Гиды

Публичный Wi-Fi: что вам угрожает на самом деле

Классическая страшилка — кто-то в кафе вылавливает ваш пароль из воздуха — по большей части устарела: HTTPS и так шифрует содержимое почти всех ваших соединений. В публичном Wi-Fi остаётся более тонкое: видимые метаданные вроде имён доменов, поддельные точки доступа, портальные страницы входа и чужие устройства в одной сети с вами.

🛡️

HTTPS уже защищает содержимое

Почти каждый серьёзный сайт и приложение шифруют трафик из конца в конец. Пароли, сообщения и номера карт едут внутри TLS, так что подслушивающий в кафе видит шифртекст, а не ваши данные. Эта часть старой угрозы в основном ушла.

🌍

Метаданные всё равно утекают

Шифрование прячет, что вы говорите, но не с кем. DNS-запросы и имена серверов в TLS-рукопожатиях выдают, какими сайтами и сервисами вы пользуетесь, и оператор сети — или любой, кто в ней закрепился, — может собирать этот список.

🔑

Сама сеть может врать

Любой может поднять точку с именем кафе или аэропорта. Устройство цепляется к самому сильному знакомому на вид сигналу, и с этого момента злоумышленник — ваш шлюз. Именно это, а не вылавливание паролей, — реалистичная современная атака.

Опасен ли ещё публичный Wi-Fi

Меньше, чем в фольклоре, больше, чем ноль. Десять лет назад значительная часть веба ходила без шифрования, и ноутбук в углу действительно мог выловить логины из воздуха. Сегодня почти весь значимый трафик завернут в TLS: банки, почта, мессенджеры и магазины шифруют содержимое между вашим устройством и своими серверами независимо от сети, в которой вы сидите.

Выживает другой набор рисков: метаданные, которые шифрование не покрывает, точки доступа, которые не те, кем притворяются, портальные страницы, выпрашивающие личные данные, и тот простой факт, что локальную сеть вы делите с незнакомцами.

Что сеть всё ещё видит: DNS и SNI

TLS скрывает содержимое трафика, но не его адресатов. Когда устройство разрешает имя хоста, этот DNS-запрос сеть зачастую может прочитать, а когда открывает TLS-соединение — имя сервера обычно светится открытым текстом в рукопожатии, в поле SNI. Тот, кто держит точку доступа или наблюдает за ней, может собрать аккуратный список всех сайтов и приложений, которых вы коснулись, с отметками времени.

Для большинства это вопрос приватности, а не чрезвычайная ситуация: список посещаемых доменов говорит о вас многое, а в публичной сети вы понятия не имеете, кто и зачем его собирает. Шифрованный DNS сужает утечку, но SNI не убирает.

Это та самая брешь, которую VPN во враждебных сетях закрывает полностью: внутри туннеля DNS и рукопожатия невидимы для точки доступа — она видит лишь, что вы подключены к VPN-серверу.

Поддельные точки и сети-двойники

Ничто не мешает кому угодно вещать Wi-Fi-сеть с именем кафе, отеля или аэропорта, где вы находитесь. Устройства радостно цепляются к самому сильному сигналу со знакомым именем, а телефоны, помнящие старые сети, переподключаются к двойнику автоматически — без единого вашего касания.

Оказавшись на точке доступа злоумышленника, вы делаете его своим шлюзом: он назначает вам DNS, маршрутизирует каждый пакет и может пытаться перенаправить вас на убедительные поддельные страницы. TLS по-прежнему защищает правильно настроенные сайты — браузер громко предупредит, если кто-то их имперсонирует, — но всё незашифрованное, любое приложение, игнорирующее ошибки сертификатов, и всё, что вы вводите на странице, которую подсовывает атакующий, открыто.

Практическая защита прозаична: выключите автоподключение к публичным сетям, забудьте точки, которыми больше не пользуетесь, и никогда не пролистывайте предупреждение о сертификате, находясь в такой сети.

Порталы авторизации и страницы входа

Страница, встречающая вас в Wi-Fi отеля или аэропорта — с просьбой ввести номер комнаты, почту или войти через соцсеть, — сама заслуживает подозрения. Она работает с привилегиями оператора сети, и её элементарно имитировать на поддельной точке.

Давайте порталам минимум: одноразовую почту, если поле обязательно, никогда — пароль, который используете где-то ещё, и никогда — данные карты. У портала нет ни одной законной причины просить платёжные реквизиты, чтобы выдать бесплатный Wi-Fi.

Практическая заметка: VPN-приложения обычно не могут подключиться, пока портал не пройден, — сеть блокирует всё остальное. Пройдите портал, затем убедитесь, что туннель поднят, прежде чем делать что-то чувствительное. Приложения Aurora переподключаются автоматически, как только сеть начинает пропускать трафик.

Что VPN здесь делает и чего не делает

В публичном Wi-Fi VPN исключительно хорошо делает одну работу: делает локальную сеть неважной. Точка доступа, её оператор и все остальные в ней видят один зашифрованный поток к VPN-серверу — ни DNS-запросов, ни SNI, ни адресатов, нечего перенаправлять. Протоколы вроде WireGuard делают это с малым расходом батареи и скорости, так что держать его включённым реалистично.

