Co se změnilo rozšířením HTTPS
Protokol HTTPS se stal standardem pro skoro všechny weby a služby, což zcela změnilo bezpečnostní rovnováhu ve veřejných sítích. Kdřív byl útok „sniffing“ · odposlech nešifrovaného provozu · triviální a účinný, dnes útočník vidí jen zašifrované pakety mezi zařízením a serverem. Hesla, cookies a obsah e-mailů tak nejsou čitelné ani při přímém odposlechu v éteru. Zůstávají však metadata: útočník pozná, jaké domény navštěvujete (pomocí DNS dotazů a SNI pole v TLS handshake), a může sledovat objem a časovou strukturu přenosů. V auditech CIAD se ukazuje, že uživatelé často podceňují tuto úroveň viditelnosti i přes zelený zámeček v prohlížeči.
Falešné přístupové body a Evil Twin útoky
Největším konkrétním rizikem dnes nejsou pasivní odposlechy, ale aktivní napadení zařízení falešným přístupovým bodem. Útočník v kavárně nastaví svůj hotspot na název „Kavarna_WiFi_Free“ nebo „Starbucks_Guest“, často se silnějším signálem než originál. Pokud se k němu připojíte, veškerý váš provoz prochází jeho zařízením. I když používáte HTTPS, útočník může pokus o „SSL stripping“ · přeměnu HTTPS odkazů na HTTP ještě než prohlížeč naváže zabezpečené spojení · nebo vám podstrčit falešný certifikát, na kterém prohlížeč upozorní, ale řada lidí varování ignoruje. Obrana je jednoduchá: vždy se u personálu zeptěte na přesný název sítě (SSID) a nepřípojujte se k sítím, které nevyžadují heslo, když by podle tabule mělo mít.
Captive portály a přerušení šifrování
Veškeré letiště, hotely a řetězce kaváren používají captive portály · ty přihlašovací stránky, které vyskakují hned po připojení. Technicky fungují tak, že síťový prvek přeposílá vaše HTTP požadavky na svou stránku a blokuje ostatní provoz, dokud se neprihlásíte. To vyžaduje, aby váš prohlížeč provedl nešifrovaný HTTP dotaz, na který portál odpoví přesměrováním. Moderní prohlížeče a operační systémy to detekují a otevírají portál v izolovaném okně, ale přerušení TLS spojení pro první pakety zůstává slabým místem. Navíc phishingové stránky napodobující portál jsou běžným vektorem krádeže přihlašovacích údajů k sociálním sítím nebo firemním VPN. Nikdy na portálové stránce nezadávejte citlivá hesla, které nejsou přímo k Wi-Fi přístupu.
Praktická pravidla pro každodenní použití
- Ověřte SSID u zaměstnance před připojením, nepoužívejte sítě s obecnými názvy jako „Free_WiFi“ nebo „Public“.
- Zapněte VPN před jakýmkoli přenosem dat · i placená služba za pár desítek korun měsíčně šifruje veškerý provoz včetně DNS a maskuje cílové IP adresy.
- V nastavení Wi-Fi vypněte „Automatické připojování k otevřeným sítím“ a po odchodu z místa síť zapomeňte (Forget network), aby se telefon nepřipojoval k falešnému AP se stejným názvem jinde.
- Pro internetové bankovnictví a přístup k firemním systémům používejte mobilní data (4G/5G) nebo osobní hotspot z telefonu · to eliminuje riziko lokální sítě úplně.
- Držte operační systém, prohlížeč a bezpečnostní software aktualizované; chyby v ovladačích Wi-Fi čipů umožňují útok i bez interakce uživatele.
Co to znamená: Veřejná Wi-Fi v roce 2024 je pro běžné surfování poměrně bezpečná díky HTTPS, ale pro citlivé aktivity stačí jedna chyba · připojení k falešné síti nebo kliknutí na phishingový portál. Nejlepší strategie je vrstvená: ověřit síť, zapnout VPN a pro peníze používat mobilní data.
Časté dotazy
Je bezpečné zadávat hesla na webech, když jsem na veřejné Wi-Fi?
Ano, pokud web používá HTTPS (zámeček v adrese), hesla jsou šifrovaná a útočník v síti je nemůže přečíst. Riziko je spíše v tom, že se připojíte k falešné síti, která vám podstrčí falešnou přihlašovací stránku.
Chrání mě VPN na veřejné Wi-Fi úplně?
VPN šifruje veškerý provoz mezi vaším zařízením a VPN serverem, takže majitel sítě ani útočník v lokální síti nevidí, kam se připojujete. Nechrání vás ale před phishingem, pokud sami zadáte údaje na falešnou stránku.
Jak poznám, že je síť falešná (Evil Twin)?
Často má název skoro shodný s originálem (ořízek, malá změna), nevyžaduje heslo tam, kde by mělo být, nebo má neobvykle silný signál. Jistota dává jen dotaz personálu na přesný název a případné heslo.
Stačí vypnout Wi-Fi, když nepracuji?
Ano, vypnuté Wi-Fi (nebo režim letadla) zabraňuje automatickému připojování k známým sítím i falešným kopiím. Je to nejjednodušší ochrana proti pasivním útokům a sledování polohy přes MAC adresu.