Yazar: Tolga B.
08.09.2026 · 7 DK

Halka açık Wi-Fi tamamen güvenli değil, ama on yıl önceki kadar tehlikeli de değil.

Bugün sitelerin büyük çoğunluğu HTTPS kullandığı için kafede yanınızda oturan biri şifrenizi ya da mesajlarınızı okuyamaz. Buna karşılık hangi sitelere girdiğinizi, hangi uygulamaların çalıştığını ve cihazınızın adını görebilir; sahte bir ağ kurup sizi kendi üzerinden geçirebilir; otomatik bağlanma açıksa cihazınız siz fark etmeden yabancı bir ağa takılabilir.

Yani soru "güvenli mi" değil, "neye karşı güvenli, neye karşı değil" olmalı. Aşağıda risk kalemlerini tek tek ayırdık; sonunda da bağlanmadan önce yapılacak kısa bir kontrol listesi var.

HALKA AÇIK AĞDA GÖRÜNENŞEKİL 01
hangi siteleri açtığınız   ✓
ne zaman, ne kadar süre    ✓
sayfa içeriği              ✗
mesajlarınız               ✗
    └─ VPN ilk satırı kaldırır

Halka açık Wi-Fi'da kim neyi görür

Aynı ağa bağlı herkes, cihazınızla yönlendirici arasındaki trafiğin en azından bir kısmını görebilir. Ağ şifresizse bu doğrudan mümkün; şifreli olsa bile şifre herkeste olduğundan (kafenin duvarında yazan şifre) koruma büyük ölçüde sembolik. Ağın sahibi, yani kafenin, otelin ya da havalimanının modemi, zaten her şeyi görür.

Görülebilenler:

  • Hangi alan adlarına bağlandığınız. DNS sorguları ve TLS el sıkışmasındaki SNI alanı çoğu zaman şifresizdir.
  • Ne zaman ve ne kadar veri gönderip aldığınız. Bir görüntülü görüşmeyle bir e-posta kontrolü, trafiğin şeklinden ayırt edilir.
  • Cihazınızın adı, üreticisi ve bazen üzerindeki uygulamaların ağa yaptığı otomatik istekler.

Görülemeyenler, site HTTPS kullanıyorsa: sayfa içeriği, form verileri, şifreler, mesajlar. Şifrenin asıl sızdığı yer ağ değil, bir zamanlar yazdığınız sitenin veri tabanı; şifrenizin zaten sızmış olup olmadığını hiçbir yere göndermeden nasıl denetleyeceğiniz şifrem sızdı mı yazısında, bir şifreyi ya da dosyayı başkasına yazışmada kalmayacak biçimde nasıl vereceğiniz ise şifre veya dosya güvenli nasıl gönderilir yazısında.

SAHTE NOKTA NASIL GÖRÜNÜRŞEKİL 02
gerçek  Cafe_Guest   parola fişte
sahte   Cafe_Guest   parolasız
           └─ aynı ad, daha güçlü
              sinyal, daha kolay giriş
telefon kolay olanı seçer

HTTPS varsa sorun bitti mi?

Büyük ölçüde evet; ama üç açık kalır.

Birincisi DNS. Tarayıcı bir siteye gitmeden önce "bu sitenin adresi ne" diye sorar ve bu soru genellikle açık gider. Ağ sahibi listeyi tutabilir; kötü niyetli bir ağ yanlış cevap verip sizi başka bir sunucuya yönlendirebilir. İkincisi captive portal, yani bağlanınca çıkan "kabul ediyorum" sayfası: bu sayfa bazen HTTP üzerinden açılır ve içine yazdığınız telefon numarası ya da e-posta korumasızdır. Üçüncüsü eski uygulamalar: telefondaki her uygulama HTTPS'i tarayıcı kadar sıkı kullanmaz.

