Ви сідаєте в кав’ярні, на дошці написаний пароль до Wi-Fi. У готелі рецепція скеровує вас до мережі, названої на честь готелю, і вітальної сторінки з номером кімнати. Ви підключаєтеся — і десь на задвірках свідомості озивається десятилітньої давності настанова, що на публічному Wi-Fi не можна взагалі нічого, бо «хакер бачить усе, що ви пишете».
Ця настанова сьогодні вже не діє. Але не діє й протилежне — що це геть байдуже.
Відповідь одразу: Переважна більшість сайтів і застосунків сьогодні спілкується зашифровано через HTTPS, тож зміст — паролі, повідомлення, платежі — чужа мережа не прочитає. Реальні ризики 2026 року інші: фальшивий хотспот з назвою, схожою на справжню, шахрайський вітальний портал, який випрошує паролі, і ноутбук, налаштований як удома, що в чужій мережі пропонує спільні теки. Тому в чужому Wi-Fi: профіль мережі «Загальнодоступна», жодного пропускання попереджень про сертифікат, паролі лише на сторінках із замком — а банк краще залагодьте через мобільний інтернет. VPN — корисний бонус, а не умова.
Чому публічний Wi-Fi уже не такий страшний, як раніше
Статті десятирічної давності описували тодішній реальний стан: значна частина сайтів працювала через незашифрований HTTP і будь-хто в тій самій відкритій мережі міг читати зміст комунікації, включно з даними для входу.
Тим часом веб масово переїхав на HTTPS. Браузери активно позначають незашифровані сторінки як «Незахищено», банки, інтернет-магазини, пошта й соцмережі шифрують без винятку, а мобільні застосунки банків до того ж самі перевіряють, що спілкуються зі справжнім сервером банку. Коли ви сьогодні в кав’ярняному Wi-Fi вводите пароль на сторінці із замком в адресному рядку, ні власник мережі, ні сусід за столиком поруч змісту не бачать.
Що залишається видимим — це метадані: до яких доменів ви підключаєтеся і коли. Кав’ярня, готель чи зловмисник у тій самій мережі побачать, що ви відкрили пошту, банк і новинний сайт — але не те, що ви там писали. Для більшості людей це прийнятно, просто варто про це знати.
Що в чужій мережі загрожує насправді
| Ризик | Як це виглядає | Захист |
|---|---|---|
| Фальшивий хотспот («двійник») | Мережа з такою самою чи схожою назвою, як справжня, часто без пароля | Уточнити точну назву в персоналу, вимкнути автоматичне підключення |
| Шахрайський captive-портал | Вітальна сторінка хоче пароль до пошти, картку або встановлення застосунку | Вводити щонайбільше ім’я, e-mail і номер кімнати; ніколи пароль |
| Перехоплення у відкритій мережі | Мережа зовсім без пароля передає дані повітрям незашифровано | HTTPS захистить зміст; чутливі справи через мобільний інтернет або VPN |
| Інші пристрої в мережі | Ноутбук із профілем «Приватна» пропонує спільні теки всім довкола | Профіль мережі «Загальнодоступна», вимкнений спільний доступ до файлів |
| Застарілий роутер закладу | Неоновлена точка доступу із застарілим захистом | Не у вашій владі — тим більша причина триматися правил вище |
Зверніть увагу, чого в таблиці немає: жодного «хакер віддалено захопить ваш комп’ютер лише тому, що ви в тому самому Wi-Fi». Оновлена система з увімкненим фаєрволом таку атаку практично виключає. Майже всі реальні халепи з публічних мереж починаються з того, що людина сама щось уводить або пропускає кліком.
Фальшивий хотспот: двійник із такою самою назвою
Поставити мережу з назвою «Hotel_WiFi_Free» поруч зі справжньою «Hotel_WiFi» здатен будь-хто з телефоном. Пристрої гостей охоче підключаться — надто ті, у яких увімкнене автоматичне підключення до відомих і відкритих мереж. Зловмисник далі пересилає трафік і сподівається, що йому дорогою трапиться щось незашифроване, або підсовує власну сторінку входу.
