Rehberler

Halka açık Wi-Fi: sizi gerçekte ne tehdit ediyor

Klasik korku hikâyesi — kafede birinin şifrenizi havadan çalması — büyük ölçüde geçmişte kaldı; çünkü HTTPS neredeyse tüm bağlantılarınızın içeriğini zaten şifreliyor. Halka açık Wi-Fi'da geriye kalan daha sinsi: alan adları gibi görünür üstveri, sahte erişim noktaları, karşılama portalları ve ağı sizinle paylaşan diğer cihazlar.

🛡️

İçeriği HTTPS zaten koruyor

Neredeyse her ciddi web sitesi ve uygulama trafiğini uçtan uca şifreler. Şifreler, mesajlar ve kart numaraları TLS'in içinde yol alır; kafe Wi-Fi'ındaki bir meraklı verinizi değil, şifreli metni görür. Eski tehdidin o kısmı büyük ölçüde bitti.

🌍

Üstveri yine de sızar

Şifreleme ne söylediğinizi gizler, kiminle konuştuğunuzu değil. DNS sorguları ve TLS el sıkışmalarındaki sunucu adları hangi siteleri ve servisleri kullandığınızı açık eder; ağın işletmecisi ya da ağda konumlanmış herhangi biri o listeyi toplayabilir.

🔑

Ağın kendisi yalan söyleyebilir

Herkes, kafenin ya da havalimanının adını taşıyan bir hotspot yayınlayabilir. Cihazınız tanıdık görünen en güçlü sinyale katılır ve o andan itibaren saldırgan sizin ağ geçidinizdir. Gerçekçi modern saldırı budur — şifre koklamak değil.

Halka açık Wi-Fi hâlâ tehlikeli mi

Söylencelerin dediğinden az, sıfırdan çok. On yıl önce webin büyük kısmı şifresizdi ve köşedeki bir dizüstü, girişleri sahiden havadan yakalayabiliyordu. Bugün anlamlı trafiğin neredeyse tamamı TLS'e sarılı: bankacılık, e-posta, mesajlaşma uygulamaları ve mağazalar, hangi ağda oturursanız oturun içeriği cihazınızla sunucuları arasında şifreler.

Geriye farklı bir risk kümesi kalıyor: şifrelemenin kapsamadığı üstveri, iddia ettiği şey olmayan erişim noktaları, kişisel veri isteyen portal sayfaları ve yerel bir ağı yabancılarla paylaştığınız gibi basit bir gerçek.

Ağın hâlâ gördükleri: DNS ve SNI

TLS, trafiğinizin içeriğini gizler ama hedeflerini değil. Cihazınız bir alan adını çözerken o DNS sorgusu ağ tarafından çoğu zaman okunabilir; bir TLS bağlantısı açarken de sunucu adı genellikle el sıkışmada düz metin olarak görünür — SNI alanı. Hotspot'u işleten ya da izleyen kim varsa, dokunduğunuz her sitenin ve uygulamanın zaman damgalı, derli toplu bir listesini çıkarabilir.

Çoğu insan için bu bir acil durum değil, gizlilik meselesidir: girdiğiniz alan adlarının listesi hakkınızda çok şey söyler ve halka açık bir ağda onu kimin, neden topladığını bilemezsiniz. Şifreli DNS sızıntıyı daraltır ama SNI'yı ortadan kaldırmaz.

Düşmanca ağlarda VPN'in tamamen kapattığı boşluk tam da budur: tünelin içinde DNS ve el sıkışmalar hotspot'a görünmezdir; onun görebildiği tek şey bir VPN sunucusuna bağlı olduğunuzdur.

Sahte hotspot'lar ve benzer adlı ağlar

İçinde bulunduğunuz kafenin, otelin veya havalimanının adını taşıyan bir Wi-Fi ağı yayınlamanın önünde hiçbir engel yok. Cihazlar tanıdık adlı en güçlü sinyale seve seve katılır; eski ağları hatırlayan telefonlar da benzerine, siz hiçbir şeye dokunmadan otomatik olarak yeniden bağlanır.

Saldırganın erişim noktasına düştüğünüz anda o sizin ağ geçidinizdir: DNS'inizi o atar, her paketi o yönlendirir ve sizi inandırıcı sahte sayfalara göndermeyi deneyebilir. TLS düzgün korunan siteleri yine korur — biri onların kimliğine bürünürse tarayıcınız yüksek sesle uyarır — ama şifresiz olan her şey, sertifika hatalarını yok sayan her uygulama ve saldırganın sunduğu bir sayfaya yazdığınız her şey açıktadır.

Pratik savunmalar gösterişsizdir: halka açık ağlarda otomatik katılmayı kapatın, artık kullanmadığınız hotspot'ları unutturun ve öyle bir ağdayken sertifika uyarısını asla yok saymayın.

Karşılama portalları ve giriş sayfaları

Otel veya havalimanı Wi-Fi'ında sizi karşılayan sayfa — oda numarası, e-posta adresi ya da sosyal medya girişi isteyen — başlı başına şüpheyle karşılanmayı hak eder. Ağ işletmecisinin yetkileriyle çalışır ve sahte bir hotspot'ta taklit etmesi çocuk oyuncağıdır.

Portallara asgariyi verin: alan zorunluysa harcanabilir bir e-posta; başka yerde kullandığınız bir şifreyi asla; kart bilgilerini asla. Bir portalın size ücretsiz Wi-Fi vermek için ödeme bilgisi istemesinin meşru bir nedeni olamaz.