HTTPS VARKEN NE GÖRÜNÜRŞEKİL 03
sayfa içeriği            gizli
parolalar, mesajlar      gizli
girdiğiniz site adları   açık
zaman ve veri miktarı    açık
HTTPS içeriği ve şifreleri gizler; sizi ele veren hâlâ hangi sitede olduğunuz ve ne zaman durduğunuzdur.

Halka açık Wi-Fi'ın dört riski

Sahte ağ. Bir dizüstüyle "Havalimani_Free_WiFi" adında bir ağ yayınlamak birkaç dakika sürer. Cihazlar en güçlü sinyali seçer, siz de gerçek ağ sanıp bağlanırsınız. Bundan sonra trafiğiniz o kişinin cihazından geçer. HTTPS içeriği yine korur, ama DNS ve captive portal aşamaları saldırganın elindedir.

Otomatik bağlanma. Telefon daha önce bağlandığı ağ adını hatırlar ve aynı isimli ağa sorgusuz bağlanır. Sahte ağ tam da bu alışkanlığı kullanır.

Açık paylaşımlar. Evde açtığınız dosya paylaşımı, yazıcı ya da AirDrop benzeri servisler yabancı ağda da açık kalır. Aynı ağdaki biri cihazınızı görür ve şansını dener.

Portaldaki formlar. Otel Wi-Fi'ı oda numarası ve soyadı ister, havalimanı telefon numarası ister. Bu veriler nereye gidiyor, kimin elinde kalıyor, çoğu zaman belli değil.

TÜNEL NEYİ ÇÖZER, NEYİ ÇÖZMEZŞEKİL 04
ağda dinleme                   çözer
sahte erişim noktası           çözer
ağın DNS'i değiştirmesi        çözer
giriş sayfasındaki oltalama    çözmez
indirdiğiniz zararlı yazılım   çözmez
Tünel ağı görünmez kılar, ama tıkladığınız bağlantıyı sizin yerinize değerlendirmez.

Halka açık Wi-Fi'a bağlanmadan önce 6 kontrol

  1. Ağ adını personele sorun. "Kafenin Wi-Fi'ı hangisi" sorusu sahte ağı büyük ölçüde eler.
  2. Otomatik bağlanmayı kapatın. iPhone'da ağın yanındaki (i) simgesinden "Otomatik Katıl"ı, Android'de ağ ayarlarından "Otomatik bağlan"ı kapatın.
  3. Bağlanınca önce captive portal sayfasını kapatın, sonra işinize başlayın. Portal sayfasına kart bilgisi ya da şifre yazmayın; hiçbir kafe bunu istemez.
  4. Dosya paylaşımı, AirDrop ve yazıcı paylaşımını "yalnızca kişiler" ya da kapalı konuma alın.
  5. Sistem güncellemelerini evde yapın. Güncelleme sunucuları güvenli; ama yabancı ağda başlayan büyük indirmeler boşuna dikkat çeker, bazen de portal keser.
  6. VPN'i bağlanmadan önce açık tutun; ayrıntısı aşağıda.

Bağlandıktan sonra Gizlilik Denetleyicisi ile cihazınızın ağa ne kadar bilgi verdiğine bakabilirsiniz; IP adresim nedir sayfası da o an hangi adresle görünür olduğunuzu gösterir.

TELEFON İNTERNETİ Mİ, WI-FI MIŞEKİL 05
banka ve ödeme          telefon interneti
iş e-postası            telefon interneti
haber okumak            Wi-Fi olur
büyük indirme           Wi-Fi olur
Ayrımı tek şey belirler: sızarsa canınızı ne kadar yakacağı.

Telefon interneti mi, Wi-Fi mı?

Mobil veri halka açık Wi-Fi'dan güvenli: operatör ağı şifreli, aynı baz istasyonundaki başka bir abone trafiğinizi göremez. Kısa bir işlem için, örneğin bankacılık uygulamasına girmek için, Wi-Fi yerine mobil veri kullanmak en basit önlemdir. Wi-Fi'ı büyük indirmeler ve video için tutun; hassas işleri mobil veriyle ya da VPN açıkken yapın.

