Resposta rápida
Wi-Fi pública não é segura por defeito porque todos os utilizadores partilham a mesma rede, e quem a gere controla o router. O HTTPS protege o conteúdo da maioria das páginas web, mas a rede continua a ver todos os domínios que visita, e muitas aplicações fazem pedidos de fundo não encriptados. Um VPN encripta tudo antes de sair do seu telefone, pelo que a rede e o seu operador veem apenas uma ligação cifrada a um servidor. Ligue o VPN imediatamente após ultrapassar a página de início de sessão, sempre.
Factos principais
- Todos numa rede pública partilham‑na. O tráfego que não está encriptado pode ser capturado.
- O HTTPS oculta o conteúdo das páginas, não os destinos. A rede continua a ver quais sites utiliza.
- Os pontos de acesso falsos são baratos de criar. "Free_Airport_WiFi" não prova quem o controla.
- Um VPN encripta tudo de todas as aplicações, incluindo o tráfego de fundo que o HTTPS não cobre.
- Desative a ligação automática para redes que já não utiliza, para que o seu telefone não se reconecte sozinho.
O que uma rede partilhada expõe
Na sua Wi-Fi doméstica, os únicos outros dispositivos são os seus. Numa rede de café ou hotel, os demais dispositivos pertencem a quem entrou. A Wi-Fi é um meio de difusão; com ferramentas disponíveis gratuitamente, outro dispositivo na mesma rede pode capturar tráfego não encriptado, ver quais sites cada dispositivo está a aceder e, em algumas configurações, redirecionar ligações.
O router também é importante. Quem gere a rede pode ver todos os pedidos não encriptados e todas as consultas DNS, e pode injetar conteúdo em páginas não encriptadas. Isto vale tanto para o simpático proprietário do café como para quem instalou um ponto de acesso com o nome do café no parque de estacionamento.
O que o HTTPS já protege
A maioria dos sites utiliza agora HTTPS, que encripta o conteúdo da página entre o seu navegador e o site. Essa é uma proteção real: uma palavra‑passe inserida numa página HTTPS não pode ser lida na rede. Contudo, deixa três lacunas.
- Os destinos são visíveis. As consultas DNS e os metadados da ligação revelam à rede quais sites visita, mesmo que não possa ler as páginas.
- Nem tudo é HTTPS. As apps fazem pedidos em segundo plano, alguns deles não encriptados, que nunca vê.
- Existem truques de downgrade. Uma rede hostil pode tentar encaminhá‑lo para uma versão não encriptada de um site ou apresentar um aviso de certificado falso que as pessoas aceitam.
O que uma VPN muda
Com uma VPN ligada, o telefone encripta todos os pacotes de todas as apps antes de tocar no Wi-Fi. A rede vê apenas uma ligação encriptada a um servidor e nada mais: sem domínios, sem pesquisas DNS, sem pedidos em segundo plano, nada para fazer downgrade. O problema do ponto de acesso hostil desaparece quase totalmente porque não há nada legível para interceptar. A nossa introdução às VPNs explica a mecânica; o ponto prático é que a rede partilhada passa a ser um tubo simples.
A regra que funciona: conectar ao Wi-Fi, passar pela página de início de sessão, ligar a VPN e, depois, abrir as suas apps. Nessa ordem, sempre.
A etapa do portal captivo
Muitas redes públicas exibem primeiro uma página de início de sessão ou de aceitação dos termos. Essa página tem de carregar antes de a VPN poder ligar, porque a rede bloqueia tudo o resto até que a ultrapasse. Complete o portal e, em seguida, toque em ligar em SecureNet. Com WireGuard o handshake demora cerca de um segundo, pelo que a janela desprotegida é curta.
Hábitos que acompanham a VPN
- Esqueça redes que não usa. iOS voltará a juntar‑se ao "Cafe_WiFi" automaticamente sempre que aparecer uma rede com esse nome, inclusive uma que alguém tenha criado para capturar exatamente isso.
- Prefira a rede móvel para tudo o que for sensível se a VPN não conseguir ligar. A rede da sua operadora não é perfeita, mas também não é uma sala cheia de estranhos.
- Mantenha iOS e macOS atualizados. A maioria dos ataques de rede que ultrapassam o HTTPS baseia‑se em vulnerabilidades que já foram corrigidas.
- Fique atento ao estado de ligação. SecureNet mostra um indicador de ligação claro e executa uma verificação de conexão que o avisa se a internet ficar inacessível enquanto está ligado. Um túnel que morre silenciosamente é pior do que nenhum túnel.
O que ainda não resolve uma VPN em Wi-Fi público
Uma página de início de sessão falsa continua a ser falsa, esteja ou não a usar uma VPN. Quem olha por cima do seu ombro vê o seu ecrã independentemente. E um site ao qual se autentica ainda sabe que é você. A VPN trata da rede; o resto depende de si. Mantemos uma lista transparente em O que uma VPN protege e o que não protege.
Perguntas frequentes
É a Wi-Fi do hotel mais segura que a Wi-Fi do café?
Não, de forma significativa. Ambas são redes partilhadas geridas por terceiros. As redes de hotel costumam ter mais dispositivos, não menos. Trate‑as da mesma forma.
Preciso de uma VPN se só uso apps e não o navegador?
Sim. As apps enviam pedidos de rede tal como o navegador, e não pode saber se cada um está encriptado. Uma VPN cobre‑as todas simultaneamente.
A VPN funciona em redes que têm página de início de sessão?
Sim. Primeiro complete a página de início de sessão e, depois, ligue a VPN. O portal tem de carregar antes de o túnel ser estabelecido.
O meu telefone está seguro em Wi-Fi público se não abrir nada?
As apps em segundo plano continuam a comunicar com a internet. Se o telefone está na rede, está a enviar tráfego. Ligue a VPN ou desative o Wi-Fi.