regras de segurança

9 regras de segurança de Wi-Fi público: Checklist antes, durante e depois da conexão

A chave para proteger o Wi-Fi público é conectar-se apenas aos nomes que você verificou com a equipe, ativar sua VPN depois de passar pela tela de login e excluir a rede quando terminar. Organizamos o nível de risco de cada local, 9 regras e um checklist antes, durante e depois da conexão.

Equipe StageVPNLeitura de 20 minutos

Ilustração de um escudo protetor azul em torno de um laptop e um smartphone em uma mesa de café

Antes de se conectar ao Wi-Fi de um café, você já verificou se a rede realmente pertence a esse café? Se você visse duas redes com o mesmo nome, qual você escolheria? A razão pela qual o Wi-Fi público é perigoso é porque a operadora não pode ser identificada e você não pode saber quem está conectado à mesma rede. Este artigo resume as 9 regras a seguir ao usar Wi-Fi público com cartões numéricos. Para cada regra, escrevi por que ela é necessária e como fazê-la. Primeiro, vejamos o nível de risco por local.

cafémeio
aviãoaltura
hotelaltura
bibliotecabaixeza
metrômeio

O nível de risco é um valor relativo baseado no número de usuários, tempo de permanência, método de login e se a operadora pode ser confirmada. Aeroportos e hotéis com muito tráfego podem facilmente criar pontos de acesso falsos com o mesmo nome do Wi-Fi oficial. Bibliotecas e instituições públicas tendem a ter uma entidade operacional clara. As regras são as mesmas, não importa onde você esteja. Mesmo em áreas de baixo risco, mantenha os nove itens abaixo.

Pontos de presença falsos semelhantes a nomes oficiais apenas confiam em nomes confirmados por funcionários
Pontos de presença falsos semelhantes a nomes oficiais apenas confiam em nomes confirmados por funcionários

Por que o Wi-Fi público é perigoso?

Existem três razões pelas quais o Wi-Fi público é perigoso: você não sabe quem o está executando, há estranhos na mesma rede e é difícil distinguir entre uma tela de login legítima e uma falsa. O falso ponto de conexão ilustrado acima ilustra o primeiro risco. Um gêmeo maligno é um ponto de acesso sem fio falso criado com o mesmo nome ou nome semelhante ao Wi-Fi oficial. Os smartphones geralmente se conectam automaticamente quando encontram um nome conectado anteriormente e, se dois nomes forem iguais, aquele com sinal mais forte pode ser selecionado. Um invasor pode criar essa rede apenas com um laptop ou roteador portátil.

No entanto, não há necessidade de exagerar os riscos. Como explica a Federal Trade Commission (FTC), a maioria dos sites hoje são criptografados com HTTPS. O número de casos em que o conteúdo da página é exibido como está em uma rede Wi-Fi pública diminuiu significativamente. Os riscos restantes estão listados na tabela abaixo.

Mesmo com HTTPS, a rede consegue ver qual site você está acessando. Isso ocorre porque a maioria das pesquisas de DNS que transformam nomes de sites em endereços e representações de nomes de servidores em conexões TLS passam sem criptografia. Mesmo que os usuários ou operadoras da mesma rede não consigam ver o conteúdo da página, eles podem saber qual banco ou serviço de correio você acessou. Uma VPN coloca essas informações dentro de um túnel. Telas de login falsas são um tipo diferente de risco. Se você inserir o número do seu cartão ou senha em uma página que imite um portal cativo normal, essa informação será repassada ao invasor, independentemente da criptografia.

Tabela 1. Principais ameaças à eficácia de Wi-Fi público e VPN
ameaçacomo eu acordoO que você pode estar expostoEfeito VPNRegras relacionadas
Ponto de Conexão Falso (Gêmeo Maligno)Direciona você para uma rede com o mesmo nome do seu Wi-Fi oficialDestino da conexão, comunicação não criptografadabastante reduzido1, 2, 9
Espiando a mesma redeOutros usuários do mesmo roteador observam a comunicaçãoPesquisas de DNS, comunicação de aplicativos com criptografia fracabastante reduzido3, 4
tela de login falsaUma página que imita um portal cativoInformações do cartão, senha da contanenhum efeito3, 8
Ignorar avisos de certificadoApresente um certificado falso no meioInformações de login, conteúdo da páginaalguma redução4
Exposição direta ao dispositivoCompartilhamento de arquivos, AirDrop, compartilhamento de dispositivos próximosReceba pastas compartilhadas, nomes de dispositivos, arquivos indesejadosnenhum efeito5, 7
Links de phishing/arquivos maliciososOcorre independentemente do Wi-Fi públicoconta, dispositivonenhum efeito7, 8

