İçeriğe geç
ORİJİNALGİRİŞDoğrulama ve ödemeGiriş

Halka açık Wi-Fi güvenli mi?

Halka açık Wi-Fi hakkındaki iki uç görüş de yanlıştır. "Her şey şifreli, sorun yok" demek eksiktir; "asla bağlanmayın" demek gereksiz katıdır. Doğrusu şudur: <strong>HTTPS gönderdiğiniz içeriği korur</strong>, ama <strong>hangi sitelere girdiğinizi, kime bağlandığınızı ve ağın kim tarafından kurulduğunu korumaz</strong>. Gerçek risk, kablosuz sinyalin dinlenmesinden çok <strong>tanıdık isimle kurulmuş sahte bir erişim noktasına</strong> kendi elinizle bağlanmanızdır. Bu sayfa neyin korunduğunu, neyin korunmadığını ve hangi önlemin gerçekten fark yarattığını ayırır.

Güncellendi:

HTTPS Neyi Korur, Neyi Korumaz?

Aşağıdaki ayrım, halka açık ağ tartışmasının tamamını açıklar. Sol sütundakiler için endişelenmeye gerek yoktur; sağ sütundakiler ise ağdaki herkesin görebildiği bilgilerdir.

BilgiŞifreli miAğdaki biri görebilir mi
Yazdığınız şifreEvetHayır
Sayfa içeriği ve form verisiEvetHayır
Girdiğiniz alan adıKısmenÇoğu durumda evet
Bağlandığınız sunucunun IP adresiHayırEvet
Trafiğin miktarı ve zamanlamasıHayırEvet
Cihazınızın ağ kimliğiHayırEvet

Yani içerik gizlidir, ilişki gizli değildir. Bir ağ yöneticisi ne yazdığınızı okuyamaz ama hangi siteye ne zaman ve ne kadar süre bağlandığınızı görebilir.

Asıl Risk: Sahte Erişim Noktası

Kablosuz ağların adı özgürce seçilir ve hiçbir doğrulamaya tabi değildir. Bir kafenin ağı "Kafe-Misafir" adını taşıyorsa, aynı adı taşıyan ikinci bir ağ kurmak dakikalar alır ve telefonunuz ikisini ayırt edemez. Cihazlar genellikle sinyali daha güçlü olana bağlanır; saldırganın yapması gereken tek şey daha yakında durmaktır.

Sahte noktaya bağlandığınızda tüm trafiğiniz onun üzerinden geçer. HTTPS bu durumda bile içeriği korur, ancak saldırgan artık trafiğin yönlendirilmesini kontrol eder. Sizi taklit bir giriş sayfasına götürebilir, sertifika uyarısı çıkararak devam etmenizi umabilir ya da şifresiz açılan sayfalarda içerik değiştirebilir.

Buradan çıkan sonuç şu: halka açık ağdaki en önemli savunma teknik değil davranışsaldır. Bir sertifika uyarısı gördüğünüzde durmak, adres çubuğunu okumak ve giriş bilgisi istendiğinde iki kez düşünmek, kurulabilecek her şifreleme katmanından daha fazla iş görür.

Risk Sıralaması: Neyin Olasılığı Gerçekten Yüksek?

Halka açık ağ riskleri sık sık abartılır veya yanlış sıralanır. Aşağıdaki tablo olasılığı ve etkiyi ayrı ayrı gösterir.

RiskOlasılıkEtkisiGerçek savunma
Sahte erişim noktasıOrtaYüksek — yönlendirme kontrolüUyarıları ciddiye almak, ağ adını doğrulamak
Sertifika uyarısını geçmekYüksek (kullanıcı hatası)Çok yüksek — bilgi doğrudan giderUyarıda kesinlikle durmak
Portal sayfasına bilgi girmekOrtaYüksek — kimlik bilgisi sızarPortala asla hesap bilgisi yazmamak
Şifreli trafiğin çözülmesiÇok düşükYüksek olurduModern HTTPS zaten koruyor
Cihazın ağ üzerinden taranmasıDüşükOrtaDosya paylaşımını kapatmak

En yüksek olasılıklı satır ikinci sıradadır ve tamamen kullanıcı davranışına bağlıdır. Şifrelemenin kırılması ise pratikte listenin en düşük olasılıklı maddesidir.

Örnek: Giriş Portalı Neden Tehlikeli Bir An?

