Privacy e sicurezza

È sicura la Wi-Fi pubblica? Cosa può andare storto e cosa cambia una VPN

Il consiglio era "non usare mai la Wi-Fi pubblica". È irrealistico. Il consiglio pratico è: usala, ma mai senza il tunnel.

SicurezzaWi-Fi PubblicaAbitudini

Risposta rapida

La Wi-Fi pubblica non è sicura per impostazione predefinita perché tutti gli utenti condividono la stessa rete e chi la gestisce controlla il router. HTTPS protegge il contenuto della maggior parte delle pagine web, ma la rete vede comunque ogni dominio che visiti, e molte app effettuano richieste di background non criptate. Una VPN cripta tutto prima che lasci il tuo telefono, così la rete e il suo gestore vedono solo una connessione crittata verso un unico server. Connetti la VPN subito dopo aver superato la pagina di accesso, ogni volta.

Punti chiave

  • Tutti gli utenti di una rete pubblica la condividono. Il traffico non criptato può essere intercettato.
  • HTTPS nasconde il contenuto delle pagine, non le destinazioni. La rete vede comunque quali siti utilizzi.
  • I hotspot falsi sono economici da creare. "Free_Airport_WiFi" non dimostra nulla su chi li gestisce.
  • Una VPN cripta tutto da ogni app, incluso il traffico di background che HTTPS non copre.
  • Disattiva l'auto‑join per le reti che non usi più, così il tuo telefono non si riconnette da solo.

Cosa espone una rete condivisa

Sulla tua Wi-Fi domestica, gli unici altri dispositivi sono i tuoi. Su una rete di un caffè o di un hotel, gli altri dispositivi appartengono a chiunque sia entrato. La Wi-Fi è un mezzo broadcast; con strumenti disponibili gratuitamente, un altro dispositivo sulla stessa rete può catturare il traffico non criptato, vedere a quali siti comunica ogni dispositivo e, in alcune configurazioni, reindirizzare le connessioni.

Anche il router è importante. Chi gestisce la rete può vedere ogni richiesta non criptata e ogni lookup DNS, e può iniettare contenuti in pagine non criptate. Questo vale per il gentile proprietario del caffè e altrettanto per chi ha creato un hotspot con il nome del caffè nel parcheggio.

Cosa protegge già HTTPS

La maggior parte dei siti web usa ora HTTPS, che cripta il contenuto della pagina tra il tuo browser e il sito. È una protezione reale: una password digitata su una pagina HTTPS non è leggibile sulla rete. Rimangono tre lacune.

  • Le destinazioni sono visibili. I lookup DNS e i metadati della connessione indicano alla rete quali siti visiti, anche se non può leggere le pagine.
  • Non tutto è HTTPS. Le app effettuano richieste in background, alcune delle quali non crittografate, che non vedi mai.
  • Esistono trucchi di downgrade. Una rete ostile può cercare di indirizzarti a una versione non crittografata di un sito o presentare un avviso di certificato fasullo che gli utenti confermano.

Cosa cambia una VPN

Con una VPN attiva, il telefono cripta ogni pacchetto di ogni app prima che tocchi il Wi-Fi. La rete vede una sola connessione crittografata verso un server e nient'altro: né domini, né ricerche DNS, né richieste in background, nulla da degradare. Il problema dell'hotspot ostile scompare quasi del tutto perché non c’è nulla di leggibile da intercettare. La nostra introduzione alle VPN spiega la meccanica; il punto pratico è che la rete condivisa diventa un tubo stupido.

La regola che funziona: entrare nel Wi-Fi, superare la pagina di accesso, connettere la VPN, quindi aprire le app. In quest'ordine, ogni volta.

Il passaggio del captive portal

Molte reti pubbliche mostrano prima una pagina di accesso o di accettazione dei termini. Tale pagina deve caricarsi prima che la VPN possa connettersi, perché la rete blocca tutto il resto finché non la superi. Completa il portale, poi tocca connetti in SecureNet. Con WireGuard lo scambio di chiavi richiede circa un secondo, quindi la finestra non protetta è breve.

Abitudini da adottare con la VPN

  1. Dimentica le reti che non usi. iOS altrimenti si riconnetterà a \"Cafe_WiFi\" automaticamente ovunque compaia una rete con quel nome, anche se qualcuno l’ha creata apposta per intercettare.
  2. Preferisci la rete cellulare per qualsiasi cosa sensibile se la VPN non si connette. La rete del tuo operatore non è perfetta, ma non è nemmeno una stanza piena di sconosciuti.
  3. Mantieni iOS e macOS aggiornati. La maggior parte degli attacchi di rete che superano HTTPS si basava su vulnerabilità già corrette.
  4. Controlla lo stato di connessione. SecureNet mostra un indicatore di connessione chiaro ed esegue un controllo che avvisa se Internet diventa irraggiungibile durante la connessione. Un tunnel che muore silenziosamente è peggio di nessun tunnel.

Ciò che una VPN non risolve ancora su Wi-Fi pubblici

Una pagina di login fasulla resta una pagina di login fasulla, sia che tu sia su una VPN sia che non lo sia. Chi ti osserva di spalle vede comunque lo schermo. Inoltre, il sito al quale accedi sa comunque che sei tu. La VPN gestisce la rete; il resto dipende da te. Manteniamo un elenco trasparente in Cosa protegge una VPN e cosa non protegge.

Domande frequenti

Le Wi-Fi di hotel sono più sicure di quelle dei caffè?

Non in modo significativo. Entrambe sono reti condivise gestite da terzi. Le reti degli hotel spesso hanno più dispositivi, non meno. Trattale allo stesso modo.

Ho bisogno di una VPN se utilizzo solo le app e non il browser?

Sì. Le app effettuano richieste di rete proprio come fa un browser, e non puoi vedere se ciascuna è crittografata. Una VPN le copre tutte simultaneamente.

Una VPN funziona su reti con una pagina di accesso?

Sì. Completa prima la pagina di accesso, poi connetti la VPN. Il portale deve caricarsi prima che il tunnel possa avviarsi.

Il mio telefono è al sicuro su Wi-Fi pubblici se non apro nulla?

Le app in background comunicano comunque con Internet. Se il telefono è connesso alla rete, invia traffico. Connetti la VPN o disattiva Wi-Fi.