Por el equipo de Enqre·Publicado el 16/8/2026
Códigos QR con contraseña: qué protegen en realidad
Quien pide «códigos QR cifrados» suele querer una de dos cosas muy distintas: que nadie de paso pueda abrir esto, o que esto sea realmente confidencial. Una contraseña en un código dinámico responde bien a lo primero y nada a lo segundo.
Cómo funciona, con precisión
Un código dinámico lleva una dirección corta. Normalmente responde «ve aquí». Con contraseña responde con un pequeño formulario. Si es correcta, la redirección continúa; una cookie evita volver a preguntar durante 12 horas en ese mismo teléfono, y solo vale para ese código.
La contraseña se guarda como hash bcrypt: tampoco es legible desde nuestro lado, así que una olvidada se sustituye, no se recupera.
La frase que decide
La contraseña protege la redirección, no el destino.
Tu página sigue en su propia dirección, y esa no está protegida. Quien la tenga — alguien a quien se la pasaste, quien miró la barra de direcciones tras desbloquear, un buscador que indexó la página — la abre directamente sin ver nunca el formulario.
Lo que aporta es real pero acotado: detiene el escaneo casual, no a quien lo intenta en serio.
Segundo límite: es un secreto compartido en un objeto impreso
- Se filtra por diseño. A la semana de uso real ya no es privada.
- Cambiarla es avisar a todos otra vez. Doce compañeros, bien; cuatrocientos asistentes, imposible.
- No dice quién entró. Un escaneo no lleva identidad.
- No la imprimas junto al código. Pasa más de lo que parece.
Dónde encaja de verdad
- Contenido para socios en una superficie pública. Vestíbulo, gimnasio, club.
- Algo que aún no está listo. Un código impreso antes del lanzamiento.
- Códigos internos en espacios compartidos.
- Documentos que no quieres que circulen sin más — una tarifa para distribuidores.
- Reducir ruido.
Dónde es la herramienta equivocada
- Todo lo realmente confidencial. Datos personales, salud, finanzas, contratos: detrás de un inicio de sesión.
- Todo lo que deba revocarse por persona.
- Control de acceso demostrable. De aquí no sale un registro con nombres.
- Pagos y cualquier cosa que atraiga estafas. Un campo de contraseña tras escanear se parece exactamente al phishing.
Notas prácticas
- Planes Pro y Business, junto con caducidad y límite de escaneos.
- El desbloqueo dura 12 horas por dispositivo y código.
- Imprime una pista, no la contraseña.
- Mantén el destino fuera de los buscadores también.
- Combínala con la caducidad si es algo temporal.
Respuestas rápidas
- ¿Está cifrado el código? No; se protege el paso siguiente.
- ¿Se puede saltar? Quien tiene la URL final nunca ve el formulario.
- ¿Cuánto dura el desbloqueo? 12 horas.
- ¿Se ve quién entró? No.
- ¿Vale para documentos confidenciales? No.
- ¿Se recupera una contraseña olvidada? No, se sustituye.