A 'eficácia da VPN' na tabela tem três níveis: bastante reduzida, ligeiramente reduzida e sem efeito. Uma VPN criptografa as comunicações entre o seu dispositivo e o servidor VPN, portanto, mesmo que você passe por um ponto de presença falso, um invasor verá apenas as comunicações criptografadas indo para o servidor VPN.

  1. meu smartphoneAplicativo StageVPN
  2. ponto de presença falsoConteúdo/destino não confirmado
  3. Servidor VPNStageVPN
  4. siteCorreio/Compras
  • Criptografia VPN
  • HTTPS do site
  • Áreas que podem ficar expostas
Figura 1. Depois que a VPN é ligada, é difícil até mesmo para um ponto de acesso falso ver o conteúdo e o destino das comunicações.

No entanto, se você inseriu suas informações na tela de login falsa antes de ligar a VPN, a VPN não poderá revertê-la. Redes falsas também podem bloquear a própria conexão VPN. Portanto, as nove regras começam com resolução de nomes, não com VPNs.

Antes de conectar: ​​Regras 1-2

O objetivo das regras de pré-conexão é evitar ficar preso na rede errada. Assim que uma conexão defeituosa for estabelecida, todas as comunicações subsequentes passarão por essa rede.

1

Confiamos apenas em nomes de redes confirmados por nossa equipe

por que Os pontos de presença falsos têm nomes iguais aos nomes oficiais ou diferem apenas por uma letra. O símbolo de cadeado significa apenas que a senha está bloqueada, não significa que a rede seja real. Uma rede onde todos os convidados usam a mesma senha é fácil de imitar com o mesmo nome e senha.

como Confirme o nome correto no aviso ou com um membro da equipe. Se você vir dois nomes iguais ou com grafias ligeiramente diferentes, não os vincularemos. Onde os nomes não podem ser verificados, são usados ​​dados móveis.

2

Desative a conexão automática de Wi-Fi

por que A conexão automática é a causa mais comum de conexão não intencional com um gêmeo maligno. Se você vir uma rede com o mesmo nome à qual você se conectou anteriormente, seu smartphone se conectará a ela sem perguntar.

como No seu iPhone, desative a conexão automática acessando Ajustes > Wi-Fi e tocando no botão Informações próximo à sua rede. Se você ativar 'Pedir para ingressar em redes' em Configurações > Wi-Fi, será perguntado antes de ingressar em uma rede não salva. O Android desativa a conexão automática nas configurações de redes salvas (a localização do menu varia de acordo com o fabricante). Se o seu dispositivo tiver a opção de se conectar automaticamente a redes abertas, desative-a também. Ativar endereços Wi-Fi privados no seu iPhone torna difícil rastrear o mesmo dispositivo em vários Wi-Fis usando endereços de hardware diferentes para cada rede. Após o iOS 18, você pode escolher entre Desligado, Fixo e Rotativo. O Android também permite que você decida se deseja usar endereços de hardware aleatórios na seção de privacidade de suas redes salvas.

Um bloqueio na lista de Wi-Fi significa que a seção sem fio está criptografada, como WPA2 ou WPA3. Todos que sabem a senha entram na mesma rede, então mesmo que haja um cadeado em um local onde a senha é revelada, como um café, você a está compartilhando com usuários desconhecidos. Redes abertas sem senhas são mais arriscadas porque a seção sem fio em si não é criptografada. De qualquer forma, quando você liga a VPN, a seção sem fio e a seção do roteador/provedor de serviços de Internet além disso também são criptografadas.

Ao conectar: ​​Regras 3 a 5

Ao conectar, a ordem é importante. Ligue primeiro a tela de login e depois a VPN. Desligue o recurso de compartilhamento antes de conectar.

