İçeriğe geç
ipkontrol.net

Güvenlik ve Gizlilik

Halka Açık Wi-Fi’de Bankacılık Yapılır mı?

Gerçek risk seviyesi ve mobil verinin neden daha güvenli olduğu.

Kısa cevap: güncel banka uygulamasıyla, uyarıları geçmeden yapılırsa risk düşük. Ama bir o kadar kısa bir alternatif var: Wi-Fi’yi kapatıp mobil veriyle yapmak. Bu yazı ikisi arasındaki kararı somutlaştırıyor.

Açık ağın genel risklerini — sahte erişim noktası, esir portal, açık paylaşımlar — halka açık Wi-Fi riskleri yazısında sıraladık. Burada tek bir işleme bakıyoruz: bankaya girmek.

Uygulama mı, tarayıcı mı?

Bu sorunun cevabı riski en çok değiştiren şey.

Banka uygulamasıTarayıcıdan internet şubesi
Sahte sertifika gelirseUygulama bağlanmayı reddederTarayıcı uyarır, geçip geçmemek size kalır
Sahte siteye yönlendirmeAdres uygulamanın içinde sabitAdres çubuğunu sizin kontrol etmeniz gerekir
Eklenti riskiYokTarayıcı eklentileri sayfayı okuyabilir

Birinci satırın adı sertifika sabitleme. Banka uygulamaları hangi sertifikayı göreceklerini önceden biliyor; ağdaki biri araya girip başka bir sertifika sunarsa bağlantı kurulmuyor. Tarayıcıda ise sahte sertifika bir uyarı ekranına dönüşüyor ve "yine de devam et" düğmesi orada duruyor.

Açık ağda banka işlemi yapacaksanız uygulamayı kullanın. Tarayıcı zorunluysa bankanın adresini kendiniz yazın, aramadan ya da bağlantıdan gelmeyin, ve herhangi bir sertifika uyarısında sekmeyi kapatın. Uyarının ne anlama geldiğini SSL hatası yazısında anlattık; açık ağda cihaz saatinin yanlış olması gibi masum sebepleri aramayın.

Onay kodu neyi durduruyor?

Diyelim en kötüsü oldu ve şifreniz bir şekilde ele geçti. Para transferi yine de ikinci bir adım istiyor: SMS kodu ya da uygulamadan onay. Bu adım şifre çalınmasının bedelini ciddi ölçüde düşürüyor.

Ama onay adımı yalnızca okunursa koruyor. Sahte bir sayfa sizden "giriş kodu" isterken arka planda bir transfer başlatıp onun kodunu isteyebilir. Kodu girmeden önce mesajın ya da onay ekranının ne için olduğuna bakın: giriş mi, ödeme mi, tutar ne, alıcı kim? Beklemediğiniz bir tutar görüyorsanız durun. İki adımlı doğrulamanın genel mantığı iki faktörlü doğrulama yazısında.

En basit çözüm: mobil veri

Açık ağın bütün riskleri — sahte erişim noktası, aynı ağdaki yabancılar, portal sayfası — o ağa bağlı olmaktan geliyor. Wi-Fi’yi kapatıp mobil veriye geçtiğinizde bu risklerin hiçbiri kalmıyor. Banka işlemi birkaç yüz kilobayt veri harcıyor; kota açısından önemsiz.

Bilgisayardan işlem yapmanız gerekiyorsa telefonu erişim noktası yapıp bilgisayarı ona bağlayın. Kendi telefonunuzun ağı, şifresini yalnızca sizin bildiğiniz bir ağ.

Çekmiyorsa ya da kota bittiyse VPN bir alternatif: trafik açık ağdan şifreli bir tünelle çıkıyor. Ama bazı bankalar VPN adreslerinden gelen girişlere ek doğrulama istiyor ya da uygulamayı hiç açmıyor; bu durumu VPN ve banka uygulaması yazısında ele aldık.

Karar tablosu

İşlemAçık Wi-Fi’deNot
Bakiye kontrolü, uygulamadanYapılırUyarı çıkarsa kapatın
Kayıtlı alıcıya transfer, uygulamadanYapılırOnay ekranındaki tutarı okuyun
Yeni alıcı eklemeMobil veriye geçinEn çok kötüye kullanılan adım
Şifre ya da limit değiştirmeMobil veriye geçinBeklemek mümkünse bekleyin
Tarayıcıdan internet şubesiMobil veriye geçinKarar uyarı ekranında size kalıyor
Ortak bilgisayardan (otel lobisi)YapmayınSorun ağ değil, cihaz

Son satır ayrı bir risk: otel lobisindeki ya da kafedeki ortak bilgisayarda tuş kaydedici olup olmadığını bilemezsiniz. Orada ağ ne kadar güvenli olursa olsun işlem yapılmamalı.

Bir şey ters gittiyse

  1. Beklemediğiniz bir onay kodu geldiyse kimseyle paylaşmayın ve bankayı kendi bildiğiniz numaradan arayın.
  2. Açık ağda şifrenizi bir sayfaya girdikten sonra şüphelendiyseniz, mobil veriden bankaya girip şifreyi değiştirin.
  3. Hesap hareketlerine bakın; tanımadığınız bir işlem varsa bankaya hemen bildirin.

Sahte bir sayfayı gerçeğinden ayırmanın işaretlerini oltalama nasıl anlaşılır yazısında topladık.

Sıkça sorulan sorular

Halka açık Wi-Fi’de mobil bankacılık yapılır mı?

Güncel banka uygulamasıyla ve hiçbir uyarıyı geçmeden yapılırsa risk düşüktür. En güvenli yol yine de Wi-Fi’yi kapatıp mobil veriyle işlem yapmaktır.

Banka uygulaması tarayıcıdan neden daha güvenli?

Uygulama bankanın sertifikasını önceden tanır ve araya giren sahte sertifikayı reddeder. Tarayıcıda ise sahte sertifika bir uyarıya dönüşür ve devam etme kararı kullanıcıya kalır.

Açık Wi-Fi’de şifrem çalınırsa param gider mi?

Transfer için genellikle ikinci bir onay gerekir. Onay kodunu, mesajda yazan işlemi ve tutarı okumadan girmediğiniz sürece şifre tek başına yetmez.

Açık Wi-Fi’de bankaya girerken VPN kullanmalı mıyım?

Kullanabilirsiniz ama mobil veriye geçmek daha basittir. Bazı bankalar VPN adreslerinden gelen girişlere ek doğrulama ister ya da uygulamayı açmaz.