Публичный Wi-Fi в кафе, торговых центрах, аэропортах и гостиницах стал такой же привычной инфраструктурой, как электрические розетки. Десять лет назад подключение к открытой сети действительно создавало серьёзные риски: большинство сайтов не шифровали трафик, и перехватить переписку или данные авторизации было относительно несложно. Именно тогда появились громкие истории о перехвате данных — в том числе применительно к российским социальным сетям через Wi-Fi. С тех пор многое изменилось, но не всё.
Что изменилось: роль HTTPS и шифрования
Сегодня подавляющее большинство сайтов и мобильных приложений использует шифрование HTTPS, которое защищает данные между вашим устройством и сервером вне зависимости от того, через какую сеть вы работаете. По данным Федеральной торговой комиссии США, современное использование публичного Wi-Fi значительно безопаснее, чем было в прошлом, именно благодаря широкому распространению шифрования.
Перед передачей данных проверьте, что адрес начинается с https:// и браузер не показывает предупреждение о сертификате. Внешний вид индикатора защищённого соединения зависит от браузера. При корректном HTTPS владелец точки доступа не видит содержимое страниц, логины и пароли, хотя по сетевым метаданным в некоторых конфигурациях может определить домен или адрес сервера.
Означает ли это, что публичный Wi-Fi полностью безопасен? Нет, и здесь важно понять, какие угрозы реальны, а какие преувеличены.
Реальные угрозы в публичных сетях
Открытая точка доступа без пароля не шифрует трафик на уровне сети. Если сайт или приложение при этом не используют HTTPS — а такие ещё встречаются, особенно среди старых или малых ресурсов, — передаваемые данные теоретически могут быть прочитаны другим пользователем в той же сети с соответствующими инструментами.
Поддельная точка доступа — более серьёзная угроза. Злоумышленник создаёт сеть с названием, похожим на официальную (например, «Airport_Free_WiFi» вместо «Airport_WiFi»), и подключившиеся к ней пользователи направляют весь трафик через его оборудование. Даже при наличии HTTPS-шифрования существуют атаки подмены сертификатов, хотя современные браузеры и операционные системы активно им противодействуют.
Мошеннические сайты под защитой HTTPS. Важный нюанс: замок в браузере означает, что соединение зашифровано, но не гарантирует, что сам сайт честный. Если вы зашли на сайт мошенника, ваши данные шифруются при передаче к мошеннику — и надёжно к нему попадают.
Незашифрованный трафик приложений. В отличие от браузеров, определить, шифрует ли конкретное мобильное приложение свой трафик, значительно сложнее. Большинство современных приложений это делают, но не все.
Что не является угрозой вопреки распространённому мнению
Утверждение о том, что любой владелец кафе автоматически может читать переписку в современных мессенджерах, неверно. Signal и WhatsApp используют сквозное шифрование для обычных личных чатов; у Telegram оно действует только в «секретных чатах», тогда как облачные чаты защищены при передаче, но не являются сквозным шифрованием. При этом вредоносная программа на самом устройстве, фишинг или захват учётной записи способны обойти защиту канала связи.
Порядок действий при подключении к публичной сети
Проверьте название сети. Уточните у персонала заведения точное имя Wi-Fi сети — именно точное, включая регистр и пробелы. Поддельные точки доступа часто имеют схожие, но не идентичные названия.
Отключите автоподключение. В настройках Wi-Fi вашего устройства отключите функцию автоматического подключения к открытым сетям. Это предотвратит незаметное присоединение к чужой точке доступа.
Отключите общий доступ. Перед подключением к публичной сети отключите функции, предполагающие обмен файлами с другими устройствами: общий доступ к файлам, AirDrop (если он открыт для всех), видимость Bluetooth-устройств.
Обновите устройство. Многие атаки на локальные сети эксплуатируют известные уязвимости операционных систем. Актуальная версия Android или iOS закрывает большинство из них.
Для чувствительных операций предпочитайте мобильный интернет. Интернет-банк, оплата картой, отправка конфиденциальных документов — это лучше делать через мобильную сеть оператора, а не через публичный Wi-Fi. Мобильная сеть имеет собственное шифрование и значительно менее уязвима к атакам типа «человек посередине» в локальном окружении.
Включите многофакторную аутентификацию. Даже если злоумышленнику удастся перехватить пароль (что при HTTPS крайне маловероятно), дополнительный код подтверждения не позволит войти в аккаунт без вашего телефона.
VPN: когда он помогает и когда нет
VPN создаёт зашифрованный туннель между вашим устройством и сервером провайдера VPN, скрывая трафик от владельца точки доступа и провайдера в стране подключения. Это полезный инструмент в ряде ситуаций.
Однако VPN не является панацеей. Во-первых, вы переносите доверие с владельца Wi-Fi на провайдера VPN: важны прозрачность владельцев, понятная политика обработки данных и независимые проверки, а не только цена подписки. Во-вторых, VPN не защищает от мошеннических сайтов: если пользователь сам вводит данные на фишинговой странице, туннель не поможет. Бесплатный сервис не обязательно опасен, но его модель финансирования и объём собираемых данных требуют особенно внимательной проверки.
Если вы регулярно работаете с публичными сетями и обрабатываете чувствительные данные, VPN от проверенного провайдера с прозрачной политикой конфиденциальности может быть разумным дополнением к другим мерам защиты, но не их заменой.
После работы: отключиться и забыть сеть
Риск сохраняется, если устройство запомнило публичную сеть и затем подключается к ней автоматически. Закончив работу, отключитесь от точки доступа, удалите её из списка сохранённых сетей и выключите автоподключение. В следующий раз сначала уточните точное имя сети у сотрудника заведения или аэропорта.
Если вы пользуетесь публичным Wi-Fi в аэропорту: убедитесь, что отключили автоподключение ещё до прилёта, и уточните официальное название сети на стойке информации или в мобильном приложении аэропорта.
Практический итог
Публичный Wi-Fi сегодня значительно безопаснее, чем десять лет назад, — во многом благодаря повсеместному переходу на HTTPS. Основные меры разумной осторожности сводятся к нескольким пунктам: проверять имя сети, отключать автоподключение, использовать мобильный интернет для финансовых операций и включить двухфакторную аутентификацию на важных аккаунтах. VPN полезен как дополнительный слой защиты, но только если сервис проверенный и платный.
Читайте также: Что режим инкогнито действительно скрывает от сайтов и сети