Guida alle API per codici QR: generare e gestire i codici
Una guida per sviluppatori alle API per codici QR: quando usarle, le operazioni più comuni, esempi di codice in JavaScript e Python e come scegliere tra i vari provider.

Le API per codici QR danno il meglio quando devi scalare oltre ciò che una persona può gestire cliccando in una dashboard: codici per ogni cliente, codici per ogni ordine, integrazione con un altro sistema, generazione in blocco collegata a un database. Fatta bene, un'API per codici QR ti permette di trattare i codici come infrastruttura, generati, gestiti e monitorati dal tuo stesso software.
Questa guida spiega quando le API per codici QR valgono lo sforzo di sviluppo, le operazioni che di solito supportano, esempi di codice funzionanti e come confrontare le API dei vari provider.
La versione in 30 secondi
Le API per codici QR valgono la pena quando:
- Hai bisogno di codici per ogni cliente o per ogni ordine generati in modo programmatico (biglietti per eventi, carte fedeltà, seriali anticontraffazione).
- Stai integrando la generazione di codici QR in un sistema più ampio (il tuo CRM, la tua gestione del magazzino, la tua piattaforma e-commerce).
- Generi volumi scomodi da gestire tramite dashboard, in genere più di qualche decina di codici al mese.
- Devi aggiornare le destinazioni in modo programmatico in base al magazzino, all'orario o al comportamento degli utenti.
Sono invece eccessive quando:
- Ti serve una manciata di codici per il marketing. La dashboard è più veloce.
- I codici non cambieranno e i volumi sono ridotti. Vanno bene gli strumenti per la generazione di codici statici.
- Non hai capacità di sviluppo per integrare, mantenere e monitorare un'integrazione via API.
Le operazioni più comuni delle API per codici QR
La maggior parte delle API per codici QR espone cinque o sei operazioni di base. I nomi specifici degli endpoint cambiano da provider a provider, ma la struttura è simile.
1. Generare un nuovo codice QR.
Invii in POST un URL di destinazione (ed eventuali metadati) al provider; ricevi in risposta un ID del codice e l'URL di un'immagine QR scaricabile.
2. Modificare la destinazione di un codice dinamico esistente.
Una richiesta PUT o PATCH all'endpoint del codice ne cambia la destinazione di reindirizzamento. Utile per destinazioni guidate dal magazzino, instradamento in base all'orario o test A/B.
3. Recuperare le analitiche di un codice.
Una richiesta GET restituisce conteggi delle scansioni, serie temporali, ripartizione geografica e suddivisione per dispositivo di un codice. Utile per integrarle in una dashboard o per la reportistica.
4. Elencare o cercare i codici esistenti.
Una richiesta GET restituisce un elenco paginato dei codici nel tuo account, filtrabile per data, tag o destinazione. Utile per le interfacce di gestione.
5. Eliminare o archiviare un codice.
Una richiesta DELETE rimuove del tutto il codice (i codici smettono di risolversi). Alcuni provider offrono l'"archiviazione" come alternativa più morbida, che mette in pausa senza eliminare.
6. Operazioni in blocco.
Molti provider offrono endpoint per operazioni in blocco: creare N codici in una sola volta, aggiornare tutti quelli che corrispondono a un filtro, esportare le analitiche di molti codici. Hanno limiti di frequenza propri e implicazioni sui costi.
Modelli di autenticazione
Le API per codici QR usano di solito uno di tre modelli di autenticazione:
Chiave API in un header. Il più semplice: includi un header con un token Authorization Bearer in ogni richiesta. Facile da implementare; il punto critico è la corretta gestione di rotazione e revoca delle chiavi.
OAuth 2.0. Più complesso, ma migliore per integrazioni multiutente o con partner. Basato su token, con controllo degli ambiti (scope) e durata limitata.
Richieste firmate con HMAC. Usate da alcuni provider per scenari ad alta sicurezza. Il client firma ogni richiesta con un segreto e un timestamp, prevenendo gli attacchi di tipo replay.
Nella maggior parte dei casi lavorerai con il modello a chiave API. Conserva la chiave nelle variabili d'ambiente, non inserirla mai nel controllo di versione e ruotala periodicamente.
