Diagnóstico primero. Intervención después.

Producto de seguridad para QR: captura una instrucción opaca, la interpreta y la convierte en hechos observables antes de permitir cualquier acción.

Estado de integración continua Versión 0.1.2 26 reglas locales Telemetría cero Licencia MIT

El QR es la superficie. El phishing es una hipótesis.

¿Tienes un QR que te preocupa?

Mira el destino y el peligro observable antes de abrirlo

Un QR puede ocultar un dominio imitado, una ruta para robar credenciales, una descarga ejecutable o un pago sustituido. RootCause inspecciona la carga localmente y explica qué encontró.

Inspeccionar ahora →
01Identidad oculta

Punycode, Unicode mixto, IP literal y dominios que imitan una marca.

02Robo de acceso

Rutas de login, contraseña, banco, verificación o MFA.

03Entrega peligrosa

APK, ejecutables, scripts, instaladores y archivos comprimidos.

04Acción sensible

Pagos, cripto, OTP y destinatarios que deben validarse fuera del QR.

Un sensor RootCause para la superficie QR

El producto no acusa a una URL ni promete seguridad. Registra qué pudo observar, qué reglas aplicó, qué hipótesis merece investigar y qué no puede conocer sin otra fuente.

Captura e interpretación

Cámara, imágenes y PDF; URL, Wi-Fi, identidad, OTP, pagos, GS1, AAMVA y más.

Hechos explicables

Cada hallazgo tiene id estable, severidad, puntos, confianza, categoría y evidencia mínima.

Hipótesis separadas

qr-phishing-suspected solo aparece cuando hechos concretos la sustentan.

Acción controlada

Permitir, confirmar, solo inspeccionar o bloquear una URI ambigua; nunca ejecutar en silencio.

26 reglas locales, agrupadas por causa observable

El puntaje ordena señales; no representa una probabilidad de fraude.

FamiliaQué observaEjemplos de ids
IdentidadPunycode, mezcla de alfabetos, Unicode, IP, subdominios y marcas configuradas.host-punycode
brand-domain-mismatch
OfuscaciónUsuario antes del host, controles invisibles, autoridad ambigua y separadores codificados.authority-userinfo
encoded-separator
DestinoHTTP, host vacío, red privada, puerto inusual y acortadores.transport-http
host-private-or-local
IntenciónRutas de credenciales, redirecciones externas, instaladores, scripts, OTP y pagos.credential-lure-path
redirect-nested-domain
EjecuciónEsquemas desconocidos o ambiguos que no deben salir de la aplicación.scheme-blocked
authority-obfuscated

Evidencia portable y redactada por defecto

rootcause.evidence.qr.v1 conserva la observación, el motor, los hallazgos, las hipótesis, los límites y una huella de integridad.

SHA-256 de la carga

Permite correlacionar sin adjuntar el QR original.

Sin fuga secundaria

El modo redactado omite carga, campos parseados y URL efectiva.

Consistencia determinista

Calcula un checksum reproducible aunque cambie el orden de claves JSON; no lo presenta como firma.

Cadena opcional

Puede referenciar el hash anterior; 0.1.1 no crea una cadena automática.

Evidencia del proyecto

Lo que se afirma tiene una comprobación visible

La validación distingue la coherencia offline de las pruebas de runtime. La CI pública vuelve a ejecutar el contrato, el análisis, 81 casos y los builds.

ControlPruebaEstado publicado
Contrato causal26 ids entre motor, textos, esquema, fixtures y políticaValidado offline
Privacidad de evidenciaOmisión de carga, campos y URL efectiva por defectoCubierto por contrato
Apps móvilesAnálisis, 87 pruebas y builds Android/iOSCI pública en verde
Dispositivo físicoCámara, biometría, poca luz y ciclo de vidaPendiente antes de tienda

Límites visibles, no letra pequeña

Un análisis local no conoce lo que solo existe en red o en el contexto físico.

  • Sin reputación remotaNo consulta listas de bloqueo, edad o dueño de un dominio.
  • Sin navegaciónNo resuelve DNS, certificados, redirecciones HTTP ni contenido final.
  • Sin contexto físicoNo detecta si una etiqueta falsa cubre el QR auténtico.
  • Unicode heurísticoNo implementa todavía skeleton completo UTS #39.
  • Política por APILa carga y administración visual de políticas queda para una versión posterior.
  • Resultado normal“Sin señales locales” nunca significa “destino seguro”.
Estado 0.1.2: contrato, estructura, análisis, 87 pruebas y builds Android/iOS en verde. El APK Android v0.1.2 está publicado; la matriz amplia de hardware físico y las tiendas siguen pendientes.

Usar RootCause QR Inspector

Instala la aplicación móvil Android

El APK público se construye desde el tag v0.1.2, incluye SHA-256 y procedencia atestada. Android e iOS son las únicas plataformas del producto.

Android 7+

APK v0.1.2

Descarga directa para revisar el producto en un teléfono Android. Es una distribución por GitHub, no por Play Store.

APK · SHA-256 · procedencia pública

Descargar APK

Demo técnica web

Explora la interfaz y el flujo desde HTTPS. No es una aplicación soportada ni sustituye la validación móvil.

Demostración · no cuenta como plataforma

Abrir demo

Código fuente

Revisa el motor, reproduce los gates y genera Android/iOS; el target web se reserva para la demo.

Flutter 3.44.7 · Dart 3.12+

Ver instalación
Escáner RootCause leyendo automáticamente con el marco QR despejado
Lectura automática · sin pulsar el visor
Escáner RootCause pausado con botón Reanudar explícito
Pausa explícita · Reanudar sin gestos ocultos
Resultado real de seguridad QR ejecutándose en Android
Análisis real · hechos y límites separados
Generador local de códigos QR ejecutándose en Android
Generador local · datos sin salir del dispositivo
Ajustes de privacidad y accesibilidad ejecutándose en Android
Ajustes · privacidad y accesibilidad visibles
APK Android ejecutándose en un viewport móvil grande de tablet
Tablet emulada · layout móvil grande verificado
Importante: una lectura sin señales locales no declara seguro el destino. Verifica de forma independiente pagos, credenciales y beneficiarios.

Familia RootCause

Cada producto observa una superficie distinta

QR Inspector no intenta reemplazar señales del navegador, del teléfono ni del sistema operativo. Sus evidencias se complementan.

RootCause Web InspectorNavegación, extensiones, permisos, sesiones y descargas. RootCause Mobile InspectorApps, recursos, permisos y cambios del dispositivo. RootCause Windows InspectorProcesos, persistencia, red y recursos del sistema. RootCause Blockchain SecurityContratos, proxies, oráculos, puentes y gobernanza.

Documentación técnica

Índice de documentaciónRutas para usuarios, investigación, desarrollo y producto. Manual de usuarioCómo inspeccionar, interpretar, conservar y exportar. Detección de amenazasMapa de cobertura local y fronteras de cada señal. HeurísticasCondición, peso, evidencia y falso positivo de cada regla. ArquitecturaFlujo, fronteras y contratos del sensor. LímitesQué no puede concluir el motor. ProcedenciaCommit de origen y diferencias con Universal Code Scanner. Familia RootCauseQué aporta el sensor QR y cómo se correlaciona.