セキュリティルール

公共のWi-Fiセキュリティルール9:接続前・中・後チェックリスト

パブリックWi-Fiセキュリティの鍵は、従業員に確認した名前だけを接続し、ログイン画面を通過した後にVPNをオンにし、書き換えるとネットワークを削除することです。場所別危険度と9つの則、連結前・中・後チェックリストをまとめました。

StageVPNチーム20分読む

カフェテーブルの上のノートパソコンとスマートフォンの周りを包み込む青いシールドイラスト

カフェWi-Fiに接続する前に、そのネットワークが本当にそのカフェのものであることを確認したことがありますか?同じ名前のネットワークが2つ見える場合は、どちらを選択しますか?パブリックWi-Fiが危険な理由は、オペレータを識別できず、同じネットワークに誰が接続しているのかわからないためです。この記事では、公衆Wi-Fiで守る9つのルールを番号カードにまとめました。各ルールにはなぜ必要なのか、どうするのかをまとめました。まず、場所別の危険度から見てみましょう。

カフェ中
空港高い
ホテル高い
図書館低
地下鉄中

リスクとは、ユーザー数、滞在時間、ログイン方法、運営主体を確認できるかどうかを基準にした相対値です。ユーザーが多い、頻繁な空港やホテルは、公式Wi-Fiのような名前の偽のアクセスポイントを作成するのは簡単です。図書館と公共機関は運営主体が明らかな方です。どちらの場所でもルールは同じです。危険度が低いところでも以下の9つを守ってください。

公式名に似た偽のアクセスポイントは、従業員に確認した名前だけを信じる
公式名に似た偽のアクセスポイントは、従業員に確認した名前だけを信じる

公共のWi-Fiはなぜ危険なのですか?

公共Wi-Fiが危険な理由は3つあります。誰が動作しているのか確認できず、同じネットワークに見知らぬ人がいるので、通常のログイン画面と偽の画面を区別することは困難です。上の図の偽の接続点が最初の危険を示しています。イブルツインとは、公式Wi-Fiと同じ名前または類似の名前で作成された偽の無線接続ポイントを指します。スマートフォンは、以前に接続した名前を発見すると自動的に接続することが多く、同じ名前が2つの場合、信号が強い側に付くことができます。攻撃者は、ラップトップまたはポータブルルーターのいずれかでこのようなネットワークを作成する可能性があります。

ただし、リスクを誇張する必要はありません。米国連邦取引委員会(FTC)が説明するように、今日のほとんどのウェブサイトはHTTPSで暗号化されています。パブリックWi-Fiでは、ページの内容がそのまま現れる場合は大幅に減りました。残っているリスクは下表のとおりです。

HTTPSがあっても、ネットワークにはどのサイトに接続するのかが見えます。これは、サイト名をアドレスに置き換えるDNSルックアップとTLS接続のサーバー名の表示がほとんど暗号化されていないためです。同じネットワークの利用者や運営者は、ページの内容は見えなくても、どの銀行、どのメールサービスに接続したのかがわかります。 VPNはこの情報をトンネルに入れます。偽のログイン画面は異なる種類の危険です。通常のキャプティブポータルを模倣したページにカード番号やパスワードを入力すると、暗号化に関係なくその情報は攻撃者に渡されます。

表 1. パブリック Wi-Fi の主な脅威と VPN 効果
脅威どうやって起こるの露出できるものVPN効果関連ルール
偽接続ポイント(イブルツイン)公式Wi-Fiと同名のネットワークに誘導接続先、暗号化されていない通信大幅に削減1, 2, 9
同じネットワークを覗く同じルーターの他のユーザーが通信を観察するDNSルックアップ、暗号化が弱いアプリ通信大幅に削減3, 4
偽のログイン画面キャプティブポータルをまねたページカード情報、アカウントパスワード効果なし3, 8
証明書の警告を無視途中で偽の証明書を提示ログイン情報、ページ内容いくつかの削減4
端末の直接露出ファイル共有、AirDrop、近くのデバイス共有共有フォルダ、デバイス名、不要なファイルを受信する効果なし5, 7
フィッシングリンク・悪意のあるファイル公共Wi-Fiに関係なく発生アカウント、端末効果なし7, 8

表の「VPN エフェクト」は、大幅に削減、一部の削減、効果なしの 3 つのステップです。 VPNはデバイスとVPNサーバー間の通信を暗号化するため、偽の接続ポイントを通過しても攻撃者にはVPNサーバーへの暗号化通信のみが表示されます。