Esempi di codice
Gli esempi qui sotto usano un pattern di API per codici QR generico. Sostituisci l'URL di base con l'endpoint effettivo del tuo provider e adatta i nomi dei campi di conseguenza.
Generare un codice in JavaScript (Node.js):
Una tipica chiamata fetch in Node invia in POST un JSON con l'URL di destinazione, l'etichetta e il tipo di codice. La risposta include un code_id e un image_url che puoi memorizzare e richiamare.
Generare un codice in Python:
L'equivalente in Python usa la libreria requests per inviare in POST lo stesso payload JSON. Usa le variabili d'ambiente per la chiave API e solleva un'eccezione sulle risposte non 2xx.
Aggiornare la destinazione di un codice:
Una richiesta PATCH all'endpoint del codice con il nuovo URL di destinazione cambia il punto in cui ora reindirizza ogni copia stampata già esistente.
Ottenere le analitiche delle scansioni:
Una richiesta GET all'endpoint delle analitiche del codice, eventualmente con parametri di query per l'intervallo di date, restituisce conteggi e ripartizioni.
Sono pattern indicativi. Consulta sempre la documentazione del provider specifico per gli endpoint reali e i formati di richiesta e risposta.
Casi d'uso comuni delle API
I pattern che ricorrono più spesso nelle integrazioni reali con le API per codici QR:
Codici per ogni ordine o per ogni cliente.
E-commerce: ogni ordine viene spedito con un codice QR unico per quell'ordine, collegato alla landing page specifica di quel cliente (riordino, richiesta di recensione, tracciamento della consegna e così via). Il codice viene generato dall'API al momento del checkout e l'immagine viene inserita nel modello di packaging.
Codici per ogni biglietto o per ogni partecipante a un evento.
Biglietteria di eventi: ogni biglietto riceve un codice QR unico che viene convalidato all'ingresso. La stessa API può poi emettere codici di rimborso o trasferimento, o codici di follow-up dopo l'evento.
Codici di tracciabilità per ogni prodotto.
Manifattura e largo consumo: la stampa a dati variabili applica un codice unico a ogni unità, collegato al suo lotto, alla sua origine e ai dati di tracciabilità. Richiesto da alcune normative come FSMA 204 e UDI FDA.
Codici per ogni sede o per ogni area geografica.
Aziende con più sedi: l'API genera un codice per ogni sede, con la destinazione impostata sulla pagina di quella sede o sul suo flusso di check-in. Gli aggiornamenti si propagano via API quando le sedi aprono, chiudono o cambiano dati.
Destinazioni guidate dal magazzino.
Retail: i codici QR sulle etichette a scaffale puntano alla pagina del prodotto, ma la destinazione cambia quando il prodotto va in saldo, esaurisce le scorte o viene sostituito da una nuova variante. L'API aggiorna le destinazioni in risposta agli eventi di magazzino.
Codici per programmi fedeltà e premi.
Ospitalità e retail: la carta fedeltà di ogni cliente ha un codice QR unico. Il codice rimanda al profilo fedeltà di quel cliente. L'API emette i codici all'iscrizione e aggiorna nel tempo la logica di instradamento.
Codici anticontraffazione.
Beni di lusso: ogni unità riceve un codice QR unico. L'API monitora i pattern di scansione: più scansioni da luoghi diversi sullo "stesso" codice (cosa che dovrebbe essere impossibile per un codice realmente unico) segnalano un potenziale falso.
Limiti di frequenza e operazioni in blocco
Le API per codici QR hanno dei limiti di frequenza, cioè limiti su quante richieste puoi inviare al secondo, al minuto o all'ora.
Limiti di frequenza tipici:
- Piani gratuiti o per hobbisti: 60 richieste al minuto.
- Piani a pagamento di fascia media: 1.000-10.000 richieste al minuto.
- Enterprise: personalizzati (in genere oltre 100.000 richieste al minuto, o illimitati con una policy di utilizzo equo).
Per la generazione in blocco hai due opzioni:
- Generazione sequenziale con gestione dei limiti di frequenza. Effettui singole chiamate API in un ciclo, intercettando le risposte 429 (Too Many Requests) e applicando un'attesa progressiva. Semplice, funziona per qualsiasi volume fino a qualche migliaio.
- Endpoint per operazioni in blocco. Molti provider offrono endpoint che accettano array di codici in un'unica richiesta. Molto più efficienti sui volumi elevati.