Otel ve havaalanı ağları sizi bir karşılama sayfasına yönlendirir. Bu sayfa şifresiz açılan tek sayfadır ve tam olarak bu yüzden taklit için elverişlidir.

Ağa bağlanırsınız
Portal sayfası kendiliğinden açılır
Sayfa şifresiz gelir
Adres çubuğunda kilit yok
İstenen bilgi
Oda numarası veya e-posta
Taklit senaryosu
Aynı görünümde sahte portal, hesap bilgisi ister
KuralPortal yalnızca ağa erişim bilgisi ister — hesap şifresi isteyen portal sahtedir

Portalın hiçbir meşru sebebi yoktur e-posta şifrenizi, banka bilgilerinizi veya bir hesabın giriş bilgisini istemek için. Böyle bir alan gördüğünüz anda ağdan çıkın ve mobil veriye geçin.

Gerçekten İşe Yarayan Beş Önlem

Aşağıdakiler etkisi ölçülebilir önlemlerdir; listede yer almayan pek çok tavsiye pratikte fark yaratmaz.

  • Otomatik bağlanmayı kapatın

    Telefonlar daha önce bağlandıkları ağ adlarına otomatik bağlanır. Aynı adı taşıyan sahte bir ağ menzile girdiğinde cihaz siz farkında olmadan ona bağlanabilir. Kayıtlı halka açık ağları silmek bu kapıyı kapatır.

  • Sertifika uyarısında kesinlikle durun

    Halka açık ağda beliren sertifika uyarısı, araya giren bir sistemin en net işaretidir. "Yine de devam et" seçeneği burada bir kolaylık değil, korumanın elle kaldırılmasıdır. Aynı adres mobil veride sorunsuz açılıyorsa şüphe kesinleşmiştir.

  • İki adımlı doğrulamayı açık tutun

    Şifreniz bir şekilde ele geçse bile ikinci adım olmadan giriş tamamlanamaz. Bu, halka açık ağ riskini tek başına en çok azaltan önlemdir ve SMS yerine kimlik doğrulayıcı uygulama kullanıldığında etkisi daha da artar.

  • Kritik işlemi mobil veriye bırakın

    Şifre değiştirme, para işlemi ve hesap ayarları gibi işler için birkaç megabaytlık mobil veri harcamak, halka açık ağda aynı işi yapmaktan çok daha ucuzdur. Ağı sadece içerik okumak için kullanmak makul bir denge kurar.

  • Dosya paylaşımını ve keşfi kapatın

    İşletim sistemleri yeni bir ağa bağlanırken "genel ağ" seçeneğini sunar; bu seçildiğinde cihaz ağdaki diğer cihazlara görünmez olur. Ev ağı ayarıyla halka açık ağa bağlanmak, gereksiz bir yüzey açar.

Sık Duyulan Üç Yanlış

Halka açık ağ tavsiyelerinin bir kısmı eskimiştir ve bugün yanlış güven ya da gereksiz korku üretir.

Eksik

"Şifreli ağ güvenli, şifresiz ağ tehlikeli"

Ağ şifresi yalnızca kimin bağlanabileceğini belirler. Şifreyi duvara asılmış bir kafede o şifreyi bilen herkes ağdadır. Asıl koruma ağ şifresinden değil, sitelerle kurduğunuz HTTPS bağlantısından gelir.

Kısmen doğru

"VPN kullanırsam tamamen güvendeyim"

VPN trafiği ağdan çıkarır ve yerel dinlemeyi anlamsızlaştırır, bu gerçek bir faydadır. Ama sahte bir giriş sayfasına şifrenizi yazmanızı engellemez ve güveni ağ sahibinden VPN sağlayıcısına taşımaktan başka bir şey yapmaz.

Şartlı

"Sadece göz atıyorum, risk yok"

Göz atmak düşük risklidir ama tarayıcıda açık kalmış oturumlar sizinle birlikte gelir. Bir sekmede oturumunuz açıkken tıkladığınız bağlantı, göz atma niyetini işlem yapmaya çevirebilir. Oturumları kapatmak ucuz bir önlemdir.

Sık Sorulan Sorular

İçerik açısından büyük ölçüde güvenlidir: HTTPS sayesinde yazdığınız şifreyi ve form verisini ağdaki kimse okuyamaz. Güvenli olmayan kısım, hangi sitelere bağlandığınızın görünmesi ve ağın kim tarafından kurulduğunun belirsizliğidir. Asıl risk dinleme değil, tanıdık isimle kurulmuş sahte bir erişim noktasına bağlanmaktır.