  1. 私のスマートフォンStageVPNアプリ
  2. 偽の接続ポイント内容・目的地確認不可
  3. VPNサーバーStageVPN
  4. ウェブサイトメール・ショッピング
  • VPN暗号化
  • サイトHTTPS
  • 露出できる区間
図1. VPNの電源を入れた後、偽の接続ポイントも通信内容と宛先を見にくい

ただし、VPNをオンにする前に偽のログイン画面に情報を入力した場合、VPNはそれを元に戻すことはできません。偽のネットワークがVPN接続自体を妨げる可能性もあります。そのため、9つの規則はVPNではなく名前解決から始まります。

接続前:規則1~2

接続前のルールの目的は、間違ったネットワークに接続しないことです。一度間違って接続すると、その後のすべての通信がそのネットワークを通過します。

1

従業員に確認したネットワーク名のみを信じます

なぜ 偽のアクセスポイントは、公式名と同じか、1文字だけが別の名前を書き込みます。鍵の表示はパスワードがかかっているという意味にすぎず、そのネットワークが本物であるという意味ではありません。すべてのゲストが同じパスワードを書くネットワークは、同じ名前とパスワードで真似するのも簡単です。

どのように ガイドや従業員に正しい名前を付けます。同じ名前が2つ見える場合、またはスペルが少し異なる名前を持っている場合は、接続しません。名前が解決できない場合は、モバイルデータを書き込みます。

2

Wi-Fi自動接続をオフにする

なぜ 自動接続は、イブルツインに意図せず接続される最も一般的な原因です。以前に接続した名前のようなネットワークが見えたら、スマートフォンは尋ねずにつきます。

どのように iPhoneは設定> Wi-Fiでネットワークの横の情報ボタンを押して自動接続をオフにします。設定> Wi-Fiの「ネットワーク接続要求」をオンにすると、保存されていないネットワークに接続する前に尋ねます。 Androidは保存されたネットワークの設定で自動接続をオフにします(メーカーごとにメニューの場所が異なります)。オープンネットワークに自動的に接続するオプションがある場合は、そのオプションもオフにします。 iPhoneのプライベートWi-Fiアドレスをオンにすると、ネットワークごとに異なるハードウェアアドレスを書き込んで、複数のWi-Fiで同じデバイスに追跡するのが難しくなります。 iOS 18以降は切・固定式・循環式の中から選べます。 Androidも、保存されているネットワークのプライバシー項目にランダムなハードウェアアドレスを書き込むかどうかを決定できます。

Wi-Fiリストの南京錠表示は、無線区間にWPA2・WPA3のような暗号化がかかっているという意味です。パスワードを知っている人はみんな同じネットワークに入ってくるので、カフェのようにパスワードを公開したところではロックがあっても見知らぬユーザーと一緒に使うわけです。パスワードのないオープンネットワークは、無線区間自体が暗号化されていないため、リスクが高くなります。どちらにしてもVPNをオンにすると、無線区間とその先のルータ・インターネット事業者区間まで共に暗号化されます。

接続するとき:規則3〜5

接続する際の規則は順序が重要です。ログイン画面を最初に、VPNを次にオンにします。共有機能は接続前にオフにしておきます。

3

ログイン画面を通過した後、VPNをオンにします

なぜ キャプティブポータルとは、利用規約の同意、部屋番号、電子メールの入力を終えてインターネットを開くWi-Fiログイン画面です。ポータルを通過する前に、ネットワークはほとんどの通信を妨げます。 VPNが最初にオンになっていると、VPNサーバーにもログイン画面にも届かず、インターネットがまったくできないように見えます。

どのように Wi-Fi接続、ログイン画面完了、VPN接続、接続確認の順に進みます。ログイン画面が表示されない場合は、VPNをしばらくオフにして、ブラウザでWebサイトを開いてみてください。ホテルのように一定時間後に再度ログインを要求するところでは、インターネットが途切れるとログイン画面から確認します。接続済みマークが表示される前に送受信されたデータは保護されません。

  1. Wi-Fi接続確認した名前にのみ接続
  2. ログイン画面利用規約の同意、客室番号の入力
  3. インターネットオープン一般通信が許可されています
  4. VPN接続StageVPNアプリから接続
  5. 接続済みの確認その後にメール・メッセンジャーを使用
図2.ログイン画面(キャプティブポータル)を通過した後にVPNをオンにする手順

通常のログイン画面は通常、利用規約の同意または簡単な情報のみを要求します。無料Wi-Fiなのにカード番号を要求したり、メール・SNSアカウントの普段パスワードを尋ねたり、アプリ・構成プロファイル・証明書のインストールを要求したり、アドレスウィンドウのドメインが施設名と関係ない場合は偽画面である可能性を疑って接続を切ってください。