Per volumi molto alti (milioni di codici), alcuni provider offrono la generazione in blocco asincrona: invii un job, controlli periodicamente lo stato di completamento e scarichi un CSV con i risultati. Sempre disponibile sui piani enterprise; a volte anche sui piani inferiori.
Webhook o polling
Le API per codici QR di solito supportano due modi per ricevere gli eventi di scansione:
Polling. La tua applicazione chiama periodicamente l’endpoint delle analitiche per verificare se ci sono nuove scansioni. Semplice da implementare, ma è in ritardo rispetto al tempo reale e spreca chiamate quando non c'è nuova attività.
Webhook. Il provider invia un POST a un URL sul tuo server ogni volta che avviene una scansione (o secondo una pianificazione configurabile). In tempo reale ed efficiente, ma richiede che il tuo server esponga un endpoint pubblico e convalidi le richieste in arrivo.
Per i casi d'uso in tempo reale (biglietteria di eventi, rilevamento di frodi, trigger immediati di coinvolgimento del cliente), i webhook sono essenziali. Per la reportistica periodica, il polling va benissimo.
Confrontare le API per codici QR tra i vari provider
La maggior parte dei principali provider di codici QR offre API, ma il livello di maturità varia enormemente.
Cosa confrontare:
- Qualità della documentazione. Un'API ben documentata e con esempi fa risparmiare tempo di sviluppo. Mettila alla prova leggendo la documentazione e provando a immaginare di implementare il caso più semplice.
- Limiti di frequenza. Verifica che i limiti del provider siano adeguati al volume che prevedi.
- Modello di prezzo. Per codice, per richiesta, abbonamento mensile con una quota di utilizzo inclusa, o una combinazione di questi.
- Supporto ai webhook. Essenziale per i casi d'uso in tempo reale.
- Disponibilità di endpoint per operazioni in blocco. Fa risparmiare moltissimo tempo nelle integrazioni ad alto volume.
- Disponibilità di SDK. Gli SDK ufficiali nel tuo linguaggio riducono in modo significativo i tempi di integrazione.
- Policy sulla longevità dei codici. Come per l'uso da dashboard: cosa succede ai tuoi codici se smetti di pagare?
Note sui provider (al momento della stesura):
- Uniqode e qr-code-generator.com (Bitly Inc.) offrono API mature, di livello enterprise, con un'ampia copertura di funzionalità. I prezzi più alti riflettono questo.
- QR Tiger offre un'API solida a prezzi più accessibili.
- QR Cake offre l'accesso alle API sui piani a pagamento; documentazione e disponibilità di SDK sono in costante miglioramento.
- L'API per codici QR di Bitly è davvero valida se sei già integrato con Bitly per i link brevi.
Confronta documentazione e prezzi attuali prima di scegliere. Le API cambiano. L'articolo I migliori generatori di codici QR illustra il panorama più ampio dei provider.
Considerazioni sulla sicurezza
Le API per codici QR hanno alcune insidie di sicurezza specifiche che vale la pena segnalare:
1. Conservazione della chiave API.
Non inserire mai le chiavi nel controllo di versione. Usa le variabili d'ambiente, i gestori di segreti (AWS Secrets Manager, HashiCorp Vault, Doppler) o il sistema di segreti integrato della tua piattaforma. Ruota le chiavi quando un dipendente lascia l'azienda o quando vengono esposte per errore.
2. Validazione dell'URL di destinazione.
Se gli utenti della tua applicazione possono specificare l'URL di destinazione dei codici QR (ad esempio in un'app multi-tenant in cui i clienti creano i propri codici), valida gli URL. Previeni gli attacchi di open redirect non consentendo destinazioni arbitrarie.
3. Verifica della firma dei webhook.
Se usi i webhook, il provider di solito firma i payload con un segreto. Verifica la firma su ogni webhook in arrivo: senza questo controllo, un malintenzionato può falsificare gli eventi di scansione.
4. Limitazione della frequenza dalla tua parte.
Se esponi la generazione di codici QR agli utenti finali (ad esempio in un'app rivolta ai clienti), implementa la tua limitazione di frequenza. Altrimenti un singolo malintenzionato può esaurire la quota di limite di frequenza del tuo provider.
