Guias

Wi-Fi público: o que realmente ameaça você

A história de terror clássica — alguém na cafeteria roubando sua senha pelo ar — está quase obsoleta, porque o HTTPS já criptografa o conteúdo de praticamente todas as suas conexões. O que resta no Wi-Fi público é mais sutil: metadados visíveis como nomes de domínio, pontos de acesso falsos, portais de login e outros dispositivos dividindo a rede com você.

🛡️

O HTTPS já protege o conteúdo

Quase todo site e app sério criptografa o tráfego de ponta a ponta. Senhas, mensagens e números de cartão viajam dentro do TLS, então um bisbilhoteiro no Wi-Fi da cafeteria vê texto cifrado, não os seus dados. Essa parte da ameaça antiga praticamente acabou.

🌍

Metadados ainda vazam

A criptografia esconde o que você diz, não com quem você fala. As consultas DNS e os nomes de servidor no handshake TLS revelam quais sites e serviços você usa, e o operador da rede — ou qualquer um bem posicionado nela — pode colecionar essa lista.

🔑

A própria rede pode mentir

Qualquer um pode transmitir um hotspot com o nome da cafeteria ou do aeroporto. Seu dispositivo entra no sinal mais forte com cara conhecida, e dali em diante o atacante é o seu gateway. É isso, e não a captura de senhas, o ataque moderno realista.

Wi-Fi público ainda é perigoso?

Menos do que diz o folclore, mais do que zero. Uma década atrás boa parte da web rodava sem criptografia, e um notebook no canto realmente conseguia capturar logins pelo ar. Hoje quase todo tráfego relevante vem embrulhado em TLS: bancos, e-mail, mensageiros e lojas criptografam o conteúdo entre o seu dispositivo e os servidores deles, esteja você na rede que estiver.

O que sobrevive é um conjunto diferente de riscos: metadados que a criptografia não cobre, pontos de acesso que não são o que dizem ser, páginas de portal que pedem dados pessoais, e o simples fato de você dividir uma rede local com estranhos.

O que a rede ainda vê: DNS e SNI

O TLS esconde o conteúdo do seu tráfego, mas não os destinos. Quando o seu dispositivo resolve um nome de host, essa consulta DNS muitas vezes é legível pela rede, e quando ele abre uma conexão TLS, o nome do servidor normalmente aparece em texto claro no handshake — o campo SNI. Quem opera ou observa o hotspot consegue montar uma lista arrumadinha de cada site e app que você tocou, com hora marcada.

Para a maioria das pessoas isso é uma questão de privacidade, não uma emergência: a lista de domínios que você visita diz muito sobre você, e numa rede pública você não faz ideia de quem a coleta nem por quê. DNS criptografado estreita o vazamento, mas não elimina o SNI.

Essa é a lacuna que uma VPN fecha por completo em redes hostis: dentro do túnel, DNS e handshakes ficam invisíveis para o hotspot, que vê apenas que você está conectado a um servidor de VPN.

Hotspots falsos e redes sósias

Nada impede ninguém de transmitir uma rede Wi-Fi com o nome da cafeteria, do hotel ou do aeroporto em que você está. Os dispositivos entram alegremente no sinal mais forte com nome familiar, e celulares que lembram redes antigas reconectam a uma sósia automaticamente, sem você encostar em nada.

Uma vez no ponto de acesso do atacante, ele é o seu gateway: atribui o seu DNS, roteia cada pacote e pode tentar redirecionar você para páginas falsas convincentes. O TLS ainda protege os sites bem configurados — o navegador vai reclamar alto se alguém tentar se passar por eles — mas qualquer coisa sem criptografia, qualquer app que ignore erros de certificado e qualquer coisa que você digite numa página servida pelo atacante fica exposta.

As defesas práticas são sem glamour: desligue a conexão automática a redes públicas, esqueça hotspots que não usa mais e nunca ignore um aviso de certificado enquanto estiver numa delas.

Portais cativos e páginas de login

A página que recebe você no Wi-Fi do hotel ou do aeroporto — pedindo número do quarto, e-mail ou login social — merece, ela mesma, desconfiança. Ela roda com os privilégios do operador da rede e é trivial de imitar num hotspot falso.

Dê aos portais o mínimo: um e-mail descartável se o campo for obrigatório, nunca uma senha que você usa em outro lugar, e nunca dados de cartão. Um portal não tem motivo legítimo para pedir credenciais de pagamento em troca de Wi-Fi grátis.

Uma nota prática: apps de VPN normalmente não conseguem conectar até o portal ser concluído, porque a rede bloqueia todo o resto. Termine o portal e depois confirme que o túnel está de pé antes de fazer qualquer coisa sensível. Os apps da Aurora reconectam automaticamente assim que a rede começa a passar tráfego.

