公衆 Wi-Fi につないだからといって、近くの人に銀行の パスワードがそのまま見えるわけではありません。ブラウザが 有効な HTTPS 接続を確立していれば、ネットワーク上で ページの内容を読み取ったり、気づかれずに書き換えたりする ことはできません。ただし、偽のログイン画面を見せる、 暗号化されていない通信に干渉する、端末が公開している サービスに接続するといった危険は残ります。通信のどの 区間を誰に任せているかが重要です。
米国連邦取引委員会も、暗号化の普及によって公衆無線 LAN の通常の利用は 以前より安全になったと説明しています。だからといって、 すべてのアクセスポイントを信用できるわけではありません。 ネットワーク名を確かめ、端末の共有機能を適切に設定し、 認証情報を入力する前にサイトを確認しましょう。
HTTPS が保護するもの
有効な HTTPS 接続では、TLS が接続先を認証し、ブラウザと サイトの間でやり取りする情報の機密性と完全性を守ります。 近くで通信を観測する人は、その接続内で送るパスワードや 決済情報を読んだり、検知されずに応答を書き換えたり できないはずです。ただし、HTTPS はサイト自体が誠実だと 証明するものではありません。偽のログインサイトにも 有効な証明書は発行され得ます。MDN の TLS 解説は、この違いを説明しています。
ブラウザは HTTPS への切り替えを試み、安全でないサイトに 警告を出すことがあります。HSTS は、過去に保護対象だと 認識したサイトや事前登録されたサイトで、HTTP への 切り替えを防ぎます。すべてのサイトが対象ではありません。MDN に適用範囲が説明されています。DNS-over-HTTPS は、ブラウザや端末が実際に使用する 場合に DNS の問い合わせを暗号化できますが、常に有効とは 限らず、接続に関する情報をすべて隠すものでもありません。
アクセスポイントの運営者には、端末の接続、通信の時刻や 量が分かります。設定によっては DNS やその他の接続情報から サイト名が分かる場合もあります。平文の HTTP 通信は 傍受や改ざんの対象になります。重要なサイトで証明書の 警告が出たら無視せず、接続を見直してください。HSTS の 対象サイトでは、ブラウザは警告を無視して進む選択肢を 用意しません。
公衆 Wi-Fi に残るリスク

偽の接続画面。空港やホテルでは、利用規約の表示や接続情報の入力に ポータル画面を使うことがあります。偽のアクセスポイントは これを模倣し、メールアドレスや部屋番号、無関係な アカウントの認証情報を求めるかもしれません。Google は正規のポータルについても説明しています。ポータルが表示されるだけで攻撃と判断せず、施設に ネットワーク名を確認し、情報を入力する前に画面の アドレスを調べましょう。
端末で公開しているサービス。ファイル共有や遠隔操作などをローカルネットワークで 待ち受けていると、アクセスポイント側の端末間分離や ファイアウォールの設定によっては、ほかの端末から 接続できる場合があります。共有設定を確認してください。 Windows のパブリックネットワーク設定は、信頼できないネットワークを想定したものです。
DNS と平文 HTTP への干渉。暗号化されていない DNS を扱うネットワークは、 問い合わせを観測したり、応答を変えたりできます。 端末が実際に暗号化 DNS を使用すれば、この危険を 減らせます。MDN の説明も参考にしてください。ただし、DNS を書き換えるだけでは、 本来のサイトに対する有効な HTTPS 証明書まで偽造できる わけではありません。平文の HTTP ページや転送には 依然として危険があります。
暗号化されていないログイン。古い Web 画面やローカル機器の管理画面には、今も HTTP を 使うものがあります。そこに入力した機密情報は、通信経路上の 第三者に見られる可能性があります。ログイン前に目的の サイトが HTTPS を使っているか確認し、見慣れた画面だから といってブラウザの警告を無視しないでください。
偽のアクセスポイントと証明書
偽のアクセスポイントは、正規の Wi-Fi と同じ名前を 装います。端末が自動接続するかは保存済みネットワークの 設定などによって決まり、電波が強いだけで必ず接続する わけではありません。偽のネットワークの運営者は通信経路を 操作できますが、有効な HTTPS 接続の内容は保護されます。CISA はこのなりすましの危険を説明しています。見覚えのある名前だけで判断せず、施設に正しい名前を 確認しましょう。
偽のポータルは認証情報を求めたり、ルート証明書の インストールを促したりします。確認できない接続先から 提示された証明書は入れないでください。信頼する認証局を 追加すると、端末がどのサーバーを正しいと認めるかが 変わります。攻撃者の認証局なら HTTPS 通信の傍受を 可能にするおそれがあります。一方、組織が管理する ネットワークでは正規の独自認証局を使うこともあります。 その場合は別の連絡手段で管理者に確かめましょう。Google も導入時の注意を呼びかけています。
証明書を正しく検証しないアプリでは、通信が露出する 可能性もあります。どのアプリも最新のブラウザと同じ 保護を備えているとは限りません。信頼できるものを選び、 更新を続けてください。証明書の警告は悪意ある ネットワークだけでなく設定ミスでも起こります。 いずれにしても、認証情報を入力する前に原因を調べましょう。
VPN とリモートブラウザ

VPN は、端末の通信を暗号化したトンネルで提供元まで 運べます。トンネルが確立した後は、接続中のアクセスポイントが 見られる情報を減らせますが、今度は VPN 提供元を 信頼する必要があります。保護される通信はアプリや端末の 設定、接続状態によって異なり、先にポータルでの手続きが 必要な場合もあります。VPN は偽サイトを安全なものに 変えず、ブラウザと接続先の間の HTTPS にも代わりません。
Browser.lol では、接続先サイトの閲覧を遠隔の環境で 行います。疑わしい Web コンテンツを手元の端末から 切り離す助けになりますが、端末と Browser.lol の通信は 依然として手元の Wi-Fi を通ります。悪意あるポータルや 端末に入れた不正なルート証明書は、この通信にも影響し得る 手元の危険です。リモートブラウザがサイトの信頼性まで 判断してくれるわけではありません。詳しくは仮想ブラウザと VPN の比較を参照してください。
実践のための確認事項
接続したネットワークで実際に想定されるリスクに合わせて対策を選びましょう。
- 1
ネットワーク名と共有設定を確認する
正式なネットワーク名を施設に尋ねましょう。不要な ファイル共有や遠隔操作を無効にし、端末に用意されて いれば公開ネットワーク用の設定を使ってください。 - 2
HTTPS を確認し、証明書の警告で止まる
認証情報を入れる前に、サイトのアドレスと安全な接続を 確認しましょう。証明書に問題があると表示されたら、 警告を無視せず原因を調べてください。 - 3
接続画面と証明書の要求を区別する
規約への同意や接続情報を求める画面は正規のものかも しれません。ただし、Wi-Fi の画面に求められたという だけでルート証明書を入れたり、無関係なアカウントの 認証情報を入力したりしないでください。 - 4
目的に応じて VPN や遠隔ブラウザを使う
VPN のトンネルが有効なら、手元のネットワークに 見える情報を減らせます。遠隔ブラウザは疑わしい サイトの閲覧を端末から分けます。どちらも偽サイトを 安全にしたり、侵害された端末を直したり、タブを 閉じた瞬間にセッションが終了すると保証したりは できません。