5. Audit delle destinazioni dei codici.
Per i codici a lunga durata (su packaging, biglietti da visita), registra ogni cambio di destinazione. Se un malintenzionato compromette il tuo account presso il provider e cambia le destinazioni con URL di phishing, il log di audit è la tua traccia forense.
Errori comuni con le API per codici QR
Errore 1: trattare la generazione dei codici QR come una configurazione una tantum. I codici vanno gestiti: aggiornamenti, archiviazione, monitoraggio. Progetta per il funzionamento continuo, non solo per la creazione iniziale.
Errore 2: non testare i limiti di frequenza. Raggiungere il limite di frequenza del provider durante una campagna del Black Friday è un pessimo momento per scoprire il problema.
Errore 3: memorizzare l'immagine del codice QR invece dell'ID del codice. Memorizza sempre l'ID del codice fornito dal provider (così potrai aggiornare o eliminare il codice in seguito). L'immagine è solo un rendering salvato in cache.
Errore 4: nessuna logica di retry. Le API ogni tanto falliscono. Senza retry con attesa esponenziale, i fallimenti temporanei diventano fallimenti aziendali permanenti.
Errore 5: ignorare la verifica della firma dei webhook. Un endpoint webhook senza verifica della firma è un URL pubblicamente richiamabile che chiunque può falsificare.
Errore 6: inserire l'hardcoding del dominio del provider nei tuoi codici. Usa un dominio personalizzato (un tuo sottodominio che punta all'infrastruttura del provider), così potrai cambiare provider in futuro senza modificare alcun codice stampato.
Errore 7: generare codici che puntano a URL di staging. Codici stampati sul packaging o spediti ai clienti che puntano a URL di staging sono un rischio concreto. Valida le destinazioni.
Errore 8: dimenticare di aggiornare le destinazioni quando gli URL cambiano. Se la struttura dei tuoi URL cambia durante un redesign del sito, la destinazione di ogni codice dinamico va aggiornata. Facile dimenticarsene.
Domande frequenti
Mi serve un'API per usare i codici QR dinamici? No. La maggior parte dei provider di codici QR dinamici ha dashboard che coprono la maggior parte dei casi d'uso senza integrazione via API. Le API servono per la generazione programmatica su larga scala.
Posso generare codici QR senza l'API di un provider? Sì, per i codici statici. Librerie come qrcode (Python, JavaScript) e pyqrcode generano immagini QR statiche in locale, senza alcun servizio esterno. Per i codici dinamici (con destinazioni modificabili e analitiche) ti serve un provider.
Usare un'API per codici QR è gratis? Alcuni provider offrono piani gratuiti con un volume di richieste limitato. La maggior parte dei piani a pagamento include l'accesso alle API. Confronta i prezzi sia per richiesta sia per codice.
Posso usare più provider di API per codici QR in un'unica applicazione? Sì, tecnicamente. Ogni codice è legato al provider che lo ha generato. Mescolare provider rende la gestione più complessa; di solito è meglio standardizzarsi su uno solo.
Come si migra da un provider di API per codici QR a un altro? Generi nuovi codici sul nuovo provider. I vecchi codici continuano a puntare ai server del vecchio provider finché non vengono eliminati (o smettono di reindirizzare se il vecchio abbonamento termina). Se hai usato un dominio personalizzato, puoi modificare il DNS per farlo puntare all'infrastruttura del nuovo provider senza rigenerare i codici: è il percorso più comodo per la migrazione.
Posso generare milioni di codici QR via API? Sì, sui piani enterprise con limiti di frequenza adeguati ed endpoint per operazioni in blocco. Verifica che sia supportato sul piano scelto prima di impegnarti.
Le API per codici QR supportano i webhook? La maggior parte dei piani di fascia enterprise e molti di fascia media sì. I piani gratuiti e di fascia base spesso no. Controlla prima di affidarti ai webhook per casi d'uso in produzione.
Quanto tempo ci vuole per integrare un'API per codici QR? Caso d'uso semplice (generare un codice nella tua app esistente): qualche ora. Integrazione di livello produzione con gestione degli errori, retry, monitoraggio ed elaborazione dei webhook: diversi giorni. Integrazione enterprise completa con operazioni in blocco, domini personalizzati e SSO: settimane.