3

Depois de passar pela tela de login, ligue sua VPN

por que Um portal cativo é uma tela de login Wi-Fi que abre a Internet após concordar com os termos e condições, inserir o número do seu quarto e o seu endereço de e-mail. A rede bloqueia a maior parte da comunicação antes de passar pelo portal. Se a VPN for ativada primeiro, parece que a Internet não está funcionando porque não consegue acessar o servidor VPN ou a tela de login.

como Proceda na seguinte ordem: Conecte-se ao Wi-Fi, preencha a tela de login, conecte-se à VPN e confirme a conexão. Se a tela de login não aparecer, desligue brevemente a VPN e tente abrir um site no seu navegador. Em locais como hotéis que exigem que você faça login novamente após um determinado período de tempo, verifique primeiro a tela de login se a Internet estiver desconectada. Os dados enviados ou recebidos antes do indicador conectado aparecer não são protegidos.

  1. Conexão Wi-FiConecte-se apenas a nomes confirmados
  2. tela de loginConcorde com os termos e condições, insira o número do quarto
  3. internet abertaComunicação geral permitida
  4. Conexão VPNConecte-se a partir do aplicativo StageVPN
  5. Confirmar conexãoDepois, use email/messenger
Figura 2. Sequência de ativação da VPN após passar pela tela de login (portal cativo)

Uma tela de login normal geralmente pede apenas a concordância com os termos e condições ou informações simples. Se for um Wi-Fi gratuito, mas solicitar o número do seu cartão, a senha habitual do seu e-mail ou conta SNS, solicitar a instalação de um aplicativo, perfil de configuração ou certificado, ou o domínio na barra de endereço não tiver relação com o nome da instalação, suspeite que possa ser uma tela falsa e desconecte.

4

Verifique os avisos de HTTPS e certificado na barra de endereço.

por que HTTPS criptografa a comunicação entre seu navegador e o site. Um aviso de certificado é um sinal de que a criptografia pode ter sido interceptada. Se aparecer um aviso em um site que normalmente abre bem, você pode estar desconfiando da própria rede. No entanto, o HTTPS não garante que o site seja real.

como Faça login e efetue pagamentos apenas em sites onde o endereço comece com https e o domínio esteja escrito corretamente. Se aparecer um aviso de certificado, não prossiga e feche a página. O aplicativo StageVPN criptografa as comunicações do seu dispositivo até o servidor VPN, e o HTTPS criptografa o site além disso. Os dois são usados ​​juntos, pois não se substituem.

Tabela 2. Significado de cada exibição e resposta da barra de endereço em Wi-Fi público
Mostrar barra de endereçosignificadoreagir
https + domínio exatoA comunicação com o site é criptografadaLogin e pagamento possíveis. Verifique a ortografia do seu domínio mais uma vez
https + domínio desconhecidoCriptografado, mas não há garantia de que o site seja realPossível phishing. Nenhuma informação inserida
http (sem bloqueio)O conteúdo não é criptografadoNão insira informações. Somente leitura ou uso após conectar-se à VPN
Tela de aviso de certificadoErro de intervenção ou configuração do siteFeche a página sem continuar. A rede muda quando repetida

Alguns navegadores alteram o ícone de cadeado na barra de endereço para uma aparência diferente. Em vez de observar a aparência do ícone, verifique se o endereço começa com https e a ortografia do domínio. O status da conexão é verificado em locais diferentes de cada dispositivo. O iPhone exibe a VPN na barra de status ou no Centro de Controle, o Android exibe uma chave na área de notificação e o Chrome exibe o status do ícone StageVPN for Chrome na barra de ferramentas.

5

Desative o compartilhamento de arquivos e o compartilhamento de dispositivos próximos

por que AirDrop, Quick Share e compartilhamento de arquivos revelam seu dispositivo para dispositivos próximos. Esses recursos operam independentemente da VPN, portanto, mesmo que você ative a VPN, deverá desativá-la separadamente. Em locais públicos, você pode receber arquivos indesejados ou expor pastas compartilhadas.

como Desligue o AirDrop no seu iPhone ou deixe-o apenas para os contatos. O Quick Share no Android limita a visibilidade aos contatos. Definir o perfil de rede do seu laptop Windows como público o torna menos visível para outros dispositivos na mesma rede. O macOS desativa o compartilhamento de arquivos em Compartilhamento nas configurações do sistema.

