sistemi di controllo, di norma, accettano la prima scansione e rifiutano le successive. Chi arriva dopo, anche se è il titolare, resta fuori finché non lo dimostra. Lo stesso schema vale per il codice di ritiro di un pacco in un armadietto automatico, per un buono prepagato, per un check-in annullato da rifare in aeroporto. Il danno non è solo il servizio perso: sono il tempo, la tensione e a volte un biglietto da ricomprare.
Segnali di attenzione
- il codice risulta “già validato” o “già utilizzato” quando lo presenti;
- il pacco risulta ritirato senza che tu sia passato dall’armadietto;
- il check-in risulta annullato o il posto riassegnato;
- non riesci più ad accedere all’area personale perché l’email di contatto è cambiata.
Comportamento consigliato
Conserva la conferma d’acquisto e arriva agli ingressi con un po’ di margine. Se un codice personale è stato pubblicato, contatta l’organizzatore prima dell’evento: una riemissione con calma è più semplice di una contestazione al tornello.
| Aspetto | Cosa può fare chi scansiona la foto | Perché pesa |
|---|---|---|
| Confidenzialità | Legge nome, dati di prenotazione, recapiti, password del Wi-Fi, identificativi | Il danno avviene anche senza che tu te ne accorga |
| Integrità | Modifica o cancella prenotazioni, duplica biglietti, usa i dati per messaggi credibili | Ciò che risulta nei sistemi non corrisponde più a ciò che hai scelto tu |
| Disponibilità | Usa il codice per primo, ritira al posto tuo, ti fa perdere l’accesso | Resti escluso proprio nel momento in cui ti serve |
Uno scenario che li mette insieme
Marco parte per un convegno. In aeroporto fotografa la carta d’imbarco accanto al caffè e la pubblica sul suo profilo pubblico.
Qualcuno la scansiona. Dal codice ricava nome e codice di prenotazione, entra nella gestione del volo e vede il ritorno previsto tre giorni dopo, il numero di telefono e l’email (confidenzialità). Cambia l’indirizzo email di contatto (integrità). Due giorni dopo Marco riceve un SMS che sembra della compagnia: il volo di ritorno è stato cancellato, “riprenota il tuo posto da qui”. Le comunicazioni ufficiali ora arrivano all’indirizzo nuovo, e il check-in del ritorno non risulta più (disponibilità).
Tre impatti diversi, un’unica causa: una foto scattata in dieci secondi, con un codice che nessuno aveva coperto. Le conseguenze di una carta d’imbarco pubblicata seguono questa storia oltre il piano tecnico, fino agli effetti su tempo, denaro e lavoro.
Gli impatti che si vedono più tardi
Non tutti gli effetti compaiono subito, ed è la ragione per cui “la foto è online da giorni e non è successo niente” non è una verifica affidabile.
- Foto salvate e ricondivise. Un’immagine pubblicata può essere salvata o inoltrata: toglierla dal profilo non richiama le copie.
- Codici che restano validi. Una prenotazione resta consultabile fino al viaggio e spesso oltre; una password del Wi-Fi resta la stessa finché non la cambi; un badge vale finché non viene sostituito.
- Dati usati per rendere credibile un’altra richiesta. Destinazione, date e compagni di viaggio sono il materiale ideale per un messaggio che sembra legittimo.
- Informazioni che si sommano. Il codice dice cosa e quando; didascalia, commenti e posizione allegata alla foto dicono dove. La posizione è un tema a sé, trattato nella raccomandazione sul geotagging delle foto: qui conta sapere che i due fattori si rafforzano a vicenda.
Non è un motivo per smettere di condividere i propri viaggi. È il motivo per cui la protezione deve essere preventiva: coprire il codice prima di pubblicare riduce tutti e quattro questi effetti, anche quelli che non vedrai mai. Conta anche chi vede i tuoi post: se ne occupa la raccomandazione su chi seguire e accettare sui social.
