Blog
VPN·12 mars 2026·7 min чтения

Действительно ли Wi-Fi на вокзале опасен в 2026 году?

Об этом можно услышать что угодно и прямо противоположное. Честный ответ, основанный на том, что HTTPS реально защищает сегодня: и чего он по-прежнему не защищает.

ME
Mohamed ESSID
Основатель, Trasimène

Что HTTPS реально защищает

С 2018 года HTTPS стал абсолютным стандартом веба. Благодаря инициативе Let's Encrypt и политике браузеров (Chrome и Firefox помечают HTTP-сайты как «небезопасные») более 95% мирового веб-трафика шифруется через TLS.

Это шифрование сквозным образом защищает содержимое передаваемых данных: ваши пароли, данные банковской карты, сообщения и файлы. Тот, кто перехватывает ваш Wi-Fi-трафик, видит лишь криптографический шум, он не может прочитать то, что вы отправляете или получаете.

Поэтому по сути публичный Wi-Fi в 2026 году заметно менее опасен, чем в 2015 году, с точки зрения прямого перехвата данных. Большинство пугающих советов, которые вам попадаются, достались в наследство от эпохи, когда HTTP был ещё повсеместен.

Чего он не защищает

HTTPS не скрывает метаданные. В сети, которую вы не контролируете, наблюдатель может видеть, к какому домену вы подключаетесь (не точный URL, а домен: благодаря SNI, передаваемому открытым текстом во время TLS-рукопожатия), в какое время, как долго и какой объём данных передаётся. Эти метаданные весьма показательны.

Злоумышленник в той же сети может также выполнить DNS spoofing, если ваше устройство не использует DNS over HTTPS,: подменяя легитимные DNS-ответы адресами, ведущими на его собственные серверы. Он может создать поддельную точку доступа с точно таким же именем, как у легитимного Wi-Fi (атака Evil Twin), чтобы перехватывать ваши подключения ещё до того, как они достигнут интернета. Он может также попытаться провести SSL stripping на тех редких сайтах, где не включён HSTS.

Реальные риски в 2026 году

На практике остаточные риски публичного Wi-Fi в 2026 году таковы:

  • Evil Twin: поддельная сеть Wi-Fi с точно таким же названием, как у легитимной,, приём, особенно распространённый в аэропортах и на крупных вокзалах. Вы подключаетесь к тому, что выглядит как нужная сеть, но ваш трафик проходит через оборудование, контролируемое злоумышленником.
  • DNS spoofing: если на вашем устройстве не включён принудительный DNS over HTTPS, ваши DNS-запросы могут быть перенаправлены на вредоносные серверы.
  • Приложения, которые всё ещё используют обычный HTTP для некоторых функций (аутентификация, синхронизация),: в 2026 году это редкость, но такое встречается.
  • Перехват сессии (session hijacking) на сайтах, где cookie-файлы Secure и SameSite не настроены должным образом.

Практические рекомендации

В публичной сети Wi-Fi включение VPN перед любым подключением остаётся лучшей практикой. VPN устраняет атаку Evil Twin (ваш трафик шифруется ещё до того, как покинет устройство) и DNS spoofing (VPN использует собственные зашифрованные DNS-серверы).

Отключите автоматическое подключение к Wi-Fi на телефоне: это функция, которая автоматически подключает вас к любой сети с названием, которое вы уже использовали ранее. Это удобно, но именно на этом играют атаки Evil Twin.

Прежде чем что-либо вводить, убедитесь, что чувствительные сайты (банковские, почтовые, торговые) отображают в браузере значок замка HTTPS. На iOS и Android серьёзные приложения обеспечивают HTTPS в обязательном порядке.

Trasimène автоматически включает фильтрацию DNS over HTTPS в незащищённых сетях и предупреждает вас, если обнаружена подозрительная сеть (потенциальный Evil Twin).

Публичный Wi-Fi менее опасен, чем десять лет назад, но это не повод терять бдительность. Остаточные риски: Evil Twin, DNS spoofing, неверно настроенные приложения, реальны и поддаются эксплуатации. С включённым VPN и DNS over HTTPS вы защищены практически от всех применяемых на практике атак в незащищённой сети.

Источники
  1. Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
  2. Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
  3. Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
  4. P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
  5. M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Trasimène: мобильная безопасность

Включить Trasimène VPN

Скачать Trasimène →
Похожие статьи
Назад в блог