Τι προστατεύει πραγματικά το HTTPS
Από το 2018, το HTTPS έχει γίνει το απόλυτο πρότυπο του διαδικτύου. Χάρη στην πρωτοβουλία Let's Encrypt και στις πολιτικές των προγραμμάτων περιήγησης (το Chrome και το Firefox επισημαίνουν τους ιστότοπους HTTP ως «μη ασφαλείς»), πάνω από το 95% της παγκόσμιας διαδικτυακής κίνησης είναι κρυπτογραφημένο μέσω TLS.
Αυτή η κρυπτογράφηση προστατεύει το περιεχόμενο των ανταλλαγών σας από άκρο σε άκρο: τους κωδικούς σας, τα στοιχεία της τραπεζικής σας κάρτας, τα μηνύματα και τα αρχεία σας. Κάποιος που υποκλέπτει την κίνηση Wi-Fi σας βλέπει μόνο κρυπτογραφικό θόρυβο, δεν μπορεί να διαβάσει τι στέλνετε ή λαμβάνετε.
Το δημόσιο Wi-Fi το 2026 είναι επομένως ουσιαστικά λιγότερο επικίνδυνο απ' ό,τι το 2015 για την άμεση υποκλοπή δεδομένων. Οι περισσότερες αλαρμιστικές συμβουλές που διαβάζετε είναι κληρονομιά μιας εποχής όπου το HTTP ήταν ακόμη πανταχού παρόν.
Τι δεν προστατεύει
Το HTTPS δεν κρύβει τα μεταδεδομένα. Σε ένα δίκτυο που δεν ελέγχετε, ένας παρατηρητής μπορεί να δει σε ποιο domain συνδέεστε (όχι το ακριβές URL, αλλά το domain: χάρη στο SNI που είναι ορατό σε απλό κείμενο κατά τη διάρκεια του TLS handshake), σε ποια ώρα, για πόση διάρκεια και πόσα δεδομένα ανταλλάσσονται. Αυτά τα μεταδεδομένα είναι αποκαλυπτικά.
Ένας εισβολέας στο ίδιο δίκτυο μπορεί επίσης να εκτελέσει DNS spoofing αν η συσκευή σας δεν χρησιμοποιεί DNS over HTTPS: αντικαθιστώντας τις νόμιμες απαντήσεις DNS με διευθύνσεις που δείχνουν στους δικούς του διακομιστές. Μπορεί να δημιουργήσει ένα ψεύτικο hotspot με ακριβώς το ίδιο όνομα με το νόμιμο Wi-Fi (επίθεση Evil Twin) για να υποκλέψει τις συνδέσεις σας πριν φτάσουν στο διαδίκτυο. Μπορεί επίσης να επιχειρήσει SSL stripping στους σπάνιους ιστότοπους που δεν έχουν ενεργοποιημένο το HSTS.
Πραγματικοί κίνδυνοι το 2026
Στην πράξη, οι υπολειπόμενοι κίνδυνοι στο δημόσιο Wi-Fi το 2026 είναι οι εξής:
- →Evil Twin: ένα κακόβουλο δίκτυο Wi-Fi που φέρει ακριβώς το ίδιο όνομα με το νόμιμο, μια τεχνική ιδιαίτερα διαδεδομένη σε αεροδρόμια και μεγάλους σιδηροδρομικούς σταθμούς. Συνδέεστε σε αυτό που μοιάζει με το σωστό δίκτυο, αλλά η κίνησή σας περνά μέσα από εξοπλισμό που ελέγχεται από έναν εισβολέα.
- →DNS spoofing αν η συσκευή σας δεν επιβάλλει DNS over HTTPS: τα ερωτήματα DNS σας μπορούν να ανακατευθυνθούν σε κακόβουλους διακομιστές.
- →Εφαρμογές που εξακολουθούν να χρησιμοποιούν απλό HTTP για ορισμένες λειτουργίες (έλεγχος ταυτότητας, συγχρονισμός): σπάνιες το 2026, αλλά υπάρχουν.
- →Session hijacking σε ιστότοπους χωρίς σωστά ρυθμισμένα cookies Secure και SameSite.
Πρακτικές συστάσεις
Σε ένα δημόσιο δίκτυο Wi-Fi, η ενεργοποίηση του VPN σας πριν από οποιαδήποτε σύνδεση παραμένει η καλύτερη πρακτική. Ένα VPN εξουδετερώνει την επίθεση Evil Twin (η κίνησή σας κρυπτογραφείται πριν καν φύγει από τη συσκευή σας) και το DNS spoofing (το VPN σας χρησιμοποιεί τους δικούς του κρυπτογραφημένους διακομιστές DNS).
Απενεργοποιήστε την αυτόματη σύνδεση Wi-Fi στο τηλέφωνό σας: αυτή είναι η λειτουργία που σας συνδέει αυτόματα σε οποιοδήποτε δίκτυο με όνομα που έχετε χρησιμοποιήσει στο παρελθόν. Είναι βολική, αλλά την εκμεταλλεύονται οι επιθέσεις Evil Twin.
Επαληθεύστε ότι οι ευαίσθητοι ιστότοποι (τραπεζικές συναλλαγές, email, αγορές) εμφανίζουν το λουκέτο HTTPS στο πρόγραμμα περιήγησής σας πριν πληκτρολογήσετε οτιδήποτε. Σε iOS και Android, οι αξιόπιστες εφαρμογές επιβάλλουν το HTTPS εγγενώς.
Το δημόσιο Wi-Fi είναι λιγότερο επικίνδυνο απ' ό,τι ήταν πριν από δέκα χρόνια, αλλά αυτό δεν είναι λόγος να χαλαρώσετε. Οι υπολειπόμενοι κίνδυνοι: Evil Twin, DNS spoofing, κακορυθμισμένες εφαρμογές, είναι υπαρκτοί και εκμεταλλεύσιμοι. Με ενεργοποιημένο VPN και DNS over HTTPS, είστε προστατευμένοι έναντι σχεδόν όλων των πρακτικών επιθέσεων σε ένα μη ασφαλές δίκτυο.
- Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
- Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
- Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
- P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
- M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Ενεργοποιήστε το Trasimène VPN