Yurt dışında dolaşım pahalıysa hesap değişir, Wi-Fi kaçınılmaz olur. O zaman aradaki farkı VPN kapatır.

Otel ve havalimanı Wi-Fi'ı: özel durumlar

Otel ağları çoğunlukla oda numarasıyla açılır ve aynı ağ günlerce aynı misafirlerle paylaşılır; yani "yanınızdaki masa" değil, "üst kattaki oda" da aynı ağdadır. Otelde çalışıyorsanız VPN'i açık tutup bilgisayarınızda ağ keşfini kapatmak yeterlidir. Akıllı televizyonu otel Wi-Fi'ına bağlayıp hesaplarınıza giriş yapmaktan kaçının; çıkış yapmayı unuttuğunuz bir televizyon, sonraki misafire açık kalır.

Havalimanı ağları ise kısa süreli ve kalabalıktır. Burada asıl risk sahte ağ ve otomatik bağlanmadır; "Free Airport WiFi" adında beş ağ görüyorsanız, resmî olanı bilgi panolarından ya da havayolu uygulamasından doğrulayın. Uçuş kartını ve pasaport bilgilerini havalimanı Wi-Fi'ında değil, mobil veriyle açmak en temiz yoldur.

Bir ağ içinize sinmiyorsa panik yapmayın, adımları uygulayın.

Yapay zekâ için komut
Güvenmediğim bir ağda neyi riske attığımı
anlamama yardım et.

Neredeydi: (kafe / otel / havalimanı / ofis).
Ağ: (açık / parolalı / giriş sayfalı).
Ne yaptım: (yazın: e-postaya baktım, bankaya
girdim, sadece haber okudum).
Tünel açıktı: (evet / hayır / hatırlamıyorum).
Sertifika veya profil yüklemem istendi mi:
(evet / hayır).

Bunlardan hangisi gerçekten riskli, hangisi değil
ve şimdi sırayla ne yapmalıyım söyle.
Risk düşükse beni korkutma, olduğu gibi söyle.

Halka açık Wi-Fi'da VPN neyi çözer, neyi çözmez

VPN açıkken cihazınızdan çıkan tüm trafik, DNS dahil, şifreli bir tünelle VPN sunucusuna gider. Kafedeki ağ artık sadece "bu cihaz şu sunucuya şifreli bir şeyler gönderiyor" görür; hangi sitelere girdiğinizi, DNS sorgularınızı, uygulamaların isteklerini göremez. Sahte ağ kurmuş biri de aynı şeyi görür, yani anlamlı bir şey görmez.

VPN'in çözmediği şeyler de var. Captive portal'a yazdığınız bilgileri korumaz, çünkü portal VPN bağlanmadan önce gelir. Cihazınızdaki açık paylaşımları kapatmaz. Ve tünel bir anlığına koparsa trafik düz yoldan devam eder; bunu ancak kill switch özelliği durdurur, o yüzden VPN uygulamasında bu özelliğin açık olduğundan emin olun.

Özetle: halka açık Wi-Fi'da HTTPS içeriği korur, VPN ise geri kalan her şeyi, yani nereye gittiğinizi ve DNS'inizi korur. İkisi bir arada kafe, havalimanı ve otel ağını ev ağınız kadar güvenli kılar.

404 VPN'de tünel uygulamalarda VLESS ile, kontrol panelinden İstanbul ve Marsilya için alınan yapılandırmalarda ise WireGuard ile kuruluyor; iki durumda da DNS sorguları tünelin içinden geçiyor. Android uygulamasında bağlantı koptuğunda kill switch trafiği tamamen durduruyor. Ayrıntılar güvenlik sayfasında; denemek için ana sayfaya göz atabilirsiniz.