Vad HTTPS faktiskt skyddar
Sedan 2018 har HTTPS blivit webbens absoluta standard. Tack vare initiativet Let's Encrypt och webbläsarnas policyer (Chrome och Firefox märker HTTP-sidor som "inte säkra") är över 95 % av världens webbtrafik krypterad via TLS.
Den här krypteringen skyddar innehållet i din kommunikation hela vägen: dina lösenord, bankkortsuppgifter, meddelanden och filer. Den som fångar upp din Wi-Fi-trafik ser bara kryptografiskt brus och kan inte läsa vad du skickar eller tar emot.
Offentligt Wi-Fi 2026 är därför i grunden mindre farligt än 2015 när det gäller direkt avlyssning av data. De flesta alarmistiska råd du läser är ett arv från en tid då HTTP fortfarande fanns överallt.
Vad det inte skyddar
HTTPS döljer inte metadata. På ett nätverk du inte kontrollerar kan en observatör se vilken domän du ansluter till (inte den exakta URL:en, men domänen, tack vare SNI som syns i klartext under TLS-handskakningen), vid vilken tidpunkt, hur länge och hur mycket data som utbyts. Dessa metadata är avslöjande.
En angripare på samma nätverk kan också utföra DNS-spoofing om din enhet inte använder DNS over HTTPS: och ersätta legitima DNS-svar med adresser som pekar mot deras egna servrar. De kan skapa en falsk hotspot med exakt samma namn som det legitima Wi-Fi-nätverket (Evil Twin-attack) för att fånga upp dina anslutningar innan de når internet. De kan också försöka sig på SSL-stripping på de få sajter som inte har HSTS aktiverat.
Verkliga risker 2026
I praktiken ser de kvarvarande riskerna på offentligt Wi-Fi 2026 ut så här:
- →Evil Twin: ett falskt Wi-Fi-nätverk med exakt samma namn som det legitima, en teknik som är särskilt vanlig på flygplatser och stora tågstationer. Du ansluter till vad som ser ut att vara rätt nätverk, men din trafik passerar utrustning som kontrolleras av en angripare.
- →DNS-spoofing om din enhet inte tvingar fram DNS over HTTPS: dina DNS-förfrågningar kan omdirigeras till skadliga servrar.
- →Appar som fortfarande använder vanlig HTTP för vissa funktioner (autentisering, synkronisering): ovanligt 2026, men de finns.
- →Session hijacking på webbplatser utan korrekt konfigurerade Secure- och SameSite-cookies.
Praktiska rekommendationer
På ett offentligt Wi-Fi-nätverk är det fortfarande bästa praxis att aktivera ditt VPN innan du gör något annat. Ett VPN eliminerar Evil Twin-attacken (din trafik krypteras innan den ens lämnar din enhet) och DNS-spoofing (ditt VPN använder sina egna krypterade DNS-servrar).
Stäng av automatisk Wi-Fi-anslutning på din telefon: det är den funktion som automatiskt kopplar upp dig mot alla nätverk du tidigare anslutit till. Det är bekvämt, men det utnyttjas av Evil Twin-attacker.
Kontrollera att känsliga webbplatser (bank, e-post, shopping) visar HTTPS-hänglåset i din webbläsare innan du skriver in något. På iOS och Android tvingar seriösa appar fram HTTPS på egen hand.
Offentligt Wi-Fi är mindre farligt än det var för tio år sedan, men det är ingen anledning att sänka garden. Kvarvarande risker: Evil Twin, DNS-spoofing, felkonfigurerade appar, är verkliga och kan utnyttjas. Med ett aktiverat VPN och DNS over HTTPS är du skyddad mot i stort sett alla praktiska attacker på ett osäkrat nätverk.
- Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
- Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
- Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
- P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
- M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Aktivera Trasimène VPN