Pratik bir not: VPN uygulamaları portal tamamlanana kadar genellikle bağlanamaz, çünkü ağ diğer her şeyi engeller. Portalı bitirin, sonra hassas bir şey yapmadan önce tünelin ayakta olduğunu doğrulayın. Aurora'nın uygulamaları, ağ trafiği geçirmeye başlar başlamaz otomatik olarak yeniden bağlanır.

Burada VPN neyi yapar, neyi yapmaz

Halka açık Wi-Fi'da VPN tek bir işi olağanüstü iyi yapar: yerel ağı önemsiz kılar. Hotspot, işletmecisi ve ağdaki diğer herkes bir VPN sunucusuna giden tek bir şifreli akış görür — DNS sorgusu yok, SNI yok, hedef yok, yönlendirecek şey yok. WireGuard gibi protokoller bunu az pil ve hız maliyetiyle yapar; açık bırakmak gerçekçidir.

VPN'in yapmadıkları da önemlidir. İçine yazı yazdığınız portal sayfasını denetlemez, dosya paylaşımı yerel alt ağa açık bir cihazı korumaz ve bir oltalama sitesini meşru kılmaz. Güveninizi kimliği belirsiz bir hotspot'tan sizin seçtiğiniz sağlayıcıya taşır — iyi bir takas, ama sihirli değil.

Halka açık ağlar için pratik alışkanlıklar

Gerçek korumanın çoğu, bir kez yaptığınız birkaç ayardan ve sürdürdüğünüz iki alışkanlıktan gelir. Hiçbiri uzmanlık gerektirmez.

Ayarlar önemlidir, çünkü halka açık Wi-Fi saldırıları fırsatçıdır: dikkatsiz çoğunluğun açıkta bıraktığını toplarlar. Hiçbir ağa otomatik katılmayan, yerelde hiçbir şey paylaşmayan ve trafiğini tünelleyen yamalı bir cihaz, uğraşmaya değer bir hedef değildir.

  • İşletim sistemini ve tarayıcıyı güncel tutun — gerçek dünyadaki ihlallerin çoğu bilinen, çoktan yamalanmış açıkları kullanır
  • Açık ağlarda otomatik katılmayı kapatın ve kayıtlı eski hotspot'ları ara sıra unutturun
  • Kontrolünüzde olmayan ağlarda dosya, yazıcı ve AirDrop tarzı paylaşımı kapatın
  • Halka açık bir ağda sertifika uyarılarını asla tıklayıp geçmeyin
  • Karşılama portallarına asgari veri verin; tekrar kullanılan şifreleri ve kart numaralarını asla
  • Portaldan sonra VPN'i açın ve bütün oturum boyunca açık bırakın

Sık sorulan sorular

Kafe Wi-Fi'ında biri şifremi çalabilir mi?
Düzgün korunan bir sitede gerçekçi olarak hayır: HTTPS girişinizi tarayıcıyla sunucu arasında şifreler, meraklı ancak şifreli metin yakalar. Gerçekçi riskler başkadır — yönlendirildiğiniz sahte bir sayfa, tıklayıp geçtiğiniz bir sertifika uyarısı ya da şifresiz bir uygulama. Halka açık ağlarda tarayıcının güvenlik uyarılarını kesin dur işareti sayın.
HTTPS beni koruyorsa halka açık Wi-Fi'da neden VPN kullanayım?
Çünkü HTTPS içeriği gizler, hedefleri değil. Hotspot, DNS ve SNI üzerinden çözdüğünüz ve bağlandığınız her alan adını yine görür; kötü niyetli bir ağ geçidi de şifresiz olan her şeyi kurcalayabilir. VPN hepsini tek bir opak akışa sarar: yerel ağ hiçbir şey öğrenemez ve hiçbir şeyi yönlendiremez.
Sahte hotspot nedir, nasıl tanırım?
Saldırganın güven veren bir adla — kafe, havalimanı, otel — yayınladığı bir ağdır. Bakarak ayırt etmek çoğu zaman mümkün değildir; mesele de budur. Bunun yerine yapısal savunun: otomatik katılmayı kapatın, eski ağları unutturun, sertifika uyarılarını asla geçmeyin ve düşmanca bir ağ geçidi yalnızca tünel trafiği görsün diye VPN'i açık tutun.
Otel Wi-Fi'ı açık kafe ağından daha mı güvenli?
Kayda değer ölçüde değil. Duvardaki bir şifre az şey değiştirir: binadaki herkes aynı ağı paylaşır, işletmeci üstverinizi yine görür ve benzer adlı hotspot kurmak aynı derecede kolaydır. Her yerde aynı kuralları uygulayın — güncellemeler, paylaşım kapalı, portallara asgari veri, oturum boyunca VPN açık.
Halka açık Wi-Fi'da bankacılıktan kaçınmalı mıyım?
Bankacılık uygulamaları ve siteleri güçlü TLS'in üstüne kendi korumalarını da kullanır; bağlantının kendisi iyi savunulur. Riskler etrafındadır: sahte portal sayfaları, benzer adlı ağlar, omuz üstünden bakanlar. Güncel bir cihazla ve VPN açıkken halka açık Wi-Fi'da bankanıza bakmak makul bir iştir.
VPN beni aynı Wi-Fi'daki diğer cihazlardan korur mu?
Kısmen. Trafiğinizi onlardan tamamen gizler, ki asıl açığı bu kapatır. Ama cihazınızın kendisi yerel alt ağa servis açıyorsa — dosya paylaşımı, açık bir hata ayıklama portu — komşular onlara yine doğrudan ulaşabilir. Güvenilmeyen ağlarda paylaşımı kapatmanın VPN'in yerine değil, yanına konmasının nedeni budur.

Okumaya devam edin

Aurora'yı deneyin

14 gün para iade garantisi. Tek abonelikle 7 cihaza kadar.

Cihazlarımı koru