二维码只是一张图片,却能在几秒钟内把匆忙的员工从普通发票或停车标志带到欺诈支付页面。与可见的网址不同,扫码前无法看到其目的地——而且扫码通常发生在员工的个人手机上,绕开了企业依赖的电子邮件和网页浏览防护。
这使二维码钓鱼(通常称为 quishing)成为现实的财务风险。供应商发票上被替换的二维码,可能把一笔正当付款引向错误账户。贴在柜台标识上的二维码,可能窃取客户的银行卡信息。紧急短信中的二维码,则可能绕过你为普通发票建立的审慎付款流程。
好消息是,最有效的防御手段都是熟悉的簿记原则:明确付款对象、保留支持文件、将审批与付款分开,并及时对账。二维码是新的,控制问题却不是。
为什么二维码会造成付款控制缺口
二维码可以存储网址、支付链接、账户标识符、应用深度链接或其他数据。正因便捷,它才适合商店、餐厅或应付账款流程;但这也意味着,在不改变周边信息的情况下,图像本身就可能被替换。
美国联邦贸易委员会警告,意外收到的电子邮件和短信中的二维码可能通向仿冒网站,进而收集凭据或安装恶意软件。FBI 也提醒,通过恶意目的地完成的二维码付款可能很难撤销。对企业而言,影响可能不止一笔错误付款:
- 员工可能泄露供应商门户密码或多因素认证代码。
- 发票在会计系统中看起来仍然正常,但付款可能已被重定向。
- 客户通过伪造的餐桌、停车或取货二维码付款后,可能对该笔交易提出争议。
- 受感染的移动设备可能暴露电子邮件、银行或支付应用的访问权限。
应将二维码视为未经验证的链接,而不是付款请求真实有效的证明。印刷出来的方块并不能证明谁控制了其目的地。
梳理企业使用二维码的每个场景
先做一份简短清单。在了解客户和员工会在哪里遇到二维码之前,你无法对所有二维码采取同等保护。
应付账款与供应商发票
这是风险最高的使用场景,因为发票本就符合预期,付款原则上也已获授权。二维码可能出现在 PDF、供应商电子邮件、邮寄账单或提醒消息中。它可能指向真实门户,但也可能绕过你已批准的供应商记录和付款指示。
列出使用二维码支付链接的供应商、企业允许向每个供应商使用的付款方式,以及你用于核实变更的独立联系渠道。将已核实的供应商网址或电话号码放在供应商主档记录中,而不是发票附件里。
面向客户的结账
餐厅、美容院、集市摊位、活动商家和服务柜台,可能会用二维码提供菜单、小费、发票、订金或付款。贴在真实二维码上的贴纸,可能在员工毫不知情的情况下把客户引到别处。
为每个地点指定负责人,按固定周期检查实体二维码。拍摄已批准标识的照片,或保留受版本控制的设计文件,以便轻易发现替换。如果二维码是动态的,记录谁可以更改目的地,并要求由第二人批准变更。
费用报销与外勤工作
员工可能通过扫码支付停车、燃油、设备租赁、配送或差旅费用。这些交易单笔金额往往很小,容易分别被忽视,但它们仍是公司付款,有时还涉及在个人设备上登录。
把规则定得简单明确:扫码不能替代收据或费用说明。员工应像处理其他任何银行卡消费一样,提交商户名称、金额、日期、业务用途和原始收据。
营销、表单与付款提醒
明信片、活动材料、产品包装和付款提醒中的二维码很有用;但当它们过期、被重定向或被仿冒时,也会损害品牌和客户信任。维护一份对外发布二维码的登记册,记录活动、预定目的地、负责人、创建日期和停用日期。
建立更安全的发票付款流程
最强的控制措施不是教人检查每一个像素,而是确保没有人会通过不受信任的路径更改付款。
1. 将付款请求与供应商主档匹配
在批准付款前,将供应商名称、收款方详情、付款方式和金额与采购订单、合同、收货记录及既有供应商档案进行比对。二维码绝不应成为银行信息或门户详情的权威来源。
如果二维码将用户带往要求提供新银行账户、新钱包地址、密码或验证码的页面,应立即停止流程。通过已知电话号码或已收藏的供应商网站进行核实。不要使用扫码后显示的电话号码、电子邮件地址或聊天链接。
2. 将发票审批与付款放行分开
审批人可以确认货物或服务已收到。另一个人——或第二个审批步骤——应负责放行付款。这种职责分离可降低匆忙的二维码提示直接变成即时转账的风险。
对于必须由同一人完成两项工作的微型团队,应使用补偿性控制:由所有者审阅每日付款报告、设定审批阈值,或对任何新的付款目的地强制回拨确认。目标是设置一个独立的时点,以发现付款路径发生了变化。
3. 以浏览器目的地而非二维码作为决策依据
移动相机通常会在打开链接前预览目的地。培训员工在此暂停。他们应查看是否为熟悉的域名,而不只是熟悉的标志;如果网址拼写错误、异常冗长,或与供应商无关,应关闭页面。