Nove coisas para ter em mente antes, durante e depois da conexão
Nove coisas para ter em mente antes, durante e depois da conexão

Em uso e na vida diária: Regras 6 a 8

Das nove células da imagem acima, as cinco primeiras são regras para o momento da conexão e as quatro restantes são hábitos. A regra 6 é segui-la ao usar Wi-Fi público, e as regras 7 e 8 são coisas a serem feitas com antecedência diariamente.

6

Adie transações financeiras e alterações de senha

por que É difícil desfazer um único erro ao transferir uma grande quantia de dinheiro ou alterar a senha de uma conta importante. A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) recomenda o uso dos dados móveis do seu telefone para transações financeiras em vez de Wi-Fi público.

como Se você não estiver com pressa, os dados móveis ou sua rede doméstica cuidarão disso. Se você precisar usar Wi-Fi público, certifique-se de que é uma rede oficial, passe pela tela de login e use apenas o aplicativo oficial enquanto estiver conectado à VPN. Não faça login em nenhuma conta em PCs públicos. Isso ocorre porque mesmo se você usar a janela anônima do navegador, não poderá bloquear o programa de gravação de teclas instalado no PC. Se precisar usá-lo, saia de todas as contas antes de sair e altere as senhas dessas contas no seu dispositivo.

7

Mantenha seu sistema operacional e aplicativos atualizados

por que As atualizações de segurança corrigem vulnerabilidades que podem ser usadas para ataques baseados em rede. Outros dispositivos na mesma rede podem explorar vulnerabilidades conhecidas no seu dispositivo.

como Ative as atualizações automáticas e instale todas as atualizações que você adiou através do Wi-Fi de sua casa antes de sair. No seu iPhone, você pode ativar as atualizações automáticas em Ajustes > Geral > Atualização de Software. Em uma rede Wi-Fi pública, de repente recebo uma tela dizendo "é necessária uma atualização" e pedindo para baixar o arquivo de instalação, mas isso não acontece. Instale aplicativos apenas de lojas oficiais, como App Store e Google Play.

8

Ative a verificação em duas etapas para sua conta principal

por que A autenticação em duas etapas refere-se a um método de login que requer um código ou aprovação recebida do seu dispositivo, além da sua senha. Mesmo se você inserir sua senha em uma tela de login falsa, a verificação em duas etapas dificultará o login imediato de outra pessoa.

como Ative primeiro suas contas de e-mail, mensageiro, finanças e nuvem. Um aplicativo de autenticação ou método de autorização de dispositivo é melhor que a autenticação de texto. Mantenha o código de recuperação de lado. Como configurar 10 configurações de privacidade do smartphoneEstá em

Tabela 3. Vantagens e precauções de cada método de autenticação em duas etapas
métodoméritoCoisas a serem observadas
Número de autenticação de texto (SMS)Não há necessidade de um aplicativo separadoTalvez você não consiga receber mensagens de texto de números nacionais no exterior. Pode ser exposto como visualização da tela de bloqueio
Aplicativo autenticador (código único)Gere código sem rede. Trabalha no exterior tambémEle deve ser movido antes de trocar o dispositivo. Requer manter códigos de backup
Notificação de aprovação do dispositivoAprove com um toque. Mais forte contra phishing do que mensagens de textoSolicitações de aprovação que eu não solicitei devem ser rejeitadas
Chave de segurança (hardware)Mais resistente ao phishingRegistre uma chave reserva ou outro método em caso de perda

Após o uso: Regra 9

As instruções pós-uso ficam para sua próxima visita. Mesmo que você tenha escrito com segurança hoje, se o nome salvo permanecer, a conexão automática criará problemas na próxima vez.

