Halka açık Wi-Fi'da dosya paylaşımı: hangi risk gerçek, hangisi şehir efsanesi
Halka açık Wi-Fi hakkındaki standart tavsiye, tarayıcı güvenliğindeki son on yılı yakalayamadı. Okuduğunuz korkutucu demoların çoğunu HTTPS'in evrenselleşmesi etkisiz hale getirdi. Geriye birkaç risk kaldı ve bunlar sizi uyardıkları riskler değil.
Eskiden doğruydu, artık değil
Klasik uyarı şudur: aynı kafe ağındaki herkes bir paket dinleyiciyle trafiğinizi izleyip parolalarınızı ve dosyalarınızı okuyabilir. Web'in büyük kısmı düz HTTP üzerinden çalışırken bu doğruydu. Bugün büyük ölçüde değil. Kayda değer bütün siteler yalnızca HTTPS; tarayıcılar düz HTTP'yi "Güvenli değil" diye işaretliyor; HSTS ise tarayıcıya daha önce gördüğü bir siteye şifresiz bağlanmayı reddetmesini söylüyor. Bugün havayı dinleyen biri hangi sunuculara bağlandığınızı görür — onlara ne gönderdiğinizi değil.
Aynısı bir zamanlar standart olan "halka açık Wi-Fi'da mutlaka VPN kullan" için de geçerli. VPN, güveni kafenin yönlendiricisinden VPN işletmecisine taşır. Ağa işletmeciden daha az güveniyorsanız bu gerçek bir kazançtır ve hangi siteleri ziyaret ettiğinizi ağdan gizler. Zaten korunmakta olan HTTPS oturumunun içeriği için fazladan hiçbir şey yapmaz.
Hâlâ gerçekten tehlikeli olanlar
Sahte erişim noktası. Ucuz, kolay ve hâlâ etkili. Biri Havalimani_Ucretsiz_WiFi adında bir erişim noktası açar ya da kafenin gerçek ağ adını birebir kopyalar. Ağları isimle hatırlayan telefonunuz ona kendiliğinden katılabilir. Artık saldırgan sizin ağınızdır ve aşağıdaki her şey bundan türer.
Karşılama sayfası (captive portal) oltalaması. Halka açık Wi-Fi'daki en verimli saldırı. "Ağı kullanmak için giriş yapın" sayfası saldırganın denetimindedir ve sizden Google ya da Microsoft girişi ister, ya da "erişim kodunu almak için" e-posta ve parola sorar. İnsanlar yazar, çünkü tam o anda bir giriş sayfası görmek son derece beklenen bir şeydir. Hiçbir meşru ağ e-posta parolanıza ihtiyaç duymaz.
DNS oynaması ve düşürme. Ağ, isim çözümlemesini denetler; yani bir alan adını başka yere yönlendirebilir. Daha önce girdiğiniz bir siteye karşı HSTS düşürmeyi engeller. Hiç girmediğiniz bir siteye karşı saldırgan sizi HTTP'de tutmayı deneyebilir. Tarayıcının sertifika uyarısının son savunma hattı olduğu yer burasıdır — ve asıl hata, o uyarıyı geçmektir.
Kendi cihazınızın kendini ilan etmesi. En çok gözden kaçanı. Ağ üzerinden dosya paylaşımı, bir SMB paylaşımı, 3000 portunda çalışan bir geliştirme sunucusu, yazıcı paylaşımı, Herkes'e açık AirDrop — bunların hepsi ağdaki diğer herkese kendini duyurur. Ev ağında bu pratiktir. Otel Wi-Fi'ında açık kapıdır ve tarama alışkanlıklarınızın buna hiçbir etkisi yoktur.
Gerçekte ne yapmalı
- İşletim sistemine ağın herkese açık olduğunu söyleyin. Windows "bu bilgisayar bulunabilir olsun mu?" diye sorar — sahibi olmadığınız her ağda cevap hayır. macOS'ta Dosya Paylaşımı'nı kapatın, AirDrop'u Yalnızca Kişiler yapın. Tek başına bu ayar en büyük deliği kapatır.
- Açık ağlara otomatik katılmayı kapatın ve artık kullanmadığınız kayıtlı açık ağları silin. Sahte ikiz erişim noktasını bitiren şey budur.
- Karşılama sayfasına asla bir hesap parolası girmeyin. Hiçbir zaman. Ağ giriş dayatıyorsa istediği şey SMS kodu ya da oda numarasıdır, e-posta parolanız değil.
- Denetiminizde olmayan bir ağda sertifika uyarısını asla geçmeyin. Halka açık bir ağda o uyarı bir aksaklık değildir; çoğu zaman olduğu şey gibi, saldırı gibi davranın.
- Veriyi ağa çıkmadan önce şifreleyen araçları tercih edin. Dosya yüklenmeden önce cihazınızda şifreleniyorsa ağın dürüstlüğü tehdit modelinizin parçası olmaktan çıkar — bkz. uçtan uca şifreleme gerçekte neyi korur.
Diğer rehberler
Telefondan bilgisayara dosya aktarmanın 6 yolu ve her birinin çuvalladığı yer
Kablo, bulut, e-posta, mesajlaşma, yerel ağ ve transfer servisi karşılaştırması: boyut tavanları, gizlilik bedeli ve her yöntemin tam olarak nerede işe yaramaz hale geldiği.
E-posta ek dosya boyut limitleri — ve dosyanız neden sandığınızdan büyük
Gmail, Outlook, Yahoo, iCloud, Proton ve Zoho ek limitleri; kodlamanın dosyayı yolda neden ~%33 büyüttüğü ve limiti aşmanın dört yolu.
Uçtan uca şifreleme gerçekte neyi korur — ve neyi korumaz
HTTPS, "durağan halde şifreli" ve gerçek uçtan uca şifreleme arasındaki fark; anahtarın neden şifreden daha önemli olduğu ve E2EE'nin sizi asla kurtarmayacağı dört durum.
SendMyFile'ı deneyin
Dosyayı tarayıcınızda şifreleyip 9 haneli bir kodla devredin. Hesap yok, süresi dolunca kendini siler.
SendMyFile'ı deneyin