Чего VPN не делает — тоже важно. Он не проверяет портальную страницу, в которую вы печатаете, не защищает устройство с расшаренными файлами, торчащими в локальную подсеть, и не делает фишинговый сайт настоящим. Он переносит ваше доверие от неизвестной точки доступа к выбранному вами провайдеру — хорошая сделка, но не волшебная.

Практические привычки для публичных сетей

Основная реальная защита — горстка настроек, которые вы делаете один раз, плюс две привычки, которые сохраняете. Никакой экспертизы это не требует.

Настройки важны, потому что атаки в публичном Wi-Fi оппортунистичны: они собирают то, что подставляет беспечное большинство. Обновлённое устройство, которое ни к чему не подключается само, ничего не раздаёт локально и туннелирует свой трафик, — просто не стоящая усилий цель.

  • Держите ОС и браузер обновлёнными — большинство реальных взломов эксплуатируют известные, уже закрытые дыры
  • Выключите автоподключение к открытым сетям и периодически забывайте старые сохранённые точки
  • Отключайте общий доступ к файлам, принтерам и функции типа AirDrop в сетях, которые не контролируете
  • Никогда не прокликивайте предупреждения о сертификате в публичной сети
  • Давайте порталам минимум данных и никогда — повторно используемые пароли или номера карт
  • Включайте VPN после портала и держите его включённым всю сессию

Частые вопросы

Могут ли украсть мой пароль в Wi-Fi кафе?
На правильно защищённом сайте — реалистично нет: HTTPS шифрует ваш вход между браузером и сервером, так что подслушивающий ловит шифртекст. Реальные риски другие: поддельная страница, на которую вас перенаправили, предупреждение о сертификате, которое вы прокликали, или приложение без шифрования. Предупреждения безопасности браузера в публичных сетях — это жёсткий стоп.
Если HTTPS меня защищает, зачем VPN в публичном Wi-Fi?
Потому что HTTPS прячет содержимое, а не адресатов. Точка доступа всё равно видит через DNS и SNI каждый домен, который вы разрешаете и открываете, а злонамеренный шлюз может манипулировать всем незашифрованным. VPN заворачивает всё это в один непрозрачный поток: локальная сеть ничего не узнаёт и ничего не может перенаправить.
Что такое поддельная точка доступа и как её распознать?
Это сеть, которую вещает злоумышленник под доверительно звучащим именем — кафе, аэропорта, отеля. На глаз её часто не отличить — в этом и смысл. Защищайтесь структурно: отключите автоподключение, забудьте старые сети, никогда не обходите предупреждения о сертификатах и держите VPN включённым, чтобы враждебный шлюз видел только трафик туннеля.
Wi-Fi в отеле безопаснее открытой сети кафе?
Не сказать чтобы. Пароль на стене мало что меняет: все в здании сидят в одной сети, оператор всё так же видит ваши метаданные, а точки-двойники запустить ровно так же легко. Применяйте одни правила везде: обновления, общий доступ выключен, минимум данных в порталы, VPN на всю сессию.
Стоит ли избегать банкинга в публичном Wi-Fi?
Банковские приложения и сайты используют сильный TLS плюс собственные защиты, так что само соединение защищено хорошо. Риски — вокруг него: поддельные портальные страницы, сети-двойники, подглядывание через плечо. С обновлённым устройством и включённым VPN проверить банк в публичном Wi-Fi — разумное дело.
Защищает ли VPN от других устройств в том же Wi-Fi?
Отчасти. Ваш трафик он прячет от них полностью — это убирает главную уязвимость. Но если само устройство выставляет сервисы в локальную подсеть — общий доступ к файлам, открытый отладочный порт, — соседи могут дотянуться до них напрямую. Поэтому отключение общего доступа в недоверенных сетях идёт рядом с VPN, а не вместо него.

Читайте дальше

Скрыть IP

Чтобы скрыть IP-адрес, пустите трафик через другой сервер — тогда сайты увидят его адрес вместо вашего. VPN делает это для всего устройства, прокси — для одного приложения, Tor — с максимальной маскировкой ценой скорости. Скрытый IP меняет то, что видят сайты, а не то, кто вы есть.

«Без логов» на пальцах

«Без логов» почти никогда не значит, что сервис не записывает вообще ничего. Обычно это значит «без журналов активности»: никаких записей о том, какие сайты вы посещаете и какие данные передаёте. Метаданные подключений, диагностика и платёжные записи — отдельные категории, и каждый провайдер определяет их по-своему. Какие из них хранятся, расскажет политика конфиденциальности, а не слоган.

Протоколы VPN

Протокол VPN определяет, как устройство и сервер строят зашифрованный туннель. WireGuard — самый быстрый и простой, OpenVPN — самый зрелый и гибкий, IKEv2/IPsec лучше всех переживает смену сети на мобильных, а Xray/VLESS поверх TLS делает трафик туннеля похожим на обычный HTTPS. Каждый чем-то платит за свою сильную сторону.

Попробуйте Aurora

14 дней гарантии возврата. До 7 устройств на одной подписке.

Защитить устройства