Blog
VPN·12 mars 2026·7 min bacaan

Adakah Wi-Fi stesen kereta api benar-benar berbahaya pada 2026?

Anda mendengar pelbagai pendapat yang bercanggah. Satu jawapan yang jujur, berpaksikan apa yang sebenarnya dilindungi oleh HTTPS hari ini: dan apa yang masih tidak dilindunginya.

ME
Mohamed ESSID
Pengasas, Trasimène

Apa yang sebenarnya dilindungi oleh HTTPS

Sejak 2018, HTTPS telah menjadi standard mutlak untuk web. Berkat inisiatif Let's Encrypt dan dasar pelayar (Chrome dan Firefox menandakan laman HTTP sebagai 'tidak selamat'), lebih daripada 95% trafik web global disulitkan melalui TLS.

Penyulitan ini melindungi kandungan komunikasi anda dari hujung ke hujung: kata laluan anda, butiran kad bank, mesej, dan fail. Seseorang yang memintas trafik Wi-Fi anda hanya melihat data tersulit yang tidak bermakna, mereka tidak dapat membaca apa yang anda hantar atau terima.

Oleh itu, Wi-Fi awam pada 2026 pada dasarnya kurang berbahaya berbanding pada 2015 untuk pemintasan data secara langsung. Kebanyakan nasihat membimbangkan yang anda baca diwarisi daripada era ketika HTTP masih berleluasa.

Apa yang tidak dilindunginya

HTTPS tidak menyembunyikan metadata. Pada rangkaian yang tidak anda kawal, seorang pemerhati boleh melihat domain yang anda hubungi (bukan URL yang tepat, tetapi domain: berkat SNI yang kelihatan dalam teks biasa semasa jabat tangan TLS), pada waktu apa, berapa lama, dan berapa banyak data dipertukarkan. Metadata ini mendedahkan banyak perkara.

Penyerang pada rangkaian yang sama juga boleh melakukan DNS spoofing jika peranti anda tidak menggunakan DNS over HTTPS: menggantikan respons DNS yang sah dengan alamat yang menghala ke pelayan mereka sendiri. Mereka boleh mencipta hotspot palsu dengan nama yang sama persis dengan Wi-Fi yang sah (serangan Evil Twin) untuk memintas sambungan anda sebelum ia sampai ke internet. Mereka juga boleh mencuba SSL stripping pada segelintir laman yang masih tidak mengaktifkan HSTS.

Risiko sebenar pada 2026

Dalam amalan, risiko yang masih ada pada Wi-Fi awam pada 2026 adalah seperti berikut:

  • Evil Twin: rangkaian Wi-Fi penyangak yang membawa nama yang sama persis dengan rangkaian yang sah, teknik yang amat lazim di lapangan terbang dan stesen kereta api utama. Anda menyambung ke apa yang kelihatan seperti rangkaian yang betul, tetapi trafik anda melalui peralatan yang dikawal oleh penyerang.
  • DNS spoofing jika peranti anda tidak menguatkuasakan DNS over HTTPS: pertanyaan DNS anda boleh dialihkan ke pelayan berniat jahat.
  • Aplikasi yang masih menggunakan HTTP biasa untuk sesetengah fungsi (pengesahan, penyegerakan): jarang berlaku pada 2026 tetapi masih wujud.
  • Session hijacking pada laman web tanpa kuki Secure dan SameSite yang dikonfigurasikan dengan betul.

Saranan praktikal

Di rangkaian Wi-Fi awam, mengaktifkan VPN anda sebelum sebarang sambungan kekal sebagai amalan terbaik. VPN menghapuskan serangan Evil Twin (trafik anda disulitkan sebelum ia sempat meninggalkan peranti anda) dan DNS spoofing (VPN anda menggunakan pelayan DNS tersulitnya sendiri).

Matikan sambung-auto Wi-Fi pada telefon anda: inilah ciri yang menyambungkan anda secara automatik ke mana-mana rangkaian dengan nama yang pernah anda gunakan sebelum ini. Ia memang mudah, tetapi ia dieksploitasi oleh serangan Evil Twin.

Pastikan laman web sensitif (perbankan, e-mel, membeli-belah) memaparkan ikon gembok HTTPS pada pelayar anda sebelum memasukkan apa-apa maklumat. Pada iOS dan Android, aplikasi yang serius menguatkuasakan HTTPS secara asli.

Trasimène mengaktifkan penapisan DNS over HTTPS secara automatik pada rangkaian yang tidak selamat dan memberi amaran kepada anda jika rangkaian mencurigakan dikesan (kemungkinan Evil Twin).

Wi-Fi awam kurang berbahaya berbanding sepuluh tahun lalu, tetapi itu bukan alasan untuk lengah. Risiko yang masih ada: Evil Twin, DNS spoofing, aplikasi yang tersalah konfigurasi, adalah nyata dan boleh dieksploitasi. Dengan VPN diaktifkan dan DNS over HTTPS, anda terlindung daripada hampir semua serangan praktikal pada rangkaian yang tidak selamat.

Sumber
  1. Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
  2. Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
  3. Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
  4. P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
  5. M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Trasimène: keselamatan mudah alih

Aktifkan Trasimène VPN

Muat turun Trasimène →
Artikel berkaitan
Kembali ke blog