Halka Açık Wi-Fi Kullanmak Güvenli mi?
Gerçek riskler ve abartılanlar; HTTPS çağında neyin hâlâ tehlikeli olduğu.
Kafede, havalimanında ya da otelde açık Wi-Fi’ye bağlanmak on yıl önce gerçekten riskliydi: sitelerin çoğu şifresizdi ve aynı ağdaki biri girilen şifreyi okuyabiliyordu. Bugün sitelerin neredeyse tamamı HTTPS kullanıyor ve tablo değişti. Riskler bitmedi ama yer değiştirdi.
Bu yazı genel haritayı çiziyor: neyin hâlâ gerçek, neyin abartı olduğu. Açık ağda bankacılık yapıp yapmama kararını ayrıca halka açık Wi-Fi’de bankacılık yazısında ele aldık.
Abartılan riskler
Önce korkutucu ama bugün büyük ölçüde geçersiz olanlar:
| İddia | Bugünkü durum |
|---|---|
| "Aynı ağdaki biri şifreni okur" | HTTPS sitede okuyamaz; bağlantı uçtan uca şifreli |
| "Mesajların görülür" | Yaygın mesajlaşma uygulamaları kendi şifrelemesini kullanıyor |
| "Ağa bağlandın, telefonuna girildi" | Güncel bir telefona yalnızca ağa bağlanarak girmek gerçekçi değil |
| "Şifreli Wi-Fi güvenli, açık Wi-Fi tehlikeli" | Herkesin bildiği şifre, ağdaki diğer kişilere karşı neredeyse koruma sağlamıyor |
Son satır önemli: kafenin duvarında yazan Wi-Fi şifresi ağı yabancılara kapatıyor, ama o şifreyi bilen diğer müşterilere karşı sizi korumuyor. Güvenliği ağın şifresi değil, bağlantınızın kendi şifrelemesi belirliyor. Ayrıntısını ortadaki adam saldırısı yazısında anlattık.
HTTPS sonrası gerçekten kalan dört risk
1. Sahte erişim noktası
Saldırgan, mekânın ağıyla aynı adı taşıyan bir erişim noktası açıyor. Telefonunuz o adı daha önce gördüğü için kendiliğinden bağlanabiliyor. Artık bütün trafiğiniz saldırganın cihazından geçiyor.
HTTPS burada hâlâ içeriği koruyor. Ama saldırgan iki şey yapabiliyor: hangi sitelere gittiğinizi görmek ve sizi sahte bir giriş sayfasına yönlendirmek. Tarayıcı sertifika uyarısı veriyorsa ve siz "yine de devam et" diyorsanız koruma orada biter.
2. Esir portal sayfası
Açık ağların çoğu internet vermeden önce bir sayfa gösteriyor: oda numarası, telefon, e-posta, bazen sosyal medya girişi. Bu sayfaya girdiğiniz her şey ağın sahibine gidiyor — ya da sahte ağdaysanız saldırgana. Portal size e-posta şifrenizi ya da kart bilgisini soruyorsa durun; meşru bir otel ağı bunu istemez.
3. Cihazınızın kendi paylaşımları
Açık ağda sizinle aynı ağda olan herkes cihazınızı "yerel ağdaki bir komşu" olarak görüyor. Evde açık bıraktığınız şeyler burada yabancılara da açık:
- Bilgisayarın dosya ve yazıcı paylaşımı
- Yakındaki cihazlara dosya gönderme özelliğinin "herkes" ayarı
- Bilgisayarda çalışan yerel sunucular, uzak masaüstü
Windows ağa ilk bağlanırken sorduğu soruya "genel ağ" cevabı verilmişse paylaşımlar kapanıyor. Bu ayarın ne yaptığını Windows güvenlik duvarı yazısında gösterdik.
4. Hangi siteye gittiğiniz görünüyor
HTTPS sayfanın içeriğini gizliyor, alan adını gizlemiyor. Ağın sahibi DNS sorgularınızdan ve bağlantı başlangıcından hangi sitelere girdiğinizi görebiliyor. Bu bir hırsızlık riski değil, bir mahremiyet meselesi. Neyin göründüğünü operatör ne görüyor yazısında adım adım döktük; açık ağın sahibi aynı listeyi görüyor.
Risk tablosu
| Risk | Olasılık | Asıl önlem |
|---|---|---|
| Sahte erişim noktası | Kalabalık yerlerde gerçek | Sertifika uyarısında durmak, otomatik bağlanmayı kapatmak |
| Esir portala fazla bilgi | Yüksek | Portala gerekenden fazlasını yazmamak |
| Açık paylaşımlar | Orta | Ağı "genel" olarak işaretlemek |
| Gezinme geçmişinin görünmesi | Kesin | Şifreli DNS ya da VPN |
| Şifrenin okunması | HTTPS sitede çok düşük | Sertifika uyarısını geçmemek |
Kısa alışkanlık listesi
- Otomatik bağlanmayı kapatın. Telefonun kayıtlı ağlara kendiliğinden bağlanması sahte erişim noktasının en büyük yardımcısı. Kullanmadığınız açık ağları "unut" deyin.
- Sertifika uyarısını asla geçmeyin. Açık ağda bu uyarı, arada biri olduğunun en net işareti.
- Ağı "genel" işaretleyin. Bilgisayar paylaşımları kapanır.
- Portala minimum bilgi verin. Şifre isteyen portal şüphelidir.
- Mahremiyet istiyorsanız şifreli DNS ya da VPN kullanın.
VPN bu listenin dördüncü satırını — gezinme geçmişini — ağın sahibinden saklıyor ve sahte erişim noktasının gördüğünü tek bir şifreli tünele indiriyor. Ama bir zorunluluk değil: yukarıdaki dört alışkanlık, açık ağdaki gerçek risklerin çoğunu VPN olmadan da kapatıyor.
Açık ağa bağlıyken hangi adresle göründüğünüzü sorgulama aracı ile görebilirsiniz; ağın dışarıya çıktığı genel adres mekânın hattına ait olacaktır, sizinle aynı adresi o anda mekândaki herkes paylaşıyor.
Sıkça sorulan sorular
Halka açık Wi-Fi’de şifrelerim çalınabilir mi?
HTTPS kullanan sitelerde aynı ağdaki biri şifrenizi okuyamaz. Asıl risk sahte bir erişim noktası üzerinden sahte giriş sayfasına yönlendirilmek; tarayıcının sertifika uyarısını geçmediğiniz sürece bu da büyük ölçüde engellenir.
Şifreli kafe Wi-Fi’si açık ağdan daha güvenli mi?
Pek değil. Şifreyi bilen herkes aynı ağdadır. Ağın şifresi yabancıları dışarıda tutar ama diğer müşterilere karşı koruma sağlamaz.
Sahte Wi-Fi ağı nasıl anlaşılır?
Adından anlaşılmaz, çünkü aynı adı taşır. İşaretler: sık sertifika uyarısı, beklenmedik giriş sayfası, normalde istenmeyen bilgilerin istenmesi. Otomatik bağlanmayı kapatmak en iyi önlemdir.
Açık Wi-Fi’de VPN şart mı?
Şart değil. HTTPS içeriği zaten korur. VPN, hangi sitelere girdiğinizin ağ sahibi tarafından görülmesini engeller ve sahte erişim noktasının etkisini azaltır.
Otel Wi-Fi’si hangi bilgileri görebilir?
Bağlandığınız alan adlarını, bağlantı zamanlarını ve veri miktarını görebilir. HTTPS sayfaların içeriğini, girdiğiniz şifreleri ve mesajları göremez.