İçeriğe geç
ipkontrol.net

Bağlantı Sorunları

Halka Açık Wi-Fi Kullanmak Güvenli mi?

Gerçek riskler ve abartılanlar; HTTPS çağında neyin hâlâ tehlikeli olduğu.

Kafede, havalimanında ya da otelde açık Wi-Fi’ye bağlanmak on yıl önce gerçekten riskliydi: sitelerin çoğu şifresizdi ve aynı ağdaki biri girilen şifreyi okuyabiliyordu. Bugün sitelerin neredeyse tamamı HTTPS kullanıyor ve tablo değişti. Riskler bitmedi ama yer değiştirdi.

Bu yazı genel haritayı çiziyor: neyin hâlâ gerçek, neyin abartı olduğu. Açık ağda bankacılık yapıp yapmama kararını ayrıca halka açık Wi-Fi’de bankacılık yazısında ele aldık.

Abartılan riskler

Önce korkutucu ama bugün büyük ölçüde geçersiz olanlar:

İddiaBugünkü durum
"Aynı ağdaki biri şifreni okur"HTTPS sitede okuyamaz; bağlantı uçtan uca şifreli
"Mesajların görülür"Yaygın mesajlaşma uygulamaları kendi şifrelemesini kullanıyor
"Ağa bağlandın, telefonuna girildi"Güncel bir telefona yalnızca ağa bağlanarak girmek gerçekçi değil
"Şifreli Wi-Fi güvenli, açık Wi-Fi tehlikeli"Herkesin bildiği şifre, ağdaki diğer kişilere karşı neredeyse koruma sağlamıyor

Son satır önemli: kafenin duvarında yazan Wi-Fi şifresi ağı yabancılara kapatıyor, ama o şifreyi bilen diğer müşterilere karşı sizi korumuyor. Güvenliği ağın şifresi değil, bağlantınızın kendi şifrelemesi belirliyor. Ayrıntısını ortadaki adam saldırısı yazısında anlattık.

HTTPS sonrası gerçekten kalan dört risk

1. Sahte erişim noktası

Saldırgan, mekânın ağıyla aynı adı taşıyan bir erişim noktası açıyor. Telefonunuz o adı daha önce gördüğü için kendiliğinden bağlanabiliyor. Artık bütün trafiğiniz saldırganın cihazından geçiyor.

HTTPS burada hâlâ içeriği koruyor. Ama saldırgan iki şey yapabiliyor: hangi sitelere gittiğinizi görmek ve sizi sahte bir giriş sayfasına yönlendirmek. Tarayıcı sertifika uyarısı veriyorsa ve siz "yine de devam et" diyorsanız koruma orada biter.

2. Esir portal sayfası

Açık ağların çoğu internet vermeden önce bir sayfa gösteriyor: oda numarası, telefon, e-posta, bazen sosyal medya girişi. Bu sayfaya girdiğiniz her şey ağın sahibine gidiyor — ya da sahte ağdaysanız saldırgana. Portal size e-posta şifrenizi ya da kart bilgisini soruyorsa durun; meşru bir otel ağı bunu istemez.

3. Cihazınızın kendi paylaşımları

Açık ağda sizinle aynı ağda olan herkes cihazınızı "yerel ağdaki bir komşu" olarak görüyor. Evde açık bıraktığınız şeyler burada yabancılara da açık:

  • Bilgisayarın dosya ve yazıcı paylaşımı
  • Yakındaki cihazlara dosya gönderme özelliğinin "herkes" ayarı
  • Bilgisayarda çalışan yerel sunucular, uzak masaüstü

Windows ağa ilk bağlanırken sorduğu soruya "genel ağ" cevabı verilmişse paylaşımlar kapanıyor. Bu ayarın ne yaptığını Windows güvenlik duvarı yazısında gösterdik.

4. Hangi siteye gittiğiniz görünüyor

HTTPS sayfanın içeriğini gizliyor, alan adını gizlemiyor. Ağın sahibi DNS sorgularınızdan ve bağlantı başlangıcından hangi sitelere girdiğinizi görebiliyor. Bu bir hırsızlık riski değil, bir mahremiyet meselesi. Neyin göründüğünü operatör ne görüyor yazısında adım adım döktük; açık ağın sahibi aynı listeyi görüyor.

Risk tablosu

RiskOlasılıkAsıl önlem
Sahte erişim noktasıKalabalık yerlerde gerçekSertifika uyarısında durmak, otomatik bağlanmayı kapatmak
Esir portala fazla bilgiYüksekPortala gerekenden fazlasını yazmamak
Açık paylaşımlarOrtaAğı "genel" olarak işaretlemek
Gezinme geçmişinin görünmesiKesinŞifreli DNS ya da VPN
Şifrenin okunmasıHTTPS sitede çok düşükSertifika uyarısını geçmemek

Kısa alışkanlık listesi

  1. Otomatik bağlanmayı kapatın. Telefonun kayıtlı ağlara kendiliğinden bağlanması sahte erişim noktasının en büyük yardımcısı. Kullanmadığınız açık ağları "unut" deyin.
  2. Sertifika uyarısını asla geçmeyin. Açık ağda bu uyarı, arada biri olduğunun en net işareti.
  3. Ağı "genel" işaretleyin. Bilgisayar paylaşımları kapanır.
  4. Portala minimum bilgi verin. Şifre isteyen portal şüphelidir.
  5. Mahremiyet istiyorsanız şifreli DNS ya da VPN kullanın.

VPN bu listenin dördüncü satırını — gezinme geçmişini — ağın sahibinden saklıyor ve sahte erişim noktasının gördüğünü tek bir şifreli tünele indiriyor. Ama bir zorunluluk değil: yukarıdaki dört alışkanlık, açık ağdaki gerçek risklerin çoğunu VPN olmadan da kapatıyor.

Açık ağa bağlıyken hangi adresle göründüğünüzü sorgulama aracı ile görebilirsiniz; ağın dışarıya çıktığı genel adres mekânın hattına ait olacaktır, sizinle aynı adresi o anda mekândaki herkes paylaşıyor.

Sıkça sorulan sorular

Halka açık Wi-Fi’de şifrelerim çalınabilir mi?

HTTPS kullanan sitelerde aynı ağdaki biri şifrenizi okuyamaz. Asıl risk sahte bir erişim noktası üzerinden sahte giriş sayfasına yönlendirilmek; tarayıcının sertifika uyarısını geçmediğiniz sürece bu da büyük ölçüde engellenir.

Şifreli kafe Wi-Fi’si açık ağdan daha güvenli mi?

Pek değil. Şifreyi bilen herkes aynı ağdadır. Ağın şifresi yabancıları dışarıda tutar ama diğer müşterilere karşı koruma sağlamaz.

Sahte Wi-Fi ağı nasıl anlaşılır?

Adından anlaşılmaz, çünkü aynı adı taşır. İşaretler: sık sertifika uyarısı, beklenmedik giriş sayfası, normalde istenmeyen bilgilerin istenmesi. Otomatik bağlanmayı kapatmak en iyi önlemdir.

Açık Wi-Fi’de VPN şart mı?

Şart değil. HTTPS içeriği zaten korur. VPN, hangi sitelere girdiğinizin ağ sahibi tarafından görülmesini engeller ve sahte erişim noktasının etkisini azaltır.

Otel Wi-Fi’si hangi bilgileri görebilir?

Bağlandığınız alan adlarını, bağlantı zamanlarını ve veri miktarını görebilir. HTTPS sayfaların içeriğini, girdiğiniz şifreleri ve mesajları göremez.