4

アドレスウィンドウのHTTPSと証明書の警告を確認します

なぜ HTTPSはブラウザとサイト間の通信を暗号化します。証明書の警告は、暗号化が途中で傍受された可能性があるというシグナルです。普段よく開いていたサイトで警告が出たら、ネットワーク自体を疑うだけです。ただし、HTTPSはそのサイトが本物かどうかを保証するものではありません。

どのように ログインと支払いは、アドレスがhttpsで始まり、ドメインの綴りが正しいサイトでのみ行われます。証明書の警告が表示されたら、進まないでページを閉じます。 StageVPN アプリはデバイス全体の通信を VPN サーバーまで暗号化し、HTTPS はその先のサイトまで暗号化します。二人はお互いの代わりではないので、一緒に書いています。

表2. アドレスウィンドウ表示別意味と公衆Wi-Fiでの対応
住所ウィンドウの表示意味対応
https+正確なドメインサイトへの通信が暗号化されましたログイン・決済可能。ドメインのスペルをもう一度確認する
https+見知らぬドメイン暗号化はされますが、サイトが本物であるという保証はありませんフィッシングの可能性。情報を入力しない
http(ロックなし)コンテンツが暗号化されていない情報入力禁止。読み取りのみまたはVPN接続後に使用
証明書警告画面中間介入またはサイト設定エラー進行せずにページを閉じます。繰り返すとネットワークの変更

一部のブラウザはアドレスウィンドウの南京錠アイコンを別の形に変更しました。アイコンの外観よりもアドレスがhttpsで始まるかどうか、ドメインのスペルを見てください。接続状態は機器ごとに異なる場所で確認してください。 iPhoneはステータスバーまたはコントロールセンターのVPNを表示し、Androidは通知領域のキーの外観を表示し、ChromeはツールバーのStageVPN for Chromeアイコンのステータスを表示します。

5

ファイル共有と近くのデバイス共有をオフにする

なぜ AirDrop、Quick Share、ファイル共有は周辺機器にマイデバイスを公開します。この機能はVPNとは別に動作するため、VPNをオンにしてもオフにする必要があります。公共の場所では、不要なファイルを受信したり、共有フォルダを公開したりする可能性があります。

どのように iPhoneのAirDropは、受信の切れや連絡先だけにしておきます。 Android の Quick Share は、公開範囲を連絡先に制限します。 Windowsノートブックは、ネットワークプロファイルを公開していると、同じネットワーク上の他のデバイスには見えません。 macOSはシステム設定の共有からファイル共有をオフにします。

接続前・中・後に守る9つ
接続前・中・後に守る9つ

使用中と普段:規則6~8

上の図の9つのカールのうち、前の5つはつながる瞬間の規則であり、残りの4つは習慣です。規則6は公衆Wi-Fiを書いている間保つことであり、規則7および8はいつものように前もって置くことである。

6

金融取引とパスワードの変更は遅れています

なぜ 大きな金額の送金や重要なアカウントのパスワード変更は、1回の間違いを元に戻すのが難しいです。米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、公衆Wi-Fiの代わりに携帯電話のモバイルデータで金融取引をするように勧めます。

どのように 緊急でない場合は、モバイルデータまたは自宅のネットワークで処理されます。公共Wi-Fiで行う必要がある場合は、公式ネットワークであることを確認し、ログイン画面を通過した後、VPNが接続された状態で公式アプリとしてのみ利用します。パブリックPCでは、どのアカウントにもログインしません。ブラウザのシークレットウィンドウを使っても、そのPCにインストールされたキーストローク記録プログラムは妨げられないからです。書く必要がある場合は、席を開く前にすべてのアカウントからログアウトし、自分のデバイスでそのアカウントのパスワードを変更してください。

7

オペレーティングシステムとアプリを最新に保つ

なぜ セキュリティ更新プログラムは、ネットワークを介した攻撃に使用される脆弱性を修正します。同じネットワーク上の他のデバイスが自分のデバイスの既知の脆弱性を狙う可能性があります。

どのように 自動更新をオンにして、遅れた更新は外出前に自宅のWi-Fiにインストールされます。 iPhoneは設定>一般>ソフトウェアアップデートで自動アップデートを有効にできます。パブリックWi-Fiで突然「アップデートが必要です」とインストールファイルをダウンロードする画面は表示されません。アプリはApp StoreやGoogle Playなどの公式ストアからのみインストールされます。

