結論から
ほとんどのサイトがHTTPSを使うようになり、公共Wi-Fiは以前より安全になりました。それでも、ネットワークからはどのサイトを訪れたかが見え、偽のホットスポットはかんたんに作れ、通信に手を加えるネットワークもあります。VPNはこうしたすき間をふさぎます。
ホットスポットの管理者に見えるもの
ネットワークを運営している人、あるいはネットワークを乗っ取った人には、通常次のものが見えます。
- どのサイトを訪れたか。端末が行う問い合わせや、接続時に送るサイト名からわかります。
- いつ、どれだけそれぞれを使ったか。
- どの端末が接続していて、おおよそどんな端末か。
- 暗号化されていないものすべて。いまだにHTTPSを使っていない一部のサイトやアプリなどです。
HTTPSなら、ページの中身や入力内容は読めません。それでも、どこへ行ったかの一覧だけでも多くのことがわかります。
偽のホットスポット
ノートPCや小さな機器があれば、「Airport_Free_WiFi」という名前のネットワークを流したり、カフェの本物のネットワーク名をまねたりできます。以前にその名前を見たことがあれば、スマホが自動でつないでしまうこともあります。
つないでしまえば、持ち主には本物のホットスポットと同じものが見えます。さらに、本物そっくりのページへ誘導したり、アカウントのパスワードで「ログイン」するよう求めたりすることもあります。
メールやSNSなど、すでに持っているアカウントのパスワードを求めてくるWi-Fiのログインページには注意してください。
通信に手を加えるネットワーク
独自の広告や追跡をページに差し込んだり、都合の悪いアプリをブロックしたり、問い合わせに独自のアドレスで答えたりするホットスポットもあります。悪意があることはまれですが、それはあなたの通信です。
VPNで何が変わるか
VPNをオンにすると、スマホはほかの通信を出す前に、VPNサーバーまでの暗号化トンネルを作ります。本物でも偽物でも、ホットスポットに見えるのは暗号化された接続1本だけです。サイトを見ることも、ページを書き換えることも、問い合わせに答えることもできません。
- 信頼していないネットワークでの自動接続をオンにして、つないだ瞬間から保護されるようにしましょう。
- 移動中にトンネルが切れても何も漏れないよう、キルスイッチを使いましょう。
公共Wi-Fiのチェックリスト
- レシートや受付に記載されたものなど、確認できるネットワークを選ぶ。
- ふだん使わないネットワークへの自動接続はオフにする。
- ホットスポットのログインページを済ませてから、VPNを接続させる。
- Wi-Fiのログインページにアカウントのパスワードを入力しない。
- スマホを最新の状態に保ち、キルスイッチのあるVPNを使う。
まとめ
- HTTPSが守るのはページの中身で、訪れたサイトの一覧ではありません。
- 偽のホットスポットは安くかんたんに作れ、スマホが自動でつないでしまうこともあります。
- VPNは、どんなホットスポットでも、あなたとVPNサーバーの間の通信をすべて暗号化します。
- 信頼していないWi-Fiで自動接続させれば、覚えておく必要もありません。