Per anni ci hanno ripetuto che sul WiFi dell'hotel chiunque può leggere la tua posta e rubare le password della banca. Oggi non è più vero, e chi lo ripete di solito vende abbonamenti VPN. Il rischio però non è azzerato: è semplicemente cambiato. Vediamo cosa può ancora succedere davvero.
Cosa è cambiato: HTTPS ovunque
Oggi praticamente tutti i siti usano HTTPS: il traffico fra il tuo dispositivo e il sito è cifrato. Chi intercetta la rete vede che ti sei collegato a un certo dominio, ma non vede cosa scrivi, cosa leggi, né le password che invii.
Anche le app di banche, messaggistica e posta usano connessioni cifrate con controlli aggiuntivi sui certificati. La vecchia immagine dell'hacker che "sniffa" le password sulla rete del bar appartiene a un'epoca in cui i siti viaggiavano in chiaro.
I rischi che restano
La rete gemella
È il rischio più concreto. Qualcuno crea un hotspot chiamato Hotel_Wifi_Free o Aeroporto_Gratis, identico o simile a quello ufficiale. Ti colleghi lì e tutto il traffico passa dal suo dispositivo. Da solo non basta a leggere il traffico cifrato, ma permette di:
- Mostrarti una pagina di accesso falsa che chiede email e password, o addirittura i dati della carta "per la registrazione".
- Reindirizzarti verso copie di siti noti sperando che tu non guardi l'indirizzo.
- Vedere quali siti visiti, anche senza leggerne il contenuto.
Il portale captive che chiede troppo
Molte reti pubbliche mostrano una pagina di accesso. Alcune chiedono dati sproporzionati: documento, data di nascita, a volte un pagamento simbolico con carta. Un portale legittimo chiede al massimo un'email o un numero di telefono.
I certificati da accettare a mano
Se collegandoti compare un avviso di certificato non valido e ti viene chiesto di "procedere comunque", fermati. È l'unico scenario in cui il traffico cifrato può essere davvero letto: solo se sei tu ad autorizzarlo.
La condivisione lasciata aperta
Se il computer è configurato per condividere cartelle o stampanti, su una rete pubblica quelle risorse possono essere visibili agli altri utenti collegati. È un problema reale e frequente sui portatili aziendali.
Le precauzioni che servono davvero
- Chiedi al personale il nome esatto della rete. È la difesa migliore contro la rete gemella e costa una domanda.
- Imposta la rete come "pubblica" quando Windows lo chiede: disattiva rilevamento e condivisione.
- Disattiva la connessione automatica alle reti aperte: il telefono altrimenti si aggancia da solo a qualunque hotspot con un nome già noto.
- Non inserire dati della carta in una pagina di accesso al WiFi. Mai.
- Non accettare certificati non validi.
- Tieni aggiornati sistema e browser: è la protezione con il rendimento più alto in assoluto.
- Usa l'autenticazione a due fattori: rende quasi inutile una password eventualmente carpita.
La VPN: quando serve e quando no
Una VPN cifra tutto il traffico fino al server del provider. Su una rete pubblica aggiunge protezione contro la rete gemella e nasconde all'operatore della rete quali siti visiti. Ha senso in tre casi:
- Ti colleghi a risorse aziendali interne. Qui la VPN aziendale non è opzionale.
- Ti trovi su reti di cui non ti fidi affatto e devi lavorare.
- Vuoi che l'operatore della rete non veda quali siti apri.
Cosa la VPN non fa: non ti rende anonimo, non ti protegge dal phishing, non blocca i virus, non impedisce ai siti di profilarti se sei connesso al tuo account. E attenzione alle VPN gratuite: il modello di business è spesso proprio la rivendita dei dati di navigazione, cioè esattamente il problema da cui volevi difenderti.
L'alternativa più semplice
Nella maggior parte dei casi, per operazioni delicate come l'home banking, la soluzione migliore non è una VPN: è usare l'hotspot del proprio telefono. La rete dati mobile è cifrata, non è condivisa con sconosciuti e non richiede nessuna configurazione.
Conclusione
Il WiFi pubblico oggi è ragionevolmente sicuro per la navigazione normale, grazie a HTTPS. I rischi residui si chiamano rete gemella, portali che chiedono troppo e certificati accettati per distrazione: tre cose che si evitano con attenzione, non con un abbonamento. Se in azienda ci sono portatili che si collegano a reti esterne, vale la pena verificare come sono configurati profilo di rete e VPN: è un controllo veloce.