Автор: Александр Д.
10.08.2026 · 6 МИН ЧТЕНИЯ

«Не пользуйтесь публичным Wi-Fi» это совет, который все слышали и почти никто не соблюдает: на конференции, в аэропорту или кафе он часто единственный способ выйти в сеть.

Разберём, что там реально может пойти не так.

ТРИ РИСКА ПУБЛИЧНОЙ СЕТИРИС. 01
Поддельная точка
Airport_Free_WiFi_2: весь трафик
через оборудование чужого человека

Человек посередине
сосед по сети читает незашифрованное

Автоподключение
телефон сам цепляется к знакомому имени
Три сценария, которые реально случаются в кафе и аэропорту. Третий не требует от вас вообще никаких действий.

Поддельная точка доступа

Злоумышленник поднимает сеть с похожим именем («Airport_Free_WiFi_2»), и часть людей подключается к ней вместо настоящей. Дальше весь трафик идёт через его технику, а значит он может подменять страницы или собирать нешифрованные данные.

КАК ВЫГЛЯДИТ ПОДДЕЛЬНАЯ ТОЧКАРИС. 02
настоящая   Cafe_Guest   пароль на чеке
поддельная  Cafe_Guest   без пароля
               └─ имя то же, сигнал
                  сильнее, вход проще
телефон выбирает то, что удобнее

Отдельная сторона вопроса: кто и зачем требует ваш номер телефона при входе в сеть кафе: публичный Wi-Fi и закон об идентификации.

Атака «человек посередине» на настоящей сети

Даже в честной публичной сети другой участник той же сети иногда может перехватывать трафик соседей, если он не зашифрован. HTTPS закрывает большую часть риска, но не весь: часть примет всё равно видна.

ЧЕМ ОПАСНО АВТОПОДКЛЮЧЕНИЕРИС. 03
телефон помнит имя сети
  └─ и сам цепляется к любой
     с таким же именем
вы об этом не узнаете
   └─ выключается один раз
      в настройках Wi-Fi

Автоподключение к знакомым именам сетей

Многие устройства запоминают имена сетей и подключаются к ним автоматически. Поддельная точка с популярным именем («McDonalds_WiFi») этим и пользуется: устройство подключается само, без вашего участия.

ЧТО ВИДНО ДАЖЕ ПРИ HTTPSРИС. 04
содержимое страниц      ✗ не видно
пароли и переписка      ✗ не видно
имена сайтов, куда вы
заходите                ✓ видно
время и объём трафика   ✓ видно

Что защищает в публичном Wi-Fi

VPN шифрует трафик от устройства до сервера, и даже если вы подключились к поддельной точке, содержимое для атакующего останется нечитаемым набором байт. Ключевая деталь тут Kill Switch (рубильник: нет туннеля, нет интернета). Если соединение внезапно оборвётся (а нестабильная сеть в кафе дело обычное), Kill Switch блокирует весь интернет-трафик до восстановления туннеля, вместо того чтобы незаметно откатиться на незащищённое соединение.

СХЕМАРИС. 05
Wi-Fi в кафе нестабилен: туннель рвётся

без Kill Switch  → откат на открытую сеть
с Kill Switch    → интернет заблокирован
                   до восстановления
Почему в кафе Kill Switch важнее, чем дома: нестабильная сеть рвёт туннель постоянно, и каждый разрыв это окно в открытую сеть.

Страница входа, которая просит слишком много

Во многих публичных сетях перед выходом в интернет открывается страница авторизации. Сама по себе она нормальна, но именно на ней чаще всего происходит лишнее: просят номер телефона, иногда почту, иногда предлагают «войти через соцсеть».

Номер обычно требуется по закону об идентификации пользователей, и это не выдумка кафе. А вот вход через соцсеть отдаёт заведению доступ к профилю, который ему для выдачи интернета совершенно не нужен. Если выбор есть, выбирайте вариант с номером или гостевой доступ.

Пока вы не прошли эту страницу, туннель не поднимется: сеть ещё не пускает трафик наружу. Порядок такой: сначала авторизация, потом VPN.

Что видно даже при HTTPS

HTTPS закрывает содержимое страниц, и это главная причина, почему публичные сети стали безопаснее, чем десять лет назад. Но кое-что остаётся снаружи конверта:

Что видит сетьПри HTTPS
Какие сайты вы открываетевидно
Когда и как долговидно
Объём переданноговидно
Содержимое страницне видно
Логины и паролине видно

То есть кафе не прочитает вашу переписку, но список посещённых сайтов у него сложится. Именно эту строку и убирает туннель.

ЧТО ЗАКРЫВАЕТ ТУННЕЛЬРИС. 06
подслушивание в сети     закрывает
поддельная точка         закрывает
подмена DNS сетью        закрывает
фишинг на странице входа не закрывает
вредонос из загрузки     не закрывает

Что опаснее: открытая сеть или сеть с паролем

Пароль на публичной сети создаёт ощущение безопасности, которого он не даёт. Если пароль написан на доске у кассы, его знают все посетители, а значит и те, кто сидит рядом. Разница с полностью открытой сетью в этом случае почти нулевая.

