OnePN
Публичный Wi-Fi: чем опасен и что с этим делать

Приватность

Публичный Wi-Fi: чем опасен и что с этим делать

8 мин чтения

Половина советов на эту тему устарела лет на десять, а половина реальных рисков в них не упомянута. Разбираем, что действительно видно владельцу сети сегодня, чего бояться не стоит и что стоит.

Что изменилось за последние годы

Классические страшилки про публичный Wi-Fi писались в эпоху, когда большая часть сайтов работала без шифрования. Тогда человек за соседним столиком действительно мог прочитать вашу почту и увидеть пароль, введённый на странице входа.

С тех пор веб почти целиком перешёл на HTTPS. Браузеры сами требуют защищённого соединения и громко предупреждают, если что-то не так. Большинство описанных в старых статьях атак перестали работать.

Но из этого не следует, что бояться нечего. Изменился не уровень риска, а его характер.

Что видно владельцу сети сегодня

Содержимое страниц, переписки и введённые данные — нет, они зашифрованы. А вот следующее видно вполне:

  • Имена сайтов, к которым вы обращаетесь. Домены утекают в запросах имён и на этапе установления соединения — даже когда само содержимое защищено. Механизм подробно разобран в статье про утечку DNS.
  • Время и объём. Когда вы подключились, сколько скачали, в какие часы активны.
  • Устройство. Его сетевой адрес, а нередко и тип системы.

Угрозы, которые остались реальными

Поддельная точка доступа

Самая действенная из современных схем — и самая простая. Злоумышленник поднимает сеть с названием, похожим на настоящее или в точности таким же. Вы подключаетесь, и весь ваш трафик идёт через его оборудование.

Шифрование содержимого при этом сохраняется, но у него появляется то же, что у владельца настоящей сети: список ваших сайтов. А дальше он может подсунуть убедительную страницу входа.

Фишинг через страницу авторизации

Страница «войдите, чтобы пользоваться Wi-Fi» — идеальное место для обмана: пользователь к ней готов и ждёт её. Просьба ввести номер телефона, почту, а иногда и данные карты «для верификации» выглядит в этом контексте естественно.

Соседи по сети

В открытой сети устройства видят друг друга. Если на ноутбуке включён общий доступ к папкам или принтеру, он доступен всем в этом кафе. Это до сих пор встречается чаще, чем хотелось бы.

Страшилки, которые устарели

  • «Пароли перехватывают прямо из воздуха». Для защищённых соединений — нет. Подмена сертификата вызывает явное предупреждение браузера.
  • «Вас взломают просто за подключение». Современные системы с обновлениями к такому не располагают. Обновления, впрочем, должны быть.
  • «Сеть с паролем безопасна». Пароль, написанный на меловой доске у стойки, знают все посетители. Защита от посторонних с улицы — да; от соседа по залу — нет.

Страницы входа: отдельный случай

Страницы авторизации в публичных сетях устроены так, что требуют незащищённого соединения для первого шага — иначе они не смогли бы перехватить ваш запрос и показаться. Это создаёт понятную неловкость с туннелем: он мешает странице появиться.

  1. Подключитесь к сети с выключенным туннелем.
  2. Дождитесь страницы входа и пройдите её.
  3. Сразу после этого включите соединение — до того, как открывать почту и мессенджеры.

И отдельно: на такой странице не вводите ничего, кроме того, что очевидно нужно для входа. Просьба указать данные карты — почти наверняка обман.

Что действительно стоит делать

  • Уточните название сети у персонала, а не выбирайте похожее по смыслу.
  • Выключите автоподключение к открытым сетям. Иначе телефон сам присоединится к поддельной точке с знакомым именем.
  • Отключите общий доступ к файлам и принтерам на ноутбуке, когда работаете вне дома.
  • Обновляйте систему. Скучный совет, который закрывает больше, чем все остальные вместе.
  • Включайте шифрование трафика сразу после подключения.
  • Забывайте сеть после ухода, чтобы устройство к ней больше не возвращалось.

Что здесь даёт шифрование трафика

Задача у него в этом сценарии конкретная и понятная. Владелец сети перестаёт видеть, какие сервисы вы открываете: для него весь поток выглядит как одно соединение с одним адресом. Список доменов, который оставался видимым даже при HTTPS, закрывается.

Заодно защищаются те немногие соединения, что до сих пор работают без шифрования — старые приложения, отдельные сервисы обновления, кое-какая техника умного дома.

И чего оно не даёт

Здесь важно не обманывать себя, потому что ложное чувство защищённости опаснее её отсутствия.

  • Не спасает от фишинга. Если вы сами ввели данные на поддельной странице, шифрование аккуратно доставит их получателю.
  • Не делает вас анонимным для сайтов. Вошли в аккаунт — сервис знает, что это вы.
  • Не заменяет обновления и здравый смысл. Уязвимая система остаётся уязвимой внутри туннеля.
  • Не отменяет двухфакторную защиту. Для важных аккаунтов она по-прежнему главное.

Смежные настройки для мессенджеров разобраны отдельно — про Telegram и про WhatsApp.

Шифрование трафика в любой сети

3 дня бесплатно, без привязки карты. Работает на телефоне, ноутбуке и планшете сразу.

Частые вопросы

Опасно ли пользоваться публичным Wi-Fi?

Заметно менее опасно, чем десять лет назад: почти весь веб перешёл на HTTPS, и перехватить пароль со страницы входа больше нельзя. Но владельцу сети по-прежнему виден список сайтов, которые вы открываете, и это главное, что стоит учитывать.

Могут ли украсть пароль от банка через Wi-Fi?

Через простое прослушивание сети — нет: соединение с банком зашифровано, и предупреждение браузера о подозрительном сертификате вы увидите. Реальный риск другой — поддельная сеть с похожим названием и фишинговая страница входа.

Что видит владелец точки доступа?

Адреса устройств в сети, объём трафика и, как правило, имена сайтов, к которым вы обращаетесь. Содержимое страниц и переписки — нет, оно зашифровано.

Нужен ли VPN в публичном Wi-Fi?

Он решает конкретную задачу: скрывает от владельца сети, какие сервисы вы открываете, и защищает те немногие соединения, что остались незашифрованными. От фишинга и поддельных сетей он не спасает.

Как отличить поддельную сеть от настоящей?

Надёжно — только спросив точное название у персонала. Названия вроде «Free WiFi» рядом с сетью заведения должны настораживать, но злоумышленник может назвать свою сеть и в точности как настоящую.

Безопаснее ли мобильный интернет?

В смысле соседей по сети — да: там нет посторонних, слушающих тот же эфир. Оператор при этом видит примерно то же, что владелец Wi-Fi.