Blog
VPN·12 mars 2026·7 min 읽기

2026년, 기차역 Wi-Fi는 정말 위험할까요?

온갖 상반된 이야기가 떠돕니다. 오늘날 HTTPS가 실제로 무엇을 지켜 주고 무엇은 여전히 지켜 주지 못하는지에 근거해, 솔직한 답을 드립니다.

ME
Mohamed ESSID
창립자, Trasimène

HTTPS가 실제로 지켜 주는 것

2018년 이후 HTTPS는 웹의 절대적 표준이 되었습니다. Let's Encrypt 이니셔티브와 브라우저 정책(Chrome과 Firefox는 HTTP 사이트를 '안전하지 않음'으로 표시합니다) 덕분에, 전 세계 웹 트래픽의 95% 이상이 TLS로 암호화되어 있습니다.

이 암호화는 여러분이 주고받는 내용, 즉 비밀번호, 은행 카드 정보, 메시지, 파일을 종단간(end-to-end)으로 보호합니다. 여러분의 Wi-Fi 트래픽을 가로채는 사람에게는 암호화된 잡음만 보일 뿐, 여러분이 보내거나 받는 내용을 읽을 수 없습니다.

따라서 2026년의 공용 Wi-Fi는 직접적인 데이터 가로채기 측면에서 2015년보다 근본적으로 덜 위험합니다. 여러분이 접하는 대부분의 공포 조장식 조언은 HTTP가 여전히 흔하던 시절에서 물려받은 것입니다.

HTTPS가 지켜 주지 못하는 것

HTTPS는 메타데이터를 숨겨 주지 않습니다. 여러분이 통제하지 못하는 네트워크에서, 관찰자는 여러분이 어떤 도메인에 접속하는지(정확한 URL은 아니지만, TLS 핸드셰이크 과정에서 평문으로 노출되는 SNI 덕분에 도메인만큼은), 언제, 얼마나 오래, 얼마만큼의 데이터를 주고받는지 볼 수 있습니다. 이런 메타데이터는 많은 것을 드러냅니다.

같은 네트워크에 있는 공격자는, 여러분의 기기가 DNS over HTTPS를 쓰지 않는다면 DNS 스푸핑도 감행할 수 있습니다. 정상적인 DNS 응답을 자신들의 서버를 가리키는 주소로 바꿔치기하는 것이죠. 또한 정상 Wi-Fi와 완전히 똑같은 이름의 가짜 핫스팟을 만들어(Evil Twin 공격) 여러분의 연결이 인터넷에 닿기 전에 가로챌 수도 있습니다. HSTS가 활성화되지 않은 드문 사이트를 상대로 SSL 스트리핑을 시도할 수도 있습니다.

2026년의 실제 위험

실제로 2026년 공용 Wi-Fi에 남아 있는 잔여 위험은 다음과 같습니다.

  • Evil Twin: 정상적인 네트워크와 완전히 똑같은 이름을 내건 악성 Wi-Fi 네트워크로, 공항이나 대형 기차역에서 특히 흔한 수법입니다. 제대로 된 네트워크처럼 보이는 곳에 접속하지만, 여러분의 트래픽은 공격자가 제어하는 장비를 거쳐 갑니다.
  • 기기가 DNS over HTTPS를 강제하지 않으면 발생하는 DNS 스푸핑: 여러분의 DNS 질의가 악성 서버로 우회될 수 있습니다.
  • 일부 기능(인증, 동기화)에 여전히 평문 HTTP를 사용하는 앱들: 2026년에는 드물지만 존재합니다.
  • Secure 및 SameSite 쿠키가 제대로 설정되지 않은 사이트에서의 세션 하이재킹.

실용적인 권장 사항

공용 Wi-Fi 네트워크에서는 어떤 접속을 하기 전에 VPN을 켜는 것이 여전히 최선의 방법입니다. VPN은 Evil Twin 공격을 무력화하고(트래픽이 기기를 떠나기도 전에 암호화됩니다) DNS 스푸핑도 막아줍니다(VPN이 자체 암호화 DNS 서버를 사용하기 때문입니다).

휴대폰에서 Wi-Fi 자동 연결을 꺼두세요: 이 기능은 예전에 사용한 적 있는 이름의 네트워크에 자동으로 접속시켜 줍니다. 편리하지만 Evil Twin 공격에 악용됩니다.

민감한 사이트(은행, 이메일, 쇼핑)에서는 무언가를 입력하기 전에 브라우저에 HTTPS 자물쇠 표시가 뜨는지 확인하세요. iOS와 Android에서 제대로 만든 앱은 HTTPS를 기본적으로 강제합니다.

Trasimène은 보안되지 않은 네트워크에서 DNS over HTTPS 필터링을 자동으로 활성화하고, 의심스러운 네트워크(잠재적 Evil Twin)가 감지되면 알려줍니다.

공용 Wi-Fi는 10년 전보다 덜 위험해졌지만, 그렇다고 방심할 이유가 되지는 않습니다. Evil Twin, DNS 스푸핑, 잘못 설정된 앱 같은 잔여 위험은 실제로 존재하고 악용될 수 있습니다. VPN을 켜고 DNS over HTTPS를 사용하면, 보안되지 않은 네트워크에서 벌어지는 사실상 모든 실전 공격으로부터 보호받을 수 있습니다.

출처
  1. Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
  2. Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
  3. Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
  4. P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
  5. M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Trasimène: 모바일 보안

Trasimène VPN 켜기

Trasimène 다운로드 →
관련 글
블로그로 돌아가기