Halka açık Wi-Fi tamamen güvenli değil, ama on yıl önceki kadar tehlikeli de değil. Bugün sitelerin büyük çoğunluğu HTTPS kullandığı için kafede yanınızda oturan biri şifrenizi ya da mesajlarınızı okuyamaz. Buna karşılık hangi sitelere girdiğinizi, hangi uygulamaların çalıştığını ve cihazınızın adını görebilir; sahte bir ağ kurup sizi kendi üzerinden geçirebilir; otomatik bağlanma açıksa cihazınız siz farkına bile varmadan yabancı bir ağa katılabilir.

Yani soru "güvenli mi" değil, "neye karşı güvenli, neye karşı değil" olmalı. Aşağıda risk kalemlerini tek tek ayırdık; sonunda da bağlanmadan önce yapılacak kısa bir kontrol listesi var.

Halka açık ağda kim neyi görür

Aynı ağa bağlı herkes, cihazınızla yönlendirici arasındaki trafiğin en azından bir kısmını görebilir. Ağ şifresizse bu doğrudan mümkündür; ağ şifreli olsa bile şifre herkese açık olduğundan (kafenin duvarında yazan şifre) koruma büyük ölçüde semboliktir. Ağın sahibi, yani kafe, otel ya da havalimanı yönlendiricisi, her şeyi zaten görür.

Görülebilenler:

  • Hangi alan adlarına bağlandığınız. DNS sorguları ve TLS el sıkışmasındaki SNI alanı çoğu zaman şifresizdir.
  • Ne zaman ve ne kadar veri gönderip aldığınız. Bir video görüşmesi ile bir e-posta kontrolü trafik şeklinden ayırt edilebilir.
  • Cihazınızın adı, üreticisi ve bazen üzerindeki uygulamaların ağa yaptığı otomatik istekler.

Görülemeyenler, site HTTPS kullanıyorsa: sayfa içeriği, form verileri, şifreler, mesajlar.

HTTPS varsa sorun bitti mi?

Büyük ölçüde evet, ama üç boşluk kalır.

Birincisi DNS. Tarayıcı bir siteye gitmeden önce "bu sitenin adresi ne" diye sorar ve bu soru genellikle açık gider. Ağ sahibi listeyi tutabilir; kötü niyetli bir ağ yanlış cevap verip sizi başka bir sunucuya yönlendirebilir. İkincisi captive portal, yani bağlanınca çıkan "kabul ediyorum" sayfası: bu sayfa bazen HTTP üzerinden açılır ve içine yazdığınız telefon numarası ya da e-posta korumasızdır. Üçüncüsü eski uygulamalar: telefondaki her uygulama HTTPS'i tarayıcı kadar sıkı kullanmaz.

En sık karşılaşılan dört risk

Sahte ağ. Bir dizüstü bilgisayarla "Havalimani_Free_WiFi" adında bir ağ yayınlamak birkaç dakika sürer. Cihazlar en güçlü sinyali seçer, siz de gerçek ağ sanıp bağlanırsınız. Bundan sonra trafiğiniz o kişinin cihazından geçer. HTTPS içeriği yine korur, ama DNS ve captive portal aşamaları saldırganın elindedir.

Otomatik bağlanma. Telefon daha önce bağlandığı ağ adını hatırlar ve aynı isimli ağa sorgusuz bağlanır. Sahte ağ tam da bu alışkanlığı kullanır.

Açık paylaşımlar. Evde açtığınız dosya paylaşımı, yazıcı ya da AirDrop benzeri servisler yabancı ağda da açık kalır. Aynı ağdaki biri cihazınızı görür ve deneme yapar.

Portaldaki formlar. Otel Wi-Fi'ı oda numarası ve soyadı ister, havalimanı telefon numarası ister. Bu veriler nereye gidiyor, kimin elinde kalıyor, çoğu zaman belli değildir.