8

メインアカウントに2段階認証を有効にします

なぜ 2段階認証とは、パスワードの他に、自分のデバイスで受け取ったコードや承認をもう一度要求するログイン方式をいいます。偽のログイン画面にパスワードを入力しても、2段階認証プロセスがあると、他の人がすぐにログインするのが難しくなります。

どのように メール、メッセンジャー、金融、クラウドアカウントからオンにします。文字認証よりも認証アプリや端末の承認方法が優れています。回復コードは別々に保管してください。設定方法は スマートフォンのプライバシー設定10種類にあります。

表 3. 2 段階認証方式別の利点と注意点
方法利点注意点
文字(SMS)認証番号別途アプリがなくても海外で国内番号文字を受け取ることができない。ロック画面プレビューで公開される可能性
認証アプリ(使い捨てコード)ネットワークなしでコードを生成します。海外でも動作デバイスを交換する前に事前に移動する必要があります。バックアップコードのアーカイブが必要
端末承認通知タップワンで承認。文字よりフィッシングに強い方私が要求していない承認要求は必ず拒否
セキュリティキー(ハードウェア)フィッシングに最も強い紛失に備えて予備キーや他の方法を一緒に登録

使用後:規則9

使用後の規則は次の訪問のためのものです。今日安全に書き込んでも保存された名前が残っている場合は、次に自動接続が問題を作成します。

9

書き込んだネットワークはリストから削除します

なぜ 名前が保存されている場合は、後で同じ名前の偽の接続ポイントに自動的に接続できます。旅行先で保存したホテル・空港名は一般的な名前で、他の場所でも遭遇することがあります。

どのように 席を開いたときに保存されたネットワークのリストからそのネットワークを消去します。 iPhoneは設定> Wi-Fiでネットワークの横の情報ボタンを押してから、[このネットワークを消去]を選択します。 Androidは保存されたネットワークのリストから削除します。 Wi-FiとBluetoothは書かないときにオフにしておくのも良い習慣です。 iPhoneのコントロールセンターでWi-Fiをオフにするのは一時的な切断である可能性があるため、確実にオフにするには設定アプリでオフにするか、ネットワークを消去してください。

ヒント 9つを一度に覚えにくい場合は、ルール1、3、9(名前確認、ログイン後VPN、書き換えたら削除)から習慣にしてみてください。これら3つは、偽の接続ポイントの危険のほとんどを防ぎます。

VPNは、パブリックWi-Fiセキュリティの複数のフロアの間に接続区間を引き受けます。どのネットワークに接続するかを選ぶこと、サイトが本物であることを確認すること、アカウントとデバイスを守ることは、他の階の役割です。

  1. ネットワークの選択規則1・2・9:名前解決、自動接続オフ、使用後削除
  2. 接続セキュリティルール3:VPNでデバイスとサーバー間の暗号化
  3. サイトのセキュリティルール4:HTTPS、証明書の警告を確認する
  4. 端末セキュリティ規則5・7:共有機能をオフにする、更新
  5. アカウント・行動規則6・8:金融取引保留、2段階認証
図3.公衆Wi-Fiセキュリティの5階と9つの規則の位置

VPNの役割と制限は VPNがブロックするものとブロックできないものに、DNSルックアップが漏れていないことを確認する方法は DNS流出とWebRTC流出にまとめました。

パブリックWi-FiでStageVPNアプリとStageVPN for Chromeはどう違いますか?

保護範囲が異なります。 StageVPNアプリ(iPhone・Android)は、デバイス全体のIPv4・IPv6トラフィックとDNSルックアップをWireGuardトンネルに送信します。 StageVPN for ChromeはChromeブラウザからの通信のみHTTPSプロキシに送信され、ブラウザとプロキシ間はTLSで暗号化されます。接続中は、WebRTCがプロキシをバイパスしないようにChromeのWebRTCポリシーを調整し、プライベートIPとlocalhostアドレスはプロキシを介さずに直接接続します。カフェからノートパソコンでChromeだけを書くだけでは拡張で十分ですが、メールプログラムやメッセンジャーを一緒に書けば、その通信は保護されません。

StageVPNアプリ・スマートフォン

  • すべてのアプリとブラウザの通信
  • DNSルックアップまでトンネル
  • IPv4・IPv6共に
  • パブリックWi-Fiでデフォルトを選択

StageVPN for Chrome · ノートパソコン

  • Chromeタブの通信のみ
  • ブラウザとプロキシ間のTLS暗号化
  • 接続中のWebRTCポリシーの調整
  • 他プログラムの通信は除く
図 4. パブリック Wi-Fi 上の StageVPN アプリと StageVPN for Chrome の保護範囲

StageVPNはVPN接続が切断されたときに通信を自動的に防ぐ機能を案内しません。両製品の詳細比較は ブラウザVPNとアプリVPNの比較に、機能リストは 機能ガイドにあります。

場所ごとにリスクが異なる理由は何ですか?

