Sednete si v kavárně, na tabuli je heslo k wifi. V hotelu vás recepce odkáže na síť pojmenovanou po hotelu a uvítací stránku s číslem pokoje. Připojíte se — a někde vzadu v hlavě se ozve deset let stará poučka, že na veřejné wifi se nesmí vůbec nic, protože „hacker vidí všechno, co píšete”.
Ta poučka už dnes neplatí. Ale neplatí ani opak, že je to úplně jedno.
Odpověď hned: Naprostá většina webů i aplikací dnes komunikuje šifrovaně přes HTTPS, takže obsah — hesla, zprávy, platby — cizí síť nepřečte. Reálná rizika roku 2026 jsou jiná: falešný hotspot se jménem podobným tomu pravému, podvodný uvítací portál, který loudí hesla, a notebook nastavený jako doma, který na cizí síti nabízí sdílené složky. Na cizí wifi proto: profil sítě „Veřejná”, žádné odklikávání výstrah o certifikátu, hesla jen do stránek se zámkem — a banku raději vyřiďte přes mobilní data. VPN je užitečný bonus, ne podmínka.
Proč už veřejná wifi není strašák jako dřív
Články z doby před deseti lety popisovaly reálný stav tehdejška: velká část webů jela přes nešifrované HTTP a kdokoli na stejné otevřené síti mohl číst obsah komunikace, včetně přihlašovacích údajů.
Mezitím se web plošně přestěhoval na HTTPS. Prohlížeče nešifrované stránky aktivně označují jako „Nezabezpečeno”, banky, e-shopy, pošta i sociální sítě šifrují bez výjimky a mobilní aplikace bank si navíc samy ověřují, že mluví se skutečným serverem banky. Když dnes na kavárenské wifi zadáváte heslo do stránky se zámkem v adresním řádku, provozovatel sítě ani soused u vedlejšího stolu obsah nevidí.
Co vidět zůstává, jsou metadata: na které domény se připojujete a kdy. Kavárna, hotel nebo útočník na stejné síti poznají, že jste otevřeli e-mail, banku a zpravodajský web — ale ne, co jste tam psali. Pro většinu lidí je to přijatelné, jen je dobré to vědět.
Co na cizí síti reálně hrozí
| Riziko | Jak vypadá | Obrana |
|---|---|---|
| Falešný hotspot („dvojče”) | Síť se stejným či podobným jménem jako ta pravá, často bez hesla | Ověřit přesný název u personálu, vypnout automatické připojování |
| Podvodný captive portál | Uvítací stránka chce heslo k e-mailu, kartu nebo instalaci aplikace | Zadávat maximálně jméno, e-mail a číslo pokoje; nikdy heslo |
| Odposlech na otevřené síti | Síť úplně bez hesla přenáší data vzduchem nešifrovaně | HTTPS obsah ochrání; citlivé věci přes mobilní data nebo VPN |
| Ostatní zařízení v síti | Notebook s profilem „Privátní” nabízí sdílené složky všem okolo | Profil sítě „Veřejná”, vypnuté sdílení souborů |
| Zastaralý router podniku | Neaktualizovaný přístupový bod se zastaralým zabezpečením | Nemáte v ruce — o důvod víc držet se pravidel výše |
Všimněte si, co v tabulce není: žádné „hacker vám na dálku ovládne počítač jen tím, že jste na stejné wifi”. Aktualizovaný systém se zapnutým firewallem takový útok prakticky vylučuje. Skoro všechny reálné průšvihy z veřejných sítí začínají tím, že člověk sám něco zadá nebo odklikne.
Falešný hotspot: dvojče se stejným jménem
Postavit síť pojmenovanou „Hotel_WiFi_Free” vedle pravé „Hotel_WiFi” umí kdokoli s telefonem. Zařízení hostů se ochotně připojí — obzvlášť ta, která mají zapnuté automatické připojování ke známým a otevřeným sítím. Útočník pak provoz přeposílá dál a doufá, že mu do cesty spadne něco nešifrovaného, nebo podstrčí vlastní přihlašovací stránku.
