HTTPSが実際に守るもの
2018年以降、HTTPSはWebの絶対的な標準となりました。Let's Encryptの取り組みや、ブラウザのポリシー(ChromeやFirefoxはHTTPサイトを「保護されていない通信」と表示します)のおかげで、世界のWebトラフィックの95%以上がTLSによって暗号化されています。
この暗号化は、あなたのやり取りの中身 パスワード、銀行カードの情報、メッセージ、ファイル をエンドツーエンドで守ります。あなたのWi-Fiトラフィックを傍受した者が目にするのは、暗号化されたノイズだけです。あなたが送受信する内容を読み取ることはできません。
したがって、2026年の公衆Wi-Fiは、データの直接的な傍受という点では、2015年に比べて根本的に危険性が低くなっています。世間で目にする警告じみたアドバイスの多くは、HTTPがまだそこら中で使われていた時代の名残なのです。
HTTPSが守らないもの
HTTPSはメタデータを隠しません。あなたが管理していないネットワーク上では、観察者はあなたがどのドメインに接続しているか(正確なURLではなくドメインです TLSハンドシェイク中に平文で見えるSNIのおかげで)、いつ、どれくらいの時間、どれだけのデータをやり取りしているかを見ることができます。こうしたメタデータは多くを物語ります。
同じネットワーク上の攻撃者は、あなたのデバイスがDNS over HTTPSを使っていない場合、DNSスプーフィングを行うこともできます 正規のDNS応答を、自分のサーバーを指すアドレスに置き換えるのです。攻撃者は、正規のWi-Fiとまったく同じ名前の偽のホットスポットを作り(Evil Twin攻撃)、あなたの接続がインターネットに到達する前に傍受することもできます。さらに、HSTSを有効にしていない稀なサイトに対しては、SSLストリッピングを試みることもあります。
2026年における現実のリスク
実際のところ、2026年の公衆Wi-Fiに残るリスクは、次のとおりです。
- →Evil Twin(悪魔の双子):正規のネットワークとまったく同じ名前を掲げた不正なWi-Fiネットワークで、空港や主要な駅で特に多く見られる手口です。正しいネットワークに接続しているように見えても、実際の通信は攻撃者が管理する機器を経由してしまいます。
- →DNSスプーフィング:端末がDNS over HTTPSを強制していない場合、DNSクエリが悪意のあるサーバーへ誘導される恐れがあります。
- →一部の機能(認証や同期など)で今なお平文のHTTPを使っているアプリ。2026年ではまれですが、確かに存在します。
- →SecureおよびSameSite属性が適切に設定されていないCookieを使うサイトでのセッションハイジャック。
実践的なおすすめ対策
公衆Wi-Fiでは、何かに接続する前にVPNを起動しておくことが今も最善の対策です。VPNを使えばEvil Twin攻撃は無力化され(通信は端末を出る前に暗号化されます)、DNSスプーフィングも防げます(VPNは独自の暗号化されたDNSサーバーを使うため)。
スマートフォンのWi-Fi自動接続をオフにしましょう。これは、以前に使ったことのある名前のネットワークに自動でつなぐ機能です。便利ではありますが、Evil Twin攻撃に悪用されてしまいます。
重要なサイト(ネットバンキング、メール、ショッピングなど)では、何かを入力する前に、ブラウザにHTTPSの鍵マークが表示されているかを確認してください。iOSやAndroidでは、まともなアプリはHTTPSをネイティブに強制しています。
公衆Wi-Fiは10年前ほど危険ではなくなりましたが、だからといって油断してよい理由にはなりません。残されたリスク Evil Twin、DNSスプーフィング、設定に不備のあるアプリ は現実に存在し、悪用され得ます。VPNとDNS over HTTPSを有効にしておけば、保護されていないネットワーク上で実際に起こり得る、ほぼすべての攻撃から守られます。
- Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
- Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
- Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
- P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
- M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Trasimène VPNを有効にする