Существенно другое: современный стандарт шифрования между устройством и точкой. WPA3 шифрует соединение каждого клиента отдельным ключом, и знание общего пароля не даёт читать соседей. Проверить, какой стандарт используется, обычно можно в свойствах подключения на телефоне.

Шесть правил безопасности в публичном Wi-Fi

  1. Спросите точное имя сети у персонала: так отсекается поддельная точка с похожим названием.
  2. Выключите автоподключение к открытым сетям в настройках телефона.
  3. Пройдите страницу авторизации, потом включите VPN.
  4. Убедитесь, что Kill Switch включён: в нестабильной сети туннель рвётся регулярно. Где: на Android надёжнее системный: Настройки → Сеть и интернет → VPN → шестерёнка рядом с приложением → «Блокировать подключения без VPN». В самом приложении ищите раздел «Соединение» или «Безопасность»; если пункта нет ни под одним из этих названий, приложение этого не умеет.
  5. Проверьте адрес на странице проверки IP, это пять секунд.
  6. Выходя, забудьте сеть, чтобы устройство не подключалось к ней само в следующий раз.
ШЕСТЬ ПРАВИЛ ПЕРЕД ПОДКЛЮЧЕНИЕМРИС. 07
[ ] имя сети спросить у персонала
[ ] выключить автоподключение
[ ] включить VPN до открытия браузера
[ ] не вводить лишнее на странице входа
[ ] забыть сеть после ухода
[ ] банк: только через мобильный
    интернет

Отели, коворкинги и конференции

В отеле сеть обычно общая на всё здание, и соседи по этажу находятся с вами в одном сегменте. В коворкингах бывает наоборот: сеть разделена, и устройства не видят друг друга. Узнать это заранее нельзя, поэтому исходить стоит из худшего.

Конференции стоят особняком: там в одной сети сотни устройств, и нагрузка сама по себе роняет соединения. Именно поэтому Kill Switch там важнее, чем где-либо: без него каждый обрыв на пару секунд выпускает трафик в открытую сеть, и вы этого не замечаете.

Если сеть уже вызвала подозрение, важен порядок действий, а не паника.

Промт для нейросети
Помоги понять, чем я рисковал в чужой сети.

Где это было: (кафе / отель / аэропорт /
коворкинг).
Сеть: (открытая / с паролем / с страницей входа).
Что я успел сделать: (перечислите: открывал
почту, заходил в банк, просто читал новости).
Туннель был включён: (да / нет / не помню).
Просили ли установить сертификат или профиль:
(да / нет).

Скажи, что из этого действительно опасно, а что
нет, и что сделать сейчас, по порядку.
Если риск минимальный, так и скажи, не пугай.

Если вы уже подключились к подозрительной сети

Признаки, по которым стоит насторожиться: страница входа просит установить сертификат или профиль; браузер ругается на сертификат знакомого сайта; сеть с таким же именем видна дважды; после подключения открывается не та страница, которую вы запрашивали.

Что делать по порядку:

  1. Отключитесь от сети и выключите Wi-Fi, не откладывая, пока разбираетесь.
  2. Если успели установить сертификат или профиль, удалите его: на Android это Настройки → Безопасность → Шифрование и учётные данные, на iPhone это Настройки → Основные → VPN и управление устройством.
  3. Смените пароли тех сервисов, куда входили, находясь в этой сети. Начните с почты: через неё восстанавливаются остальные.
  4. Проверьте, не появилась ли ваша почта в утечках: проверка пароля на утечки.
  5. Забудьте сеть, чтобы устройство не подключилось к ней снова автоматически.

Установленный сертификат это единственный пункт из списка, который действительно ломает защиту: с ним трафик читается ещё до того, как попадёт в туннель. Поэтому просьба его поставить это повод уйти из сети немедленно, а не искать обходной путь.

Чего VPN на публичном Wi-Fi не решает

Он не защитит от поддельного сайта, на котором вы сами введёте пароль. Не остановит вредоносный файл, который вы скачаете. Не поможет, если на устройстве уже стоит чужой сертификат: тогда трафик читается до всякого туннеля. И не ускорит перегруженную сеть.

Если Wi‑Fi ждёт вас в отеле за границей, например в Санье, к общим правилам добавляется вопрос, откуда ваш трафик выходит в интернет: об этом в статье Интернет в Санье для туриста.

Отдельно стоит сказать про мобильный интернет как альтернативу. Раздача с телефона почти всегда безопаснее чужой сети: между вами и интернетом остаётся только оператор, а не неизвестное оборудование кафе. Если трафика хватает, в незнакомой сети проще раздать интернет с телефона, чем разбираться, кто ещё сидит в этом Wi-Fi. Сколько уходит на такой режим, можно прикинуть в калькуляторе расхода трафика.

Короткая версия: сам по себе публичный Wi-Fi не катастрофа, но именно там разница между «с VPN и Kill Switch» и «без» ощущается сильнее всего.