9

Exclua redes usadas da lista

por que Se o nome for salvo, você poderá se conectar automaticamente a um ponto de acesso falso com o mesmo nome no futuro. Os nomes de hotéis e aeroportos salvos em destinos de viagem são nomes comuns, portanto você também pode encontrá-los em outros lugares.

como Ao sair, remova essa rede da sua lista de redes salvas. No iPhone, vá em Ajustes> Wi-Fi, pressione o botão de informações próximo à rede e selecione ‘Esquecer esta rede’. Também é um bom hábito desligar o Wi-Fi e o Bluetooth quando não estiverem em uso. Desligar o Wi-Fi do Control Center do seu iPhone pode desconectar apenas temporariamente, portanto, para ter certeza de que está desligado, desligue-o no aplicativo Ajustes ou limpe a rede.

dica Se você acha difícil aprender 9 coisas ao mesmo tempo, tente transformar as regras 1, 3 e 9 (verifique seu nome, use VPN após fazer login, exclua quando terminar) um hábito. Essas três coisas evitam a maior parte do risco de pontos de presença falsos.

Uma VPN serve como uma das muitas camadas de segurança de Wi-Fi público. Escolher a qual rede se conectar, garantir que o site seja real e proteger sua conta e dispositivo são responsabilidades de outras camadas.

  1. Selecione a redeRegras 1, 2 e 9: Verifique seu nome, desative a conexão automática e exclua após o uso.
  2. segurança de conexãoRegra 3: Criptografe entre seu dispositivo e servidor com VPN
  3. segurança do siteRegra 4: HTTPS, verifique avisos de certificado
  4. segurança do dispositivoRegra 5·7: Desative o compartilhamento, atualize
  5. Conta/AçãoRegra 6.8: Retenha transações financeiras, autenticação de dois fatores
Figura 3. Localização das cinco camadas e nove regras de segurança de Wi-Fi público

O papel e as limitações da VPN O que as VPNs impedem e não podem impedirBem, veja como garantir que suas pesquisas de DNS não estejam vazando: Vazamento de DNS e vazamento de WebRTCEu organizei em .

Qual é a diferença entre o aplicativo StageVPN e o StageVPN for Chrome em Wi-Fi público?

O escopo da proteção é diferente. O aplicativo StageVPN (iPhone/Android) envia tráfego IPv4/IPv6 de todo o dispositivo e pesquisas de DNS para o túnel WireGuard. StageVPN for Chrome envia apenas comunicações do navegador Chrome para o proxy HTTPS, e a conexão entre o navegador e o proxy é criptografada com TLS. Ajuste a política WebRTC do Chrome para que o WebRTC não ignore o proxy durante a conexão e os endereços IP privados e de host local se conectem diretamente sem passar pelo proxy. Se você usa o Chrome apenas no seu laptop em um café, a extensão é suficiente, mas se você também usa um programa de e-mail ou mensageiro, suas comunicações não estarão protegidas.

Aplicativo StageVPN · Smartphone

  • Comunicação entre todos os aplicativos e navegadores
  • Nenhum túnel até a pesquisa de DNS
  • IPv4 e IPv6
  • Escolha padrão em Wi-Fi público

StageVPN para Chrome · Laptop

  • Comunicação apenas nas guias do Chrome
  • Criptografia TLS entre navegador e proxy
  • Ajuste da política WebRTC durante a conexão
  • Excluindo comunicação de outros programas
Figura 4. Cobertura do aplicativo StageVPN e StageVPN for Chrome em Wi-Fi público

StageVPN não fornece um recurso que bloqueia automaticamente a comunicação quando a conexão VPN é perdida, portanto, verifique o status do aplicativo com frequência durante tarefas importantes. Para uma comparação detalhada dos dois produtos, VPN de navegador versus VPN de aplicativo, a lista de recursos é Guia de funçõesEstá em

Por que os riscos são diferentes em lugares diferentes?

Os riscos variam de local para local porque o número de usuários, o tempo de permanência, o método de login e a entidade operacional são diferentes. Os aeroportos têm o maior número de usuários e chegadas e partidas frequentes, facilitando a criação de pontos de acesso falsos. Num hotel, todos os hóspedes utilizam a mesma rede durante vários dias e, quando a sessão de login expira, o ecrã de login aparece novamente. Nos cafés, todos os clientes utilizam uma senha comum escrita no recibo ou na parede. Bibliotecas e instituições públicas têm uma entidade operacional clara, mas são ambientes onde são utilizados PCs públicos. Metrôs e ônibus mudam frequentemente de rede durante a viagem, facilitando a perda de conectividade. O Wi-Fi pago em aviões e trens também segue a mesma sequência por ser uma rede pública que passa por uma tela de login. Efetue o pagamento depois de certificar-se de que a tela de pagamento é do domínio oficial da companhia aérea ou ferroviária e ative a VPN assim que o pagamento for concluído.