Bağlanmadan önce 6 kontrol

  1. Ağ adını personele sorun. "Kafenin Wi-Fi'ı hangisi" sorusu sahte ağı büyük ölçüde eler.
  2. Otomatik bağlanmayı kapatın. iPhone'da ağın yanındaki (i) simgesinden "Otomatik Katıl"ı, Android'de ağ ayarlarından "Otomatik bağlan"ı kapatın.
  3. Bağlanınca önce captive portal sayfasını kapatın, sonra işinize başlayın. Portal sayfasına kart bilgisi ya da şifre yazmayın; hiçbir kafe bunu istemez.
  4. Dosya paylaşımı, AirDrop ve yazıcı paylaşımını "yalnızca kişiler" ya da kapalı konuma alın.
  5. Sistem güncellemelerini evde yapın. Güncelleme sunucuları güvenlidir, ama yabancı ağda başlayan büyük indirmeler gereksiz yere dikkat çeker ve bazen portal tarafından kesilir.
  6. VPN'i bağlanmadan önce açık tutun; ayrıntısı aşağıda.

Bağlandıktan sonra Gizlilik Denetleyicisi ile cihazınızın ağa ne kadar bilgi verdiğine bakabilirsiniz; IP adresim nedir sayfası da o an hangi adresle görünür olduğunuzu gösterir.

Telefon interneti mi, Wi-Fi mı?

Mobil veri, halka açık Wi-Fi'dan daha güvenlidir: operatör ağı şifrelidir ve aynı baz istasyonundaki başka bir abone trafiğinizi göremez. Kısa bir işlem için, örneğin bankacılık uygulamasına girmek için, Wi-Fi yerine mobil veri kullanmak en basit önlemdir. Wi-Fi'ı büyük indirmeler ve video için tutun; hassas işleri mobil veriyle ya da VPN açıkken yapın.

Yurt dışında dolaşım pahalıysa denklem değişir ve Wi-Fi kaçınılmaz olur. O durumda VPN, aradaki farkı kapatan araçtır.

Otel ve havalimanında özel durumlar

Otel ağları çoğunlukla oda numarasıyla açılır ve aynı ağ günlerce aynı misafirlerle paylaşılır; yani "yanınızdaki masa" değil, "üst kattaki oda" da aynı ağdadır. Otelde çalışıyorsanız VPN'i açık tutup bilgisayarınızda ağ keşfini kapatmak yeterlidir. Akıllı televizyonu otel Wi-Fi'ına bağlayıp hesaplarınıza giriş yapmaktan kaçının; çıkış yapmayı unutulan bir televizyon, sonraki misafire açık kalır.

Havalimanı ağları ise kısa süreli ve kalabalıktır. Burada asıl risk sahte ağ ve otomatik bağlanmadır; "Free Airport WiFi" adında beş ağ görüyorsanız, resmî olanı bilgi panolarından ya da havayolu uygulamasından doğrulayın. Uçuş kartını ve pasaport bilgilerini havalimanı Wi-Fi'ında değil, mobil veriyle açmak en temiz yoldur.

VPN neyi çözer, neyi çözmez

VPN açıkken cihazınızdan çıkan tüm trafik, DNS dahil, şifreli bir tünelle VPN sunucusuna gider. Kafedeki ağ artık sadece "bu cihaz şu sunucuya şifreli bir şeyler gönderiyor" görür; hangi sitelere girdiğinizi, DNS sorgularınızı, uygulamaların isteklerini göremez. Sahte ağ kurmuş biri de aynı şeyi görür, yani anlamlı bir şey görmez.

VPN'in çözmediği şeyler de var. Captive portal'a yazdığınız bilgileri korumaz, çünkü portal VPN bağlanmadan önce gelir. Cihazınızdaki açık paylaşımları kapatmaz. Ve tünel bir anlığına koparsa trafik düz yoldan devam eder; bunu ancak kill switch özelliği durdurur, o yüzden VPN uygulamasında bu özelliğin açık olduğundan emin olun.

Özetle: halka açık Wi-Fi'da HTTPS içeriği korur, VPN ise geri kalan her şeyi, yani nereye gittiğinizi ve DNS'inizi korur. İkisi birlikte kafe, havalimanı ve otel ağlarını evdeki ağ kadar güvenli hale getirir.

404 VPN'de tünel VLESS ve WireGuard protokolleriyle kuruluyor, DNS sorguları tünelin içinden geçiyor ve bağlantı koptuğunda kill switch trafiği tamamen durduruyor. Ayrıntılar güvenlik sayfasında; denemek için ana sayfaya göz atabilirsiniz.