Jak se dvojčeti vyhnout:
- Zeptejte se na přesný název sítě a heslo. Personál ho ví. Síť s hodně podobným jménem navíc a bez hesla je varovný signál.
- Nedůvěřujte signálu. Falešný hotspot může vysílat silněji než pravý — „nejsilnější síť nahoře v seznamu” není důkaz pravosti.
- Vypněte automatické připojování. Při připojování k veřejné síti odškrtněte volbu Připojovat automaticky. Notebook se pak nepřipojí sám k čemukoli, co se jmenuje stejně.
- Po odjezdu síť zapomeňte. V seznamu známých sítí dejte u hotelové či kavárenské wifi Zapomenout — uložená otevřená síť je přesně to, na co dvojčata číhají.
Captive portál: co po vás smí chtít
Uvítací stránka, která vyskočí po připojení — takzvaný captive portál — je sama o sobě normální věc. Hotel přes ni páruje hosty s pokoji, kavárna sbírá souhlas s podmínkami, letiště e-mail pro marketing.
Hranice je jednoduchá. V pořádku je: jméno, e-mail, číslo pokoje, zaškrtnutí souhlasu. Nikdy ale portál nesmí chtít:
- heslo k vašemu e-mailu, Googlu, Facebooku nebo bance („přihlaste se účtem” na wifi portálu je klasický trik),
- údaje o platební kartě u sítě, která má být zdarma,
- instalaci aplikace, profilu nebo certifikátu „pro zabezpečení připojení”.
Podvodné portály používají stejné triky jako podvodné e-maily — naléhavost, napodobené logo, adresu o písmenko jinak. Rozpoznávací znaky jsou totožné s těmi, které popisujeme v článku jak poznat phishing e-mail. A pokud jste na takovém portálu heslo už zadali, změňte ho okamžitě z mobilních dat a postupujte podle článku hacknutý e-mail: co dělat.
Co si na veřejné wifi klidně dovolit
Aby to nevyznělo, že na cizí síti nesmíte nic: běžný provoz je dnes v pohodě.
- prohlížení webů se zámkem v adresním řádku, zprávy, mapy, jízdní řády,
- video a hudba — streamovací služby šifrují a nic citlivého u toho nezadáváte,
- e-mail přes aplikaci nebo webové rozhraní přes HTTPS,
- sociální sítě, messengery — WhatsApp, Signal i Messenger šifrují samy,
- stažení aktualizací systému a aplikací z oficiálních zdrojů.
Jediná železná podmínka: když prohlížeč zobrazí výstrahu o neplatném nebo nedůvěryhodném certifikátu, na cizí síti ji nikdy nepřecházejte. Doma to bývá neškodná chyba konfigurace. Na veřejné wifi to může znamenat, že se vám někdo staví do cesty — zavřete stránku a hotovo.
Co raději nechat na mobilní data
Mobilní data od operátora jsou pro citlivé úkony jednodušší a bezpečnější volba než jakákoli cizí wifi — odpadá celý řetězec rizik od falešného hotspotu po podvodný portál. Přes mobilní data (nebo hotspot z vlastního telefonu, když pracujete na notebooku) vyřiďte:
- internetové bankovnictví a potvrzování plateb — ne proto, že by šifrování banky nefungovalo, ale proto, že tím škrtnete i všechna ostatní rizika najednou,
- přihlašování do pracovních systémů, pokud nemáte firemní VPN,
- správu domény, e-shopu, účetnictví — cokoli, kde by ukradené přihlášení bolelo,
- cokoli po podezřelém chování sítě — divný portál, výstraha certifikátu, náhlé odhlášení z účtů.
Hotelová wifi na večerní film ano. Hotelová wifi na příkaz k úhradě — zbytečný risk, když máte v kapse LTE.
VPN: kdy ano a na co si dát pozor
VPN zašifruje veškerý provoz mezi vaším zařízením a serverem VPN, takže lokální síť nevidí ani metadata — jen to, že jedete přes VPN. Dává smysl, když:
- na cizích sítích pracujete pravidelně (služební cesty, práce z kaváren),
- přenášíte firemní data — tam by měla být samozřejmostí firemní VPN,
- nechcete, aby provozovatel sítě viděl, které weby navštěvujete.
