Openbare wifi: wat je echt riskeert
Open netwerken zijn niet meer het absolute gevaar dat tien jaar geleden werd geschetst — vrijwel al het verkeer is tegenwoordig versleuteld. Twee risico’s blijven wel degelijk bestaan.
Wat er veranderd is
Vroeger las je op een open netwerk andermans verkeer mee met simpele hulpmiddelen. Tegenwoordig gebruikt vrijwel elke site HTTPS: de inhoud is versleuteld en wie het netwerk observeert ziet hooguit welke domeinen je bezoekt, niet wat je er doet. Dat is een enorme vooruitgang.
Eerste echte risico: valse netwerken
Iedereen kan een toegangspunt maken met de naam «Hotel Guest» of «Schiphol Free WiFi». Wie verbinding maakt, loopt via het apparaat van degene die het opzette. Meelezen van versleuteld verkeer lukt daarmee niet, maar je omleiden naar valse inlogpagina’s wel — en daar raak je een wachtwoord kwijt.
Verdediging: vraag het personeel de exacte netwerknaam. Wees wantrouwig bij open netwerken met generieke namen zonder samenhangende welkomstpagina.
Tweede echte risico: het inlogportaal
De pagina die om een e-mailadres, telefoonnummer of registratie vraagt om de verbinding te openen, is dataverzameling en geen technische maatregel. Wat je daar achterlaat belandt vaak in marketinglijsten.
Verdediging: een tijdelijk adres. Dertig seconden en je hebt niets blijvends gegeven. Vul nooit een echt wachtwoord in op zo’n portaal: die pagina is niet de dienst waarvan het logo erop staat.
Wat wél overdreven is
«Open nooit je bank op openbare wifi» is achterhaald advies: de bank-app gebruikt versleutelde kanalen met certificaatcontrole en weigert op een vijandig netwerk simpelweg te verbinden. In een café is het grootste risico nog altijd degene die over je schouder meekijkt.
De maatregelen die volstaan
- Controleer de netwerknaam bij de gelegenheid zelf.
- Zet automatisch verbinden met open netwerken uit: anders hangt je telefoon zichzelf aan een netwerk met een al bekende naam.
- Negeer nooit een waarschuwing over een ongeldig certificaat: op een openbaar netwerk is dat het teken dat er iets tussen zit.
- Gebruik voor het inlogportaal een tijdelijk adres.
- Werk je vaak op netwerken van anderen, dan voegt een VPN een laag toe en verbergt ook welke domeinen je bezoekt.
- Kan het, gebruik dan de hotspot van je telefoon: dat lost het probleem bij de bron op.
Samengevat
Modern verkeer is versleuteld, dus het risico is niet meer afluisteren maar misleiding: een netwerk dat zich voordoet als een ander, een pagina die zich voordoet als een dienst. De tegenmaatregelen zijn een kwestie van oplettendheid, niet van instellingen.
Meteen uitproberen
Een tijdelijk adres maak je met één klik — gratis en zonder registratie.
Adres aanmaken