Як уникнути двійника:
- Запитайте точну назву мережі та пароль. Персонал їх знає. Мережа з дуже схожою назвою на додачу й без пароля — тривожний сигнал.
- Не довіряйте силі сигналу. Фальшивий хотспот може передавати потужніше за справжній — «найсильніша мережа нагорі списку» не є доказом справжності.
- Вимкніть автоматичне підключення. Підключаючись до публічної мережі, зніміть позначку Підключатися автоматично. Ноутбук тоді сам не приєднається до будь-чого, що зветься так само.
- Після від’їзду забудьте мережу. У списку відомих мереж виберіть для готельного чи кав’ярняного Wi-Fi Забути — збережена відкрита мережа є саме тим, на що чигають двійники.
Captive-портал: чого він може від вас вимагати
Вітальна сторінка, яка вискакує після підключення — так званий captive-портал — сама по собі є нормальною річчю. Готель через неї пов’язує гостей із кімнатами, кав’ярня збирає згоду з умовами, аеропорт — e-mail для маркетингу.
Межа проста. Нормально: ім’я, e-mail, номер кімнати, позначка згоди. Але ніколи портал не має права вимагати:
- пароль до вашої пошти, Google, Facebook чи банку («увійдіть через обліковий запис» на Wi-Fi-порталі — класичний трюк),
- дані платіжної картки в мережі, яка має бути безкоштовною,
- встановлення застосунку, профілю чи сертифіката «для захисту з’єднання».
Шахрайські портали користуються тими самими трюками, що й шахрайські листи — терміновість, скопійований логотип, адреса, що відрізняється однією літерою. Розпізнавальні ознаки ідентичні тим, які ми описуємо в статті як розпізнати фішинговий e-mail. А якщо ви на такому порталі пароль уже ввели, змініть його негайно з мобільного інтернету й дійте за статтею зламана пошта: що робити.
Що на публічному Wi-Fi можна спокійно робити
Щоб не склалося враження, ніби в чужій мережі не можна нічого: звичайні справи сьогодні цілком нормальні.
- перегляд сайтів із замком в адресному рядку, повідомлення, мапи, розклади транспорту,
- відео й музика — стримінгові сервіси шифрують, і нічого чутливого ви при цьому не вводите,
- пошта через застосунок або веб-інтерфейс по HTTPS,
- соцмережі, месенджери — WhatsApp, Signal і Messenger шифрують самі,
- завантаження оновлень системи й застосунків з офіційних джерел.
Єдина залізна умова: коли браузер показує попередження про недійсний або недовірений сертифікат, у чужій мережі ніколи його не оминайте. Удома це зазвичай нешкідлива помилка конфігурації. На публічному Wi-Fi це може означати, що хтось став вам на шляху — закрийте сторінку, і по всьому.
Що краще залишити на мобільний інтернет
Мобільний інтернет від оператора для чутливих справ є простішим і безпечнішим вибором, ніж будь-який чужий Wi-Fi — відпадає весь ланцюг ризиків від фальшивого хотспоту до шахрайського порталу. Через мобільний інтернет (або хотспот із власного телефона, коли працюєте на ноутбуці) залагоджуйте:
- інтернет-банкінг і підтвердження платежів — не тому, що шифрування банку не працює, а тому, що цим ви одним махом викреслите й усі інші ризики,
- вхід у робочі системи, якщо не маєте корпоративного VPN,
- керування доменом, інтернет-магазином, бухгалтерією — усе, де вкрадений вхід болів би,
- будь-що після підозрілої поведінки мережі — дивний портал, попередження про сертифікат, раптовий вихід з облікових записів.
Готельний Wi-Fi на вечірній фільм — так. Готельний Wi-Fi на платіжне доручення — зайвий ризик, коли маєте в кишені LTE.
VPN: коли так і на що зважати
VPN шифрує весь трафік між вашим пристроєм і сервером VPN, тож локальна мережа не бачить навіть метаданих — лише те, що ви йдете через VPN. Це має сенс, коли:
- ви регулярно працюєте в чужих мережах (відрядження, робота з кав’ярень),
- передаєте корпоративні дані — там корпоративний VPN мав би бути само собою зрозумілим,
- не хочете, щоб власник мережі бачив, які сайти ви відвідуєте.