場所ごとにリスクが異なる理由は、利用者数、滞在時間、ログイン方式、運営主体が異なるためです。空港はユーザーが最も多く、頻繁に偽の接続ポイントを作成するのは簡単です。ホテルはゲスト全員が同じネットワークを数日間使用し、ログインセッションが期限切れになるとログイン画面が再び表示されます。カフェは、領収書や壁に書かれた公共のパスワードをすべてのゲストが書き込みます。図書館と公共機関は、運営主体がはっきりしているが、公共PCと一緒に使う環境です。地下鉄とバスは移動中にネットワークが頻繁に変わり、接続状態を見逃すことがあります。機内や電車の有料Wi-Fiもログイン画面を通る公共ネットワークなので同じ手順を守ります。お支払い画面が航空会社または鉄道会社の公式ドメインであることを確認してからお支払いいただき、お支払いが終わったらVPNをオンにします。

国内公共のWi-Fiには、無線区間を暗号化するセキュア接続用「Public WiFi Secure」が付属しているところがあります。運営機関である韓国知能情報社会振興院(NIA)は、セキュア接続を使ってもフィッシング・ファーミングなど他の経路で情報が漏れていくことができると案内します。オープンな名前とセキュアな接続用の名前が並んで見えることが多く、セキュアな接続用を選ぶと無線区間が暗号化されますが、速度が少し遅くなることがあると運営機関は案内します。セキュア接続用の名前を選択し、VPNとHTTPS検証を一緒に使用すると、より安全です。コワーキングスペースやシェアハウスのように、同じパブリックネットワークを毎日長く使用している場所では、VPNをデフォルトでオンにして共有機能をオフにすることをお勧めします。海外での接続順序は 海外旅行VPN使用ガイドに、海外でVPNが特に必要な理由は、 海外でVPNが必要な理由7つにあります。

利用者が多く滞在する時間が長いほどリスクが大きくなる
利用者が多く滞在する時間が長いほどリスクが大きくなる

接続前・中・後チェックリスト

次の表は、9つの規則を接続前、接続中、接続後の3列にまとめたものです。各列の項目だけを確認しても、ほとんどの間違いを避けることができます。旅行中は、接続後の列に銀行の設定を元に戻すことが加算されます。

表 4. 共用Wi-Fi接続前・中・後チェックリスト
接続前接続中接続後
従業員に確認した名前のみを選択(規則1)ログイン画面を通過した後のVPN接続(規則3)保存したネットワークのリストから削除(規則9)
自動接続オフ(規則2)アプリの接続済みマークを確認する(ルール3)Wi-Fi・ブルートゥースオフ
オペレーティングシステム・アプリアップデート完了(規則7)アドレスウィンドウのhttpsとドメイン綴りの確認(規則4)アカウントセキュリティ通知の確認
AirDrop・Quick Share・ファイル共有オフ(規則5)証明書の警告が表示されたらページを閉じる(規則4)知らないログイン履歴があればパスワード変更
キーアカウントの2段階認証を有効にする(ルール8)金融取引・パスワード変更はモバイルデータで(規則6)旅行後に銀行の設定を元に戻す

基本案内は 公共Wi-Fiガイドと セキュリティ習慣ガイドでも見ることができます。

参考資料

  1. Are Public Wi-Fi Networks Safe? What You Need To Know — HTTPS拡散後の公共Wi-Fiのリスクと詐欺サイト注意(米国連邦取引委員会FTC)
  2. Holiday Traveling with Personal Internet-Enabled Devices - オープンWi-Fiの代わりにモバイルデータを使用する、Bluetoothオフの勧告(米国CISA)
  3. RFC 8952: Captive Portal Architecture — キャプティブポータルの構造と動作(IETF)
  4. AppleデバイスでプライベートWi-Fiアドレスを使用する — プライベートWi-Fiアドレス設定パスとオフ・固定式・循環式オプション(Apple対応)
  5. 公共のWiFiを安全に使用する — セキュアアクセス用Public WiFi Secureガイド(韓国知能情報社会振興院)
  6. KISA保護国 - 公衆無線LANセキュリティガイドとセキュリティ通知(韓国インターネット振興院)
  • #パブリックWiFi
  • #イブルツイン
  • #キャプティブポータル
  • #Wi-Fiセキュリティ
  • #VPN