Co HTTPS skutečně chrání
Od roku 2018 se HTTPS stal absolutním standardem webu. Díky iniciativě Let's Encrypt a zásadám prohlížečů (Chrome a Firefox označují HTTP stránky jako „nezabezpečené“) je přes 95 % celosvětového webového provozu šifrováno pomocí TLS.
Toto šifrování chrání obsah vaší komunikace od konce ke konci: vaše hesla, údaje o bankovní kartě, zprávy i soubory. Kdokoli, kdo odposlouchává váš Wi-Fi provoz, vidí jen kryptografický šum, nemůže přečíst, co odesíláte nebo přijímáte.
Veřejná Wi-Fi je proto v roce 2026 zásadně méně nebezpečná než v roce 2015, pokud jde o přímý odposlech dat. Většina alarmujících rad, které čtete, pochází z doby, kdy bylo HTTP ještě všudypřítomné.
Co nechrání
HTTPS neskrývá metadata. V síti, kterou neovládáte, může pozorovatel vidět, ke které doméně se připojujete (ne přesnou URL, ale doménu: díky SNI viditelnému v prostém textu během TLS handshaku), v jakou dobu, jak dlouho a kolik dat se přenáší. Tato metadata jsou výmluvná.
Útočník ve stejné síti může také provést DNS spoofing, pokud vaše zařízení nepoužívá DNS over HTTPS: nahradí legitimní DNS odpovědi adresami odkazujícími na jeho vlastní servery. Může vytvořit falešný hotspot s naprosto stejným názvem jako legitimní Wi-Fi (útok Evil Twin) a zachytit vaše připojení dřív, než se dostane na internet. Může se také pokusit o SSL stripping na těch vzácných webech, které nemají zapnuté HSTS.
Skutečná rizika v roce 2026
V praxi jsou zbytková rizika na veřejné Wi-Fi v roce 2026 následující:
- →Evil Twin: podvržená Wi-Fi síť s naprosto stejným názvem jako ta legitimní, technika obzvlášť rozšířená na letištích a velkých nádražích. Připojíte se k něčemu, co vypadá jako správná síť, ale váš provoz prochází přes zařízení ovládané útočníkem.
- →DNS spoofing, pokud vaše zařízení nevynucuje DNS over HTTPS: vaše DNS dotazy mohou být přesměrovány na škodlivé servery.
- →Aplikace, které pro některé funkce (přihlašování, synchronizaci) stále používají prostý HTTP: v roce 2026 vzácnost, ale existují.
- →Únos relace (session hijacking) na webech bez správně nastavených cookies Secure a SameSite.
Praktická doporučení
Na veřejné Wi-Fi síti zůstává nejlepším řešením zapnout VPN ještě před jakýmkoliv připojením. VPN eliminuje útok Evil Twin (váš provoz je zašifrovaný ještě předtím, než opustí vaše zařízení) i DNS spoofing (VPN používá vlastní šifrované DNS servery).
Vypněte na telefonu automatické připojování k Wi-Fi: jde o funkci, která vás automaticky připojí ke každé síti s názvem, který jste už někdy použili. Je to pohodlné, ale útoky typu Evil Twin toho zneužívají.
Než cokoliv zadáte, ověřte, že citlivé weby (bankovnictví, e-mail, nakupování) zobrazují v prohlížeči visací zámek HTTPS. Na iOS a Androidu vynucují seriózní aplikace HTTPS nativně.
Veřejná Wi-Fi je méně nebezpečná než před deseti lety, ale to není důvod polevit v ostražitosti. Zbytková rizika: Evil Twin, DNS spoofing, špatně nakonfigurované aplikace, jsou reálná a zneužitelná. Se zapnutou VPN a DNS over HTTPS jste chráněni prakticky proti všem reálným útokům v nezabezpečené síti.
- Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
- Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
- Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
- P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
- M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Zapnout Trasimène VPN