Pozor ale na druhou stranu mince: neznámá VPN zdarma je sama o sobě riziko. Veškerý váš provoz posíláte přes cizí server a provozovatel „zdarma” se často živí právě vašimi daty. Totéž platí pro VPN doplňky do prohlížeče pochybného původu — proč jsou rozšíření prohlížeče častou cestou k průšvihu, rozebíráme v článku nebezpečná rozšíření prohlížeče. Když VPN, tak zavedeného poskytovatele s jasným původem, nebo firemní.
Notebook před cestou: pět minut nastavení
Většinu ochrany si vezete s sebou v nastavení. Ve Windows 11 projděte před cestou tohle:
- Profil sítě „Veřejná”. Po připojení otevřete Nastavení → Síť a internet → Wi-Fi, klepněte na vlastnosti připojené sítě a u položky Typ síťového profilu zvolte Veřejná síť (doporučeno). Windows pak zpřísní firewall a vypnou viditelnost počítače v síti.
- Vypnuté sdílení pro veřejné sítě. V Nastavení → Síť a internet → Rozšířená nastavení sítě → Rozšířená nastavení sdílení zkontrolujte, že v sekci Veřejné sítě je vypnuté Zjišťování sítě i Sdílení souborů a tiskáren.
- Náhodné hardwarové adresy. V Nastavení → Síť a internet → Wi-Fi zapněte Náhodné hardwarové adresy — cizí sítě pak nemohou váš notebook dlouhodobě sledovat podle jeho adresy.
- Aktualizace a firewall. Systém i prohlížeč aktualizujte doma, ne až na hotelové síti; firewall nechte zapnutý (u profilu „Veřejná” je přísnější automaticky).
- Dvoufázové ověření na e-mailu a bance. I kdyby heslo někam uteklo, samo o sobě útočníkovi stačit nebude.
Nechce se vám tím proklikávat, nebo si nejste jistí, co z toho už máte zapnuté? Objednejte přípravu notebooku na cesty — projdeme profily sítí, sdílení, aktualizace, dvoufázové ověření i zálohu, orientačně od 600 Kč. Zvládneme to vzdáleně i u vás.
Když máte podezření, že se něco stalo
Zadali jste heslo do divného portálu, odklikli výstrahu, nebo vám krátce po cestě chodí upozornění na přihlášení z neznámých míst? Nepanikařte, ale jednejte:
- přejděte na mobilní data a z nich změňte heslo k dotčenému účtu,
- odhlaste ostatní relace — Google, Microsoft i banky mají v nastavení zabezpečení přehled přihlášených zařízení,
- zapněte dvoufázové ověření, pokud ještě neběží,
- projděte podrobný postup v článku hacknutý e-mail: co dělat.
A ještě jedna souvislost: pravidla z tohoto článku chrání vás na cizí síti. Doma je rolí obrácená — tam jste provozovatel vy a základ je správně zabezpečený router. Jak na to, popisujeme v článku WPA2 vs. WPA3: jak bezpečně nastavit wifi na routeru.
Když potřebujete profesionální zásah
Bezpečnostní kontrola a nastavení notebooku na cesty je u nás běžná zakázka: nastavení profilů sítí a sdílení, kontrola aktualizací a firewallu, dvoufázové ověření hlavních účtů, VPN podle potřeby a záloha před cestou. Orientačně od 600 Kč za nastavení, výjezd po Brně 700 Kč — kompletní ceník najdete na stránce ceník. Pro firmy, jejichž lidé cestují s notebooky pravidelně, dává smysl IT audit malé firmy orientačně od 3 600 Kč — nastavení notebooků na cesty je jeho přirozenou součástí.
Veřejná wifi není důvod k panice. Je to nástroj — a jako u každého nástroje stačí vědět, na co je a na co ne.
Nechce se vám to řešit svépomocí?
Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.