Non tutti i codici QR pesano uguale
L’impatto dipende da cosa il codice contiene e da cosa consente di fare.
| Tipo di codice | Impatto prevalente | Perché |
|---|---|---|
| Carta d’imbarco | Tutti e tre | Apre la prenotazione: dati personali, modifiche, check-in |
| Biglietto per concerti, partite, musei | Integrità e disponibilità | Il codice è il biglietto: si duplica, e vale la prima scansione |
| Wi-Fi di casa o dell’ufficio | Confidenzialità | Contiene in chiaro la password della rete |
| Ritiro pacchi, buoni, ricariche | Disponibilità | Chi lo usa per primo ritira o spende al posto tuo |
| Badge, tessere, abbonamenti nominativi | Confidenzialità e integrità | Identificativi personali, a volte riutilizzabili |
| Certificati e documenti con codice di verifica | Confidenzialità | Possono rimandare a dati anagrafici o sanitari |
| QR pubblici di menu, locandine, siti | Basso in sé | Rimandano a contenuti uguali per tutti |
L’ultima riga rassicura: non ogni quadratino è un segreto. Il criterio resta lo stesso — un codice legato al tuo nome, al tuo acquisto o alla tua casa si copre.
Perché anche un codice coperto a metà conta
I codici QR sono progettati per essere letti anche quando sono rovinati: una parte del loro contenuto è ridondante, cioè ripetuta in forma di controllo, proprio per resistere a pieghe, macchie e graffi. Per chi pubblica, questo ha una conseguenza pratica: una copertura parziale spesso non basta.
| Come appare nella foto | Perché resta rischioso |
|---|---|
| Un’emoji piccola al centro del codice | La parte ridondante ricostruisce ciò che manca |
| Codice leggermente sfocato o sgranato | Molti lettori compensano e leggono comunque |
| Codice coperto, ma codice di prenotazione stampato accanto | Il dato è lì, scritto in chiaro |
| Codice riflesso in uno specchio o sullo schermo di un altro telefono | Un’immagine capovolta o obliqua si legge lo stesso |
| Storia che scompare dopo 24 ore | Chi la guarda può salvarla o fotografarla prima |
Il riquadro pieno, sull’intero codice e sui dati stampati accanto, è la scelta affidabile; come coprire un codice QR in una foto spiega come farlo dal telefono.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Consapevolezza | Riconoscere che un codice QR personale è un dato leggibile, non un disegno, e che la sua esposizione colpisce piani diversi |
| Competenze | Saper leggere confidenzialità, integrità e disponibilità come tre domande da fare prima di pubblicare una foto |
| Comportamento Sicuro | Coprire per intero codici e dati stampati prima di condividere, e far riemettere ciò che è già stato esposto |
Livello di riferimento: FL2 — Iniziato. È il livello in cui si passa dal “so che non dovrei pubblicare la carta d’imbarco” al “capisco cosa succede se lo faccio”. La consapevolezza degli impatti è ciò che rende stabile il comportamento nel tempo. Per capire a che punto sei sulle altre abitudini digitali, puoi fare l’autovalutazione della resilienza digitale.
Riepilogo
- La confidenzialità riguarda ciò che il codice consegna: nome, dati di prenotazione, recapiti, documenti, password del Wi-Fi.
- L’integrità riguarda ciò che viene fatto a tuo nome: prenotazioni modificate o cancellate, biglietti duplicati, messaggi costruiti con i tuoi dati.
- La disponibilità riguarda ciò che ti viene tolto: un ingresso negato perché il biglietto risulta già usato, un pacco ritirato da altri, un check-in annullato.
Un codice QR personale in una foto pubblica non produce un impatto solo: apre la possibilità di tutti e tre.
Azione concreta da fare oggi. Scorri le foto pubblicate negli ultimi mesi e cerca biglietti, carte d’imbarco, cartoncini del Wi-Fi, etichette di spedizione. Per ciascuna scegli: rimuoverla o sostituirla con una versione coperta. Se si tratta di una prenotazione ancora attiva, controllala dal sito ufficiale; se è la password della rete, cambiala. Sono dieci minuti, e coprono i tre impatti insieme.
Contenuti collegati
- Non pubblicare foto con codici QR — la raccomandazione da cui nasce questo approfondimento
- Conseguenze di una carta d’imbarco pubblicata — dagli impatti tecnici agli effetti concreti su tempo, denaro e lavoro
- Segnali che qualcuno ha usato il tuo codice QR — come accorgersi che uno di questi impatti è già in corso
- Come coprire un codice QR in una foto — cosa fare prima di pubblicare, e dopo se la foto è già online
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
- Come riconoscere il phishing costruito per convincere
- Sicurezza del router di casa: si comincia da qui
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