更好的做法是,引导员工使用已收藏的供应商门户,或使用存储在供应商主档记录中的链接。这样,扫描二维码就只是查找信息的便利方式,而实际付款仍从可信目的地发起。
4. 保护凭据和认证代码
有效的供应商账户可能会使用多因素认证。合法二维码可能要求登录,但任何供应商代表都不需要员工通过电话读出认证代码,或通过聊天发送认证代码。意外扫码后出现密码、一次性代码或设备权限请求时,应视为需要升级处理的情况,而非例行付款步骤。
为财务账户使用唯一密码和多因素认证。限制可以添加付款方式、编辑银行详情、发起退款或访问已存储客户付款数据的人员范围。如果某位员工的移动会话遭到入侵,这些控制措施可减少损失。
保护面向客户的二维码付款
客户信任取决于清晰且可验证的付款流程。客户应能在提交付款前确认商户名称和总金额。
请采用以下实用防护措施:
- 将二维码固定在透明保护层后,而不是把松散贴纸贴在现有标识上。
- 在二维码旁以纯文本显示目标域名,让客户有另一种访问页面的方式。
- 为客户提供非二维码替代方案,例如刷卡终端、可手动输入的短网址或员工协助付款选项。
- 在营业开始和结束时检查标识,尤其是在公共或无人值守区域。
- 每天或每个班次将二维码支付平台的入账与销售记录对账,包括处理费、小费、退款和拒付。
如果你经营多个地点,请记录每个标识的位置和二维码版本。这样可以隔离受影响的标识,而无需让所有付款渠道下线。
保留能让差异显现的记录
清晰的对账无法阻止恶意扫码,但可以缩短从发生错误到发现问题之间的时间。美国国税局认可信用卡收据和对账单属于支持文件,同时也要求记录能够表明收款方、金额、日期、付款证明和业务用途。仅凭银行卡对账单,通常不足以解释一笔异常付款。
对于每个支持二维码付款的渠道,请保留:
- 原始发票、订单或客户交易记录。
- 审批证明及获批付款方式的证据。
- 付款确认、支付处理商结算报告和所有费用明细。
- 将该笔交易与账簿关联起来的供应商或客户标识符。
- 所有变更付款指示及其独立核实方式的说明。
将对外付款与应付账款账龄和供应商对账单核对,而不只与银行流水核对。将收到的二维码付款与销售点或开票系统核对,再分别记录总销售额、费用、退款和税款。这样可防止净额入账掩盖遗漏付款或意外收费。
这里有一个实用的月末问题:你能否将每一笔与二维码相关的银行资金变动,追溯到已批准的发票、客户销售或有据可查的费用?如果答案是否定的,请在结账前标记以供审查。
扫码或付款可疑后应怎么做
速度很重要,但保留证据同样重要。不要删除引发担忧的消息、发票或截图。
- 停止付款流程,并通过其已知的支持渠道联系银行、发卡机构、支付处理商或支付平台。询问还剩哪些追回或撤销选择。
- 保留发票、二维码图像、目标网址、付款确认、相关电子邮件标头和时间戳。记录谁扫描了二维码以及输入了哪些信息。
- 重置通过可疑页面访问过的所有账户凭据,并撤销活跃会话。审查关联设备和权限。
- 审查近期的供应商主档变更、付款批次、退款及用户访问日志,寻找相关活动。
- 当客户或供应商的数据或付款指示可能受到影响时,使用已核实的联系信息通知他们。遵守你所服务司法管辖区的事件响应和法律义务。
- 向适当的金融机构报告疑似欺诈;在相关情况下,也向 FTC 或 FBI Internet Crime Complaint Center 报告。
事后,在内部控制日志中记录根本原因。问题是未经批准的二维码、供应商信息变更、审批缺失、对账延迟,还是培训不足?具体答案比泛泛地提醒大家小心更能带来有效修复。
10 分钟团队检查清单
在下一次财务或运营会议中使用这份清单:
- 识别用于供应商付款、客户结账、费用报销或营销的每一个二维码。
- 为每个面向客户的二维码指定负责人,并为付款目的地变更指定备用审查人。
- 在供应商主档记录中保存已核实的供应商联系渠道和门户网址。
- 更改银行、钱包或支付门户详情前,要求进行独立核实。
- 确认付款放行设有第二审查人、阈值或每日监督报告。
- 为员工提供前往常用供应商和处理常见费用的获批非二维码路径。
- 及时核对支付平台入账和应付账款,并分别显示费用和退款。
- 演练可疑发票、二维码或认证请求的升级处理路径。
目标并不是禁止所有二维码,而是避免让一张图像变成未经审查的资金划转指令。
简化你的财务管理
清晰的记录和及时的对账能让付款异常更容易被发现和调查。Beancount.io 提供透明、受版本控制且适配 AI 的纯文本会计,让你在最需要时仍能看懂财务历史。免费开始使用,为每一条付款渠道建立可审查的体系。