I miei codici QR funzioneranno se l'API va offline? Generazione e modifica non funzioneranno. I codici già generati continueranno a risolversi finché l'infrastruttura di reindirizzamento del provider è attiva, che di solito è separata dall'infrastruttura dell'API e ha obiettivi di affidabilità più elevati.
Posso gestire un servizio di codici QR interamente sulla mia infrastruttura? Per i codici statici sì: esistono librerie in ogni linguaggio importante. Per i codici dinamici con reindirizzamenti e analitiche puoi costruirtelo da solo, ma a quel punto stai gestendo un piccolo SaaS. Per la maggior parte dei team, pagare un provider costa meno che costruirlo.
In sintesi
Le API per codici QR sono infrastruttura per le aziende che crescono oltre ciò che una persona riesce a gestire in una dashboard. I pattern sono ormai consolidati: generare, aggiornare, recuperare le analitiche, archiviare. Scegli un provider la cui maturità delle API sia adeguata alle tue esigenze, integra con attenzione e tratta i codici come una risorsa gestita nel tempo.
Scopri i prezzi e l'accesso alle API di QR Cake
Pronto a creare il tuo codice QR?
Crea un codice QR dinamico che puoi modificare anche dopo la stampa. Inizi gratis, senza carta di credito, con scansioni illimitate e codici che non scadono mai.
Il team di QR Cake
Scritto dal team di QR Cake, le persone che costruiscono QR Cake, una piattaforma di QR code dinamici usata per campagne stampate modificabili, QR code in Canva, analisi delle scansioni e reindirizzamenti QR di lunga durata che continuano a funzionare anche dopo la fine dell'abbonamento.
Scopri di più su QR CakeDomande frequenti
- Mi serve un'API per usare i codici QR dinamici?
- No. La maggior parte dei provider di codici QR dinamici ha dashboard che coprono la maggior parte dei casi d'uso senza integrazione via API. Le API servono per la generazione programmatica su larga scala.
- Posso generare codici QR senza l'API di un provider?
- Sì, per i codici statici. Librerie come qrcode (Python, JavaScript) generano immagini QR statiche in locale. Per i codici dinamici con destinazioni modificabili e analitiche ti serve un provider.
- Come si migra da un provider di API per codici QR a un altro?
- Genera nuovi codici sul nuovo provider. I vecchi codici continuano a puntare ai server del vecchio provider finché non vengono eliminati. Se hai usato un dominio personalizzato, modifica il DNS per farlo puntare al nuovo provider senza rigenerare alcun codice.
- I miei codici QR funzioneranno se l'API del provider va offline?
- Generazione e modifica non funzioneranno. I codici già generati continuano a risolversi finché l'infrastruttura di reindirizzamento è attiva, di solito separata dall'API e con obiettivi di affidabilità più elevati.
- Posso generare milioni di codici QR via API?
- Sì, sui piani enterprise con limiti di frequenza adeguati ed endpoint per operazioni in blocco. Verifica che sia supportato sul piano scelto prima di impegnarti.
- Quanto tempo ci vuole per integrare un'API per codici QR?
- Caso d'uso semplice: qualche ora. Integrazione di livello produzione con gestione degli errori, retry, monitoraggio e webhook: diversi giorni. Integrazione enterprise completa con operazioni in blocco e SSO: settimane.
Articoli correlati
Continua con guide pratiche sui codici QR, esempi e consigli per ottimizzare i risultati.
QR Cake vs Bitly QR: qual è il migliore per le campagne con codici QR dinamici?
Entrambe le piattaforme sanno generare codici QR. La domanda davvero utile è quale delle due si adatta meglio al lavoro che ti aspetta dopo che il codice è stato stampato e pubblicato.
Codici QR per l'immobiliare: guida 2026 per agenti e agenzie
L'immobiliare è uno dei settori più adatti in assoluto ai codici QR. Chi cerca casa si avvicina a un immobile proprio nel momento di massima curiosità: un codice ben collocato trasforma quella curiosità in accesso alle informazioni più in fretta di qualsiasi altro canale.
Codici QR sul packaging dei prodotti: la guida 2026 (usi, normative e trappole)
Oggi quasi tutti i grandi marchi del largo consumo spediscono prodotti con un codice QR. La domanda interessante non è più se usare un codice, ma a quale scopo, ed è qui che la maggior parte dei team rende meno del previsto.