Privacidade & segurança

A rede pública Wi-Fi é segura? O que pode dar errado e o que um VPN altera

O conselho costumava ser "nunca use rede pública Wi-Fi". Isso é irrealista. O conselho útil é: use-a, mas nunca sem o túnel.

SegurançaPública Wi-FiHábitos

Resposta rápida

A rede pública Wi-Fi não é segura por padrão porque todos nela compartilham a mesma rede, e quem a administra controla o roteador. HTTPS protege o conteúdo da maioria das páginas web, mas a rede ainda vê todos os domínios que você visita, e muitos aplicativos fazem requisições de fundo sem criptografia. Um VPN criptografa tudo antes de sair do seu telefone, de modo que a rede e seu operador veem apenas uma conexão embaralhada para um servidor. Conecte o VPN logo após passar pela página de login, sempre.

Principais fatos

  • Todos em uma rede pública a compartilham. Tráfego que não está criptografado pode ser capturado.
  • HTTPS oculta o conteúdo das páginas, não os destinos. A rede ainda vê quais sites você acessa.
  • Pontos de acesso falsos são baratos de montar. "Free_Airport_WiFi" não prova quem o controla.
  • Um VPN criptografa tudo de todos os aplicativos, incluindo o tráfego de fundo que o HTTPS não cobre.
  • Desative a conexão automática para redes que você não usa mais, para que seu telefone não reconecte sozinho.

O que uma rede compartilhada expõe

Na sua rede doméstica Wi-Fi, os únicos outros dispositivos são os seus. Em uma rede de café ou hotel, os demais dispositivos pertencem a quem entrou. Wi-Fi é um meio de transmissão broadcast; com ferramentas disponíveis gratuitamente, outro dispositivo na mesma rede pode capturar tráfego não criptografado, ver quais sites cada dispositivo está acessando e, em algumas configurações, redirecionar conexões.

O roteador também importa. Quem administra a rede pode ver todas as requisições não criptografadas e todas as consultas DNS, além de injetar conteúdo em páginas não criptografadas. Isso vale tanto para o simpático dono do café quanto para quem montou um ponto de acesso com o nome do café no estacionamento.

O que o HTTPS já protege

A maioria dos sites agora usa HTTPS, que criptografa o conteúdo da página entre seu navegador e o site. Essa é uma proteção real: uma senha digitada em uma página HTTPS não pode ser lida na rede. Isso deixa três lacunas.

  • Os destinos são visíveis. Consultas DNS e metadados de conexão informam à rede quais sites você visita, mesmo que não possa ler as páginas.
  • Nem tudo é HTTPS. Aplicativos fazem requisições em segundo plano, algumas delas sem criptografia, que você nunca vê.
  • Existem truques de downgrade. Uma rede hostil pode tentar direcioná‑lo para uma versão não criptografada de um site ou apresentar um aviso de certificado falso que as pessoas ignoram.

O que um VPN muda

Com um VPN conectado, o telefone criptografa cada pacote de cada aplicativo antes que ele atinja o Wi-Fi. A rede vê apenas uma conexão criptografada para um servidor e nada mais: nenhum domínio, nenhuma consulta DNS, nenhuma requisição em segundo plano, nada para fazer downgrade. O problema de hotspot hostil praticamente desaparece porque não há nada legível para interceptar. Nossa introdução aos VPNs aborda a mecânica; o ponto prático é que a rede compartilhada se torna um tubo simples.

A regra que funciona: conectar ao Wi-Fi, passar pela página de login, conectar o VPN e, só então, abrir seus aplicativos. Nessa ordem, sempre.

A etapa do portal cativo

Muitas redes públicas exibem primeiro uma página de login ou de aceitação dos termos. Essa página precisa ser carregada antes que o VPN possa conectar, pois a rede bloqueia tudo até que você a atravesse. Complete o portal e, em seguida, toque em conectar em SecureNet. Com WireGuard a negociação leva cerca de um segundo, portanto a janela desprotegida é curta.

Hábitos que acompanham o VPN

  1. Esqueça redes que você não usa. iOS caso contrário reconectará automaticamente ao "Cafe_WiFi" sempre que uma rede com esse nome aparecer, inclusive se alguém a criou para capturar exatamente isso.
  2. Prefira a rede celular para qualquer coisa sensível se o VPN não conectar. A rede da sua operadora não é perfeita, mas também não é uma sala cheia de estranhos.
  3. Mantenha iOS e macOS atualizados. A maioria dos ataques de rede que ultrapassam o HTTPS se baseava em vulnerabilidades que já foram corrigidas.
  4. Fique atento ao estado conectado. SecureNet exibe um indicador de conexão claro e executa uma verificação de conexão que avisa se a internet ficar inacessível enquanto estiver conectado. Um túnel que morre silenciosamente é pior que nenhum túnel.

O que um VPN ainda não resolve em Wi-Fi públicos

Uma página de login falsa continua sendo falsa, esteja ou não usando um VPN. Quem observa por cima do seu ombro vê a tela de qualquer forma. E um site no qual você faz login ainda reconhece que é você. O VPN cuida da rede; o resto depende de você. Mantemos uma lista honesta em O que um VPN protege e o que não protege.

Perguntas frequentes

O Wi-Fi de hotel é mais seguro que o Wi-Fi de café?

Não de forma significativa. Ambos são redes compartilhadas administradas por terceiros. Redes de hotel costumam ter mais dispositivos conectados, não menos. Trate-as da mesma forma.

Preciso de um VPN se eu usar apenas aplicativos, sem navegador?

Sim. Aplicativos fazem requisições de rede assim como um navegador, e você não pode ver se cada uma está criptografada. Um VPN cobre todas de uma vez.

Um VPN funciona em redes que exigem página de login?

Sim. Primeiro conclua a página de login e, depois, conecte o VPN. O portal precisa ser carregado antes que o túnel seja estabelecido.

Meu telefone está seguro em Wi-Fi público se eu não abrir nada?

Aplicativos em segundo plano ainda se comunicam com a internet. Se o telefone está na rede, ele envia tráfego. Conecte o VPN ou desligue o Wi-Fi.