Але увага на зворотний бік медалі: невідомий безкоштовний VPN сам по собі є ризиком. Увесь ваш трафік ви відправляєте через чужий сервер, а оператор «безкоштовного» часто заробляє саме вашими даними. Те саме стосується VPN-розширень для браузера сумнівного походження — чому розширення браузера є частим шляхом до халепи, розбираємо в статті небезпечні розширення браузера. Якщо VPN, то від усталеного постачальника з ясним походженням, або корпоративний.
Ноутбук перед поїздкою: п’ять хвилин налаштувань
Більшість захисту ви везете із собою в налаштуваннях. У Windows 11 перед поїздкою пройдіть це:
- Профіль мережі «Загальнодоступна». Після підключення відкрийте Параметри → Мережа й Інтернет → Wi-Fi, натисніть властивості підключеної мережі й у пункті Тип профілю мережі оберіть Загальнодоступна мережа (рекомендовано). Windows тоді посилить фаєрвол і вимкне видимість комп’ютера в мережі.
- Вимкнений спільний доступ для загальнодоступних мереж. У Параметри → Мережа й Інтернет → Додаткові параметри мережі → Додаткові параметри спільного доступу перевірте, що в розділі Загальнодоступні мережі вимкнено Виявлення мережі й Спільний доступ до файлів і принтерів.
- Випадкові апаратні адреси. У Параметри → Мережа й Інтернет → Wi-Fi увімкніть Випадкові апаратні адреси — чужі мережі тоді не зможуть довготривало відстежувати ваш ноутбук за його адресою.
- Оновлення й фаєрвол. Систему та браузер оновлюйте вдома, а не аж у готельній мережі; фаєрвол лишайте увімкненим (у профілі «Загальнодоступна» він суворіший автоматично).
- Двофакторна автентифікація на пошті й у банку. Навіть якби пароль кудись витік, самого його зловмиснику не вистачить.
Не хочеться це все проклацувати або не впевнені, що з цього вже увімкнено? Замовте підготовку ноутбука до подорожей — пройдемо профілі мереж, спільний доступ, оновлення, двофакторну автентифікацію та резервну копію, орієнтовно від 600 Kč. Упораємося дистанційно або у вас на місці.
Коли підозрюєте, що щось сталося
Ввели пароль на дивному порталі, пропустили попередження або невдовзі після поїздки вам приходять сповіщення про входи з невідомих місць? Не панікуйте, але дійте:
- перейдіть на мобільний інтернет і з нього змініть пароль до відповідного облікового запису,
- завершіть інші сеанси — Google, Microsoft і банки мають у налаштуваннях безпеки перелік підключених пристроїв,
- увімкніть двофакторну автентифікацію, якщо вона ще не працює,
- пройдіть докладний порядок дій у статті зламана пошта: що робити.
І ще один зв’язок: правила з цієї статті захищають вас у чужій мережі. Удома роль обернена — там оператор ви, і основою є правильно захищений роутер. Як це зробити, описуємо в статті WPA2 проти WPA3: як безпечно налаштувати Wi-Fi на роутері.
Коли потрібне професійне втручання
Перевірка безпеки й налаштування ноутбука до подорожей — у нас звичайне замовлення: налаштування профілів мереж і спільного доступу, перевірка оновлень і фаєрвола, двофакторна автентифікація головних облікових записів, VPN за потреби й резервна копія перед поїздкою. Орієнтовно від 600 Kč за налаштування, виїзд по Брну 700 Kč — повний прайс-лист знайдете на сторінці прайс-лист. Для компаній, чиї люди регулярно подорожують із ноутбуками, має сенс ІТ-аудит малої компанії орієнтовно від 3 600 Kč — налаштування ноутбуків до подорожей є його природною частиною.
Публічний Wi-Fi — не привід для паніки. Це інструмент — і як з кожним інструментом, достатньо знати, для чого він, а для чого ні.