Hvad HTTPS faktisk beskytter
Siden 2018 er HTTPS blevet den absolutte standard på nettet. Takket være Let's Encrypt-initiativet og browserpolitikker (Chrome og Firefox markerer HTTP-sider som 'ikke sikker') er over 95 % af den globale webtrafik krypteret via TLS.
Denne kryptering beskytter indholdet af dine udvekslinger fra ende til ende: dine adgangskoder, bankkortoplysninger, beskeder og filer. Den, der opfanger din Wi-Fi-trafik, ser kun kryptografisk støj, og kan ikke læse, hvad du sender eller modtager.
Offentligt Wi-Fi i 2026 er derfor grundlæggende mindre farligt end i 2015, når det gælder direkte opfangning af data. De fleste af de alarmistiske råd, du læser, er nedarvet fra en tid, hvor HTTP stadig var allestedsnærværende.
Hvad det ikke beskytter
HTTPS skjuler ikke metadata. På et netværk, du ikke kontrollerer, kan en observatør se, hvilket domæne du forbinder til (ikke den præcise URL, men domænet: takket være SNI, der er synligt i klartekst under TLS-handshaket), på hvilket tidspunkt, hvor længe, og hvor meget data der udveksles. Disse metadata er afslørende.
En angriber på det samme netværk kan også udføre DNS-spoofing, hvis din enhed ikke bruger DNS over HTTPS: ved at erstatte legitime DNS-svar med adresser, der peger på vedkommendes egne servere. Angriberen kan oprette et falsk hotspot med præcis samme navn som det legitime Wi-Fi (Evil Twin-angreb) for at opfange dine forbindelser, før de når internettet. Vedkommende kan også forsøge sig med SSL-stripping på de sjældne sider, der ikke har HSTS aktiveret.
Reelle risici i 2026
I praksis er de tilbageværende risici på offentligt Wi-Fi i 2026 som følger:
- →Evil Twin: et falsk Wi-Fi-netværk med præcis samme navn som det ægte, en teknik, der er særligt udbredt i lufthavne og på store banegårde. Du forbinder dig til det, der ligner det rigtige netværk, men din trafik passerer gennem udstyr, der kontrolleres af en angriber.
- →DNS-spoofing, hvis din enhed ikke tvinger DNS over HTTPS igennem: dine DNS-forespørgsler kan omdirigeres til ondsindede servere.
- →Apps, der stadig bruger almindelig HTTP til visse funktioner (godkendelse, synkronisering): sjældent i 2026, men de findes.
- →Session hijacking på sider uden korrekt konfigurerede Secure- og SameSite-cookies.
Praktiske anbefalinger
På et offentligt Wi-Fi-netværk er det stadig bedst at aktivere din VPN, før du overhovedet forbinder dig. En VPN eliminerer Evil Twin-angrebet (din trafik er krypteret, allerede før den forlader din enhed) og DNS-spoofing (din VPN bruger sine egne krypterede DNS-servere).
Slå automatisk Wi-Fi-forbindelse fra på din telefon: det er den funktion, der automatisk forbinder dig til ethvert netværk med et navn, du har brugt før. Det er praktisk, men det udnyttes af Evil Twin-angreb.
Kontrollér, at følsomme sider (netbank, e-mail, shopping) viser HTTPS-hængelåsen i din browser, før du indtaster noget. På iOS og Android håndhæver seriøse apps HTTPS af sig selv.
Offentligt Wi-Fi er mindre farligt, end det var for ti år siden, men det betyder ikke, at man skal sænke paraderne. De tilbageværende risici: Evil Twin, DNS-spoofing, fejlkonfigurerede apps, er reelle og kan udnyttes. Med en aktiveret VPN og DNS over HTTPS er du beskyttet mod stort set alle praktiske angreb på et usikret netværk.
- Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
- Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
- Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
- P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
- M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Aktivér Trasimène VPN