Resposta rápida
A rede pública Wi-Fi não é segura por padrão porque todos nela compartilham a mesma rede, e quem a administra controla o roteador. HTTPS protege o conteúdo da maioria das páginas web, mas a rede ainda vê todos os domínios que você visita, e muitos aplicativos fazem requisições de fundo sem criptografia. Um VPN criptografa tudo antes de sair do seu telefone, de modo que a rede e seu operador veem apenas uma conexão embaralhada para um servidor. Conecte o VPN logo após passar pela página de login, sempre.
Principais fatos
- Todos em uma rede pública a compartilham. Tráfego que não está criptografado pode ser capturado.
- HTTPS oculta o conteúdo das páginas, não os destinos. A rede ainda vê quais sites você acessa.
- Pontos de acesso falsos são baratos de montar. "Free_Airport_WiFi" não prova quem o controla.
- Um VPN criptografa tudo de todos os aplicativos, incluindo o tráfego de fundo que o HTTPS não cobre.
- Desative a conexão automática para redes que você não usa mais, para que seu telefone não reconecte sozinho.
O que uma rede compartilhada expõe
Na sua rede doméstica Wi-Fi, os únicos outros dispositivos são os seus. Em uma rede de café ou hotel, os demais dispositivos pertencem a quem entrou. Wi-Fi é um meio de transmissão broadcast; com ferramentas disponíveis gratuitamente, outro dispositivo na mesma rede pode capturar tráfego não criptografado, ver quais sites cada dispositivo está acessando e, em algumas configurações, redirecionar conexões.
O roteador também importa. Quem administra a rede pode ver todas as requisições não criptografadas e todas as consultas DNS, além de injetar conteúdo em páginas não criptografadas. Isso vale tanto para o simpático dono do café quanto para quem montou um ponto de acesso com o nome do café no estacionamento.
O que o HTTPS já protege
A maioria dos sites agora usa HTTPS, que criptografa o conteúdo da página entre seu navegador e o site. Essa é uma proteção real: uma senha digitada em uma página HTTPS não pode ser lida na rede. Isso deixa três lacunas.
- Os destinos são visíveis. Consultas DNS e metadados de conexão informam à rede quais sites você visita, mesmo que não possa ler as páginas.
- Nem tudo é HTTPS. Aplicativos fazem requisições em segundo plano, algumas delas sem criptografia, que você nunca vê.
- Existem truques de downgrade. Uma rede hostil pode tentar direcioná‑lo para uma versão não criptografada de um site ou apresentar um aviso de certificado falso que as pessoas ignoram.
O que um VPN muda
Com um VPN conectado, o telefone criptografa cada pacote de cada aplicativo antes que ele atinja o Wi-Fi. A rede vê apenas uma conexão criptografada para um servidor e nada mais: nenhum domínio, nenhuma consulta DNS, nenhuma requisição em segundo plano, nada para fazer downgrade. O problema de hotspot hostil praticamente desaparece porque não há nada legível para interceptar. Nossa introdução aos VPNs aborda a mecânica; o ponto prático é que a rede compartilhada se torna um tubo simples.
A regra que funciona: conectar ao Wi-Fi, passar pela página de login, conectar o VPN e, só então, abrir seus aplicativos. Nessa ordem, sempre.
A etapa do portal cativo
Muitas redes públicas exibem primeiro uma página de login ou de aceitação dos termos. Essa página precisa ser carregada antes que o VPN possa conectar, pois a rede bloqueia tudo até que você a atravesse. Complete o portal e, em seguida, toque em conectar em SecureNet. Com WireGuard a negociação leva cerca de um segundo, portanto a janela desprotegida é curta.
Hábitos que acompanham o VPN
- Esqueça redes que você não usa. iOS caso contrário reconectará automaticamente ao "Cafe_WiFi" sempre que uma rede com esse nome aparecer, inclusive se alguém a criou para capturar exatamente isso.
- Prefira a rede celular para qualquer coisa sensível se o VPN não conectar. A rede da sua operadora não é perfeita, mas também não é uma sala cheia de estranhos.
- Mantenha iOS e macOS atualizados. A maioria dos ataques de rede que ultrapassam o HTTPS se baseava em vulnerabilidades que já foram corrigidas.
- Fique atento ao estado conectado. SecureNet exibe um indicador de conexão claro e executa uma verificação de conexão que avisa se a internet ficar inacessível enquanto estiver conectado. Um túnel que morre silenciosamente é pior que nenhum túnel.
O que um VPN ainda não resolve em Wi-Fi públicos
Uma página de login falsa continua sendo falsa, esteja ou não usando um VPN. Quem observa por cima do seu ombro vê a tela de qualquer forma. E um site no qual você faz login ainda reconhece que é você. O VPN cuida da rede; o resto depende de você. Mantemos uma lista honesta em O que um VPN protege e o que não protege.
Perguntas frequentes
O Wi-Fi de hotel é mais seguro que o Wi-Fi de café?
Não de forma significativa. Ambos são redes compartilhadas administradas por terceiros. Redes de hotel costumam ter mais dispositivos conectados, não menos. Trate-as da mesma forma.
Preciso de um VPN se eu usar apenas aplicativos, sem navegador?
Sim. Aplicativos fazem requisições de rede assim como um navegador, e você não pode ver se cada uma está criptografada. Um VPN cobre todas de uma vez.
Um VPN funciona em redes que exigem página de login?
Sim. Primeiro conclua a página de login e, depois, conecte o VPN. O portal precisa ser carregado antes que o túnel seja estabelecido.
Meu telefone está seguro em Wi-Fi público se eu não abrir nada?
Aplicativos em segundo plano ainda se comunicam com a internet. Se o telefone está na rede, ele envia tráfego. Conecte o VPN ou desligue o Wi-Fi.