Alguns Wi-Fis públicos domésticos vêm com 'Public WiFi Secure' para acesso seguro que criptografa a seção sem fio. A agência operacional, a Agência Coreana de Inteligência e Sociedade da Informação (NIA), informa que mesmo que uma conexão segura seja usada, as informações podem ser vazadas por outros canais, como phishing e pharming. O nome aberto e o nome da conexão segura são frequentemente exibidos lado a lado, e a organização operacional informa que se você selecionar a conexão segura, a seção sem fio será criptografada, mas as velocidades poderão ser um pouco mais lentas. É mais seguro escolher um nome para sua conexão segura e usar uma combinação de verificação VPN e HTTPS. Em locais onde a mesma rede pública é utilizada por longos períodos de tempo, como espaços de coworking e casas compartilhadas, é recomendado ativar a VPN por padrão e desligar a função de compartilhamento. Ordem de conexão do exterior Guia de uso de VPN para viagens ao exteriorPor que você precisa especialmente de uma VPN no exterior? 7 razões pelas quais você precisa de uma VPN quando estiver no exteriorEstá em

Quanto mais usuários houver e quanto mais tempo permanecerem, maior será o risco.
Quanto mais usuários houver e quanto mais tempo permanecerem, maior será o risco.

Lista de verificação antes, durante e depois da conexão

A tabela abaixo reorganiza as nove regras em três colunas: antes, durante e depois da conexão. Você pode evitar a maioria dos erros apenas verificando as entradas em cada coluna. Se você estiver viajando, Reverter configurações bancárias será adicionado à coluna Após conectar.

Tabela 4. Lista de verificação antes, durante e depois de conectar-se a uma rede Wi-Fi pública
Antes da conexãoConectandoDepois de conectar
Selecione apenas nomes confirmados pela equipe (Regra 1)Conecte-se à VPN após passar pela tela de login (Regra 3)Excluir da lista de redes salvas (Regra 9)
Desligue a conexão automática (Regra 2)Certifique-se de que seu aplicativo pareça conectado (Regra 3)Desligue o Wi-Fi e o Bluetooth
Atualizações completas do sistema operacional e do aplicativo (Regra 7)Verifique a ortografia do https e do domínio na barra de endereço (Regra 4)Verifique as notificações de segurança da conta
Desative AirDrop, Quick Share e compartilhamento de arquivos (Regra 5)Fechar a página quando aparecer um aviso de certificado (Regra 4)Altere sua senha se você não souber seu histórico de login
Ative a verificação em duas etapas para sua conta principal (Regra 8)As transações financeiras e alterações de senha são feitas usando dados móveis (Regra 6)Reverter configurações bancárias após viagem

Instruções básicas Informações de Wi-Fi públicoe Guia de hábitos de segurançaVocê também pode ver aqui.

material de referência

  1. As redes Wi-Fi públicas são seguras? O que você precisa saber — Cuidado com riscos e sites fraudulentos em redes Wi-Fi públicas após a disseminação do HTTPS (US Federal Trade Commission FTC)
  2. Férias viajando com dispositivos pessoais habilitados para Internet — Recomendado usar dados móveis em vez de Wi-Fi aberto e desligar o Bluetooth (US CISA)
  3. RFC 8952: Arquitetura de portal cativo — Estrutura e operação de portais cativos (IETF)
  4. Use endereços Wi-Fi privados em dispositivos Apple — Caminho de configuração de endereço Wi-Fi privado e opções de desligamento/fixo/rotação (suporte da Apple)
  5. Use Wi-Fi público com segurança — Informações sobre WiFi público seguro para acesso seguro (Agência Coreana para a Sociedade da Informação Inteligente)
  6. País de Proteção KISA — Guia público de segurança de LAN sem fio e aviso de segurança (Agência Coreana de Internet e Segurança)
  • #WiFi público
  • #Gêmeo Maligno
  • #portal cativo
  • #Segurança WiFi
  • #VPN