Blog
VPN·12 mars 2026·7 min čtení

Je Wi-Fi na nádraží v roce 2026 opravdu nebezpečná?

Slyšíte tvrzení i jejich pravý opak. Poctivá odpověď, opřená o to, co dnes HTTPS skutečně chrání: a co pořád ne.

ME
Mohamed ESSID
Zakladatel, Trasimène

Co HTTPS skutečně chrání

Od roku 2018 se HTTPS stal absolutním standardem webu. Díky iniciativě Let's Encrypt a zásadám prohlížečů (Chrome a Firefox označují HTTP stránky jako „nezabezpečené“) je přes 95 % celosvětového webového provozu šifrováno pomocí TLS.

Toto šifrování chrání obsah vaší komunikace od konce ke konci: vaše hesla, údaje o bankovní kartě, zprávy i soubory. Kdokoli, kdo odposlouchává váš Wi-Fi provoz, vidí jen kryptografický šum, nemůže přečíst, co odesíláte nebo přijímáte.

Veřejná Wi-Fi je proto v roce 2026 zásadně méně nebezpečná než v roce 2015, pokud jde o přímý odposlech dat. Většina alarmujících rad, které čtete, pochází z doby, kdy bylo HTTP ještě všudypřítomné.

Co nechrání

HTTPS neskrývá metadata. V síti, kterou neovládáte, může pozorovatel vidět, ke které doméně se připojujete (ne přesnou URL, ale doménu: díky SNI viditelnému v prostém textu během TLS handshaku), v jakou dobu, jak dlouho a kolik dat se přenáší. Tato metadata jsou výmluvná.

Útočník ve stejné síti může také provést DNS spoofing, pokud vaše zařízení nepoužívá DNS over HTTPS: nahradí legitimní DNS odpovědi adresami odkazujícími na jeho vlastní servery. Může vytvořit falešný hotspot s naprosto stejným názvem jako legitimní Wi-Fi (útok Evil Twin) a zachytit vaše připojení dřív, než se dostane na internet. Může se také pokusit o SSL stripping na těch vzácných webech, které nemají zapnuté HSTS.

Skutečná rizika v roce 2026

V praxi jsou zbytková rizika na veřejné Wi-Fi v roce 2026 následující:

  • Evil Twin: podvržená Wi-Fi síť s naprosto stejným názvem jako ta legitimní, technika obzvlášť rozšířená na letištích a velkých nádražích. Připojíte se k něčemu, co vypadá jako správná síť, ale váš provoz prochází přes zařízení ovládané útočníkem.
  • DNS spoofing, pokud vaše zařízení nevynucuje DNS over HTTPS: vaše DNS dotazy mohou být přesměrovány na škodlivé servery.
  • Aplikace, které pro některé funkce (přihlašování, synchronizaci) stále používají prostý HTTP: v roce 2026 vzácnost, ale existují.
  • Únos relace (session hijacking) na webech bez správně nastavených cookies Secure a SameSite.

Praktická doporučení

Na veřejné Wi-Fi síti zůstává nejlepším řešením zapnout VPN ještě před jakýmkoliv připojením. VPN eliminuje útok Evil Twin (váš provoz je zašifrovaný ještě předtím, než opustí vaše zařízení) i DNS spoofing (VPN používá vlastní šifrované DNS servery).

Vypněte na telefonu automatické připojování k Wi-Fi: jde o funkci, která vás automaticky připojí ke každé síti s názvem, který jste už někdy použili. Je to pohodlné, ale útoky typu Evil Twin toho zneužívají.

Než cokoliv zadáte, ověřte, že citlivé weby (bankovnictví, e-mail, nakupování) zobrazují v prohlížeči visací zámek HTTPS. Na iOS a Androidu vynucují seriózní aplikace HTTPS nativně.

Trasimène na nezabezpečených sítích automaticky aktivuje filtrování DNS over HTTPS a upozorní vás, pokud je zjištěna podezřelá síť (možný Evil Twin).

Veřejná Wi-Fi je méně nebezpečná než před deseti lety, ale to není důvod polevit v ostražitosti. Zbytková rizika: Evil Twin, DNS spoofing, špatně nakonfigurované aplikace, jsou reálná a zneužitelná. Se zapnutou VPN a DNS over HTTPS jste chráněni prakticky proti všem reálným útokům v nezabezpečené síti.

Zdroje
  1. Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
  2. Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
  3. Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
  4. P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
  5. M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Trasimène: mobilní bezpečnost

Zapnout Trasimène VPN

Stáhnout Trasimène →
Související články
Zpět na blog