O que a VPN faz e não faz aqui

No Wi-Fi público a VPN faz um trabalho extremamente bem: torna a rede local irrelevante. O hotspot, o operador dele e qualquer outra pessoa ali veem um único fluxo criptografado até um servidor de VPN — sem consultas DNS, sem SNI, sem destinos, nada para redirecionar. Protocolos como o WireGuard fazem isso com pouco custo de bateria e velocidade, então deixá-la ligada é realista.

O que a VPN não faz também importa. Ela não avalia a página de portal em que você digita, não protege um dispositivo com compartilhamento de arquivos exposto à sub-rede local e não torna legítimo um site de phishing. Ela move a sua confiança de um hotspot desconhecido para o provedor que você escolheu — uma troca boa, não mágica.

Hábitos práticos para redes públicas

A maior parte da proteção real vem de um punhado de configurações feitas uma vez, mais dois hábitos mantidos. Nada disso exige ser especialista.

As configurações importam porque os ataques em Wi-Fi público são oportunistas: colhem o que a maioria descuidada expõe. Um dispositivo atualizado que não entra em rede nenhuma sozinho, não compartilha nada localmente e tunela o próprio tráfego simplesmente não é um alvo que valha a pena.

  • Mantenha sistema e navegador atualizados — a maioria dos comprometimentos reais explora falhas conhecidas e já corrigidas
  • Desligue a conexão automática a redes abertas e esqueça periodicamente hotspots salvos antigos
  • Desative compartilhamento de arquivos, impressoras e do tipo AirDrop em redes que você não controla
  • Nunca passe por cima de avisos de certificado numa rede pública
  • Dê aos portais cativos o mínimo de dados e jamais senhas reutilizadas ou números de cartão
  • Ligue a VPN depois do portal e deixe-a ligada pela sessão inteira

Perguntas frequentes

Alguém pode roubar minha senha no Wi-Fi da cafeteria?
Num site bem configurado, realisticamente não: o HTTPS criptografa o seu login entre o navegador e o servidor, então o bisbilhoteiro captura texto cifrado. Os riscos realistas são outros — uma página falsa para a qual você foi redirecionado, um aviso de certificado que você ignorou ou um app sem criptografia. Trate avisos de segurança do navegador em redes públicas como sinal de pare.
Se o HTTPS me protege, por que usar VPN no Wi-Fi público?
Porque o HTTPS esconde o conteúdo, não os destinos. O hotspot ainda vê cada domínio que você resolve e acessa, via DNS e SNI, e um gateway malicioso pode manipular tudo que não é criptografado. A VPN embrulha tudo isso num único fluxo opaco, então a rede local não aprende nada e não redireciona nada.
O que é um hotspot falso e como reconhecer um?
É uma rede transmitida por um atacante com um nome que soa confiável — a cafeteria, o aeroporto, o hotel. Muitas vezes é impossível distinguir só de olhar, e essa é a graça do golpe. Defenda-se de forma estrutural: desative a conexão automática, esqueça redes antigas, nunca passe por avisos de certificado e mantenha a VPN ligada, para que um gateway hostil veja apenas tráfego de túnel.
O Wi-Fi do hotel é mais seguro que uma rede aberta de cafeteria?
Não de forma significativa. Uma senha na parede muda pouco: todo mundo no prédio divide a mesma rede, o operador continua vendo os seus metadados, e hotspots sósias são igualmente fáceis de montar. Aplique as mesmas regras em todo lugar — atualizações, compartilhamento desligado, mínimo de dados nos portais, VPN ligada na sessão.
Devo evitar acessar o banco no Wi-Fi público?
Apps e sites de banco usam TLS forte mais proteções próprias, então a conexão em si é bem defendida. Os riscos estão em volta: páginas de portal falsas, redes sósias, gente olhando por cima do ombro. Com o dispositivo atualizado e a VPN ligada, conferir o banco no Wi-Fi público é algo razoável de fazer.
A VPN me protege dos outros dispositivos no mesmo Wi-Fi?
Em parte. Ela esconde o seu tráfego deles por completo, o que remove a exposição principal. Mas se o seu próprio dispositivo expõe serviços à sub-rede local — compartilhamento de arquivos, uma porta de depuração aberta — os vizinhos ainda podem alcançá-los diretamente. Por isso desligar o compartilhamento em redes não confiáveis anda junto com a VPN, não no lugar dela.

Continue lendo

Experimente a Aurora

Garantia de reembolso de 14 dias. Até 7 dispositivos em uma única assinatura.

Proteger meus dispositivos