Cyber Welfare

Proteggi la tua privacy digitale

Non trattare dati sensibili sulle reti Wi-Fi pubbliche

Su questa raccomandazione circolano due posizioni opposte, entrambe imprecise: “le reti pubbliche sono pericolosissime” e “ormai non c’è più nessun problema”.

La realtà sta in mezzo, ed è più utile di entrambe. Il rischio principale delle reti pubbliche oggi non è che qualcuno legga il tuo traffico — quello è cifrato. È che tu non sappia a chi ti sei collegato, e che la rete stessa sia lo strumento dell’inganno.

Cos’è questa raccomandazione

La raccomandazione R10 stabilisce di evitare operazioni che comportano dati sensibili quando si è collegati a una rete Wi-Fi che non si controlla, e di adottare alcune precauzioni quando l’uso è necessario.

Per “dati sensibili” si intende: operazioni bancarie e di pagamento, accesso a documenti riservati, gestione di credenziali, e in generale tutto ciò che non vorresti ripetere davanti a un estraneo.

Per “rete che non controlli” si intende: bar, hotel, aeroporti, treni, centri commerciali, biblioteche, uffici di altri, e anche la rete di un conoscente.

Cosa non è. Non è un invito a evitare le reti pubbliche. Sono uno strumento utile e, con la cifratura generalizzata, ragionevolmente sicuro per l’uso ordinario. La raccomandazione riguarda una categoria di operazioni, non la connessione in sé.

Ambito di applicazione. Qualsiasi dispositivo che si colleghi a reti che non sono la tua.

Perché è importante

Il rischio si è spostato negli ultimi anni, e vale la pena vedere dove.

RischioQuanto era rilevante ieriQuanto lo è oggi
Lettura del trafficoMolto altoBasso: il traffico è cifrato
Modifica delle pagineAltoBasso: la cifratura la rileva
Rete falsa con nome plausibileMedioAlto: è la tecnica principale
Portale di accesso ingannevoleBassoAlto: chiede dati e nessuno se ne accorge
Riconnessione automatica a reti noteBassoMedio-alto: avviene senza che tu lo sappia
Esposizione del dispositivo sulla rete localeMedioMedio: dipende dalle impostazioni

Le tre righe in evidenza descrivono il rischio contemporaneo, e hanno una cosa in comune: non riguardano il traffico, riguardano l’identità della rete. Chi allestisce una rete falsa non ha bisogno di decifrare nulla — gli basta che tu inserisca qualcosa nella sua pagina di accesso.

Un esempio concreto

Giulia è in aeroporto e cerca il Wi-Fi. Vede due reti con nomi simili: Aeroporto_WiFi e Aeroporto_WiFi_Free. Ne sceglie una.

Si apre una pagina che chiede di registrarsi con l’indirizzo email e una password per “creare un account di accesso”. Giulia inserisce l’email personale e la password che usa di solito.

Il traffico successivo sarà cifrato e illeggibile. Ma le credenziali le ha già consegnate volontariamente, su una pagina in chiaro, a un soggetto che non ha verificato.

Il punto: la cifratura ha funzionato perfettamente e non è servita a nulla, perché il problema non era l’intercettazione.

Quando applicarla

  • Prima di un’operazione bancaria o di un pagamento, anche piccolo.
  • Quando la rete chiede una registrazione con credenziali di servizi esistenti.
  • In aeroporti, stazioni e hotel, dove il numero di persone rende conveniente allestire reti false.
  • Quando il dispositivo si collega da solo a una rete che non ricordi di aver scelto.
  • Prima di aprire documenti di lavoro riservati da una rete non tua.
  • Quando viaggi all’estero, dove i nomi delle reti sono meno familiari e più difficili da verificare.
  • Sui dispositivi che usano anche i figli, che tendono a collegarsi a qualsiasi rete aperta.

Come applicarla

  1. Preferisci i dati del telefono per le operazioni sensibili. È la contromisura più efficace e la meno faticosa: la connessione mobile è cifrata sulla tratta radio e non condivisa con estranei.
  2. Verifica il nome esatto della rete chiedendolo a chi gestisce il locale, invece di dedurlo. È l’unico modo di distinguere quella vera da una copia.
  3. Non inserire credenziali di altri servizi nel portale di accesso. Se la rete chiede l’email e una password, usa un indirizzo secondario e una password creata per l’occasione — o rinuncia.
  4. Disattiva la connessione automatica alle reti note. Il dispositivo altrimenti si ricollega a qualsiasi rete con un nome già visto, anche se non è la stessa.
  5. Dimentica le reti pubbliche dopo l’uso. Evita riconnessioni future e riduce le informazioni che il dispositivo trasmette cercandole.
  6. Disattiva la condivisione di file e stampanti quando ti colleghi a una rete pubblica. Molti sistemi lo chiedono al primo collegamento: la risposta corretta è “rete pubblica”.
  7. Usa le app ufficiali invece del browser per banca e servizi finanziari, quando devi proprio.

Errori comuni da evitare

  • Registrarsi al portale con l’email principale e la password abituale. È l’errore più costoso e il più frequente.
  • Fidarsi del nome della rete. Chiunque può chiamare la propria rete come vuole: il nome non è verificabile.
  • Lasciare la connessione automatica attiva. È il modo in cui ci si collega a reti mai scelte.
  • Pensare che una rete con password sia sicura. La password di un bar è nota a tutti i clienti: non separa te dagli altri.
  • Credere che una VPN risolva tutto. Protegge il traffico, non ti dice a quale rete ti sei collegato né cosa scrivi nel portale.
  • Trascurare le impostazioni di condivisione. Su una rete pubblica il dispositivo può essere visibile agli altri collegati.
  • Considerare “pubblica” solo la rete aperta. Anche quella dell’ufficio di un cliente è una rete che non controlli.

La rete con password non è una rete privata

Merita chiarezza, perché è il malinteso più diffuso di questa raccomandazione.

Una password sulla rete impedisce ai passanti di collegarsi. Non impedisce nulla a chi la password ce l’ha — e in un bar ce l’hanno tutti i clienti, spesso scritta sul menu.

Tipo di reteChi può collegarsiChi può osservare
Aperta senza passwordChiunqueChi è collegato, con strumenti semplici
Con password condivisaTutti i clientiChi conosce la password
Con credenziali individualiChi ha un accountSolo chi gestisce la rete
La tua rete di casaChi vive con teSolo chi controlla il router

Le prime due righe sono la situazione tipica di un locale pubblico. La differenza tra loro, dal punto di vista di chi vuole osservare, è minima.

Ciò che rende comunque accettabile usarle è la cifratura del traffico sito per sito — non la password della rete.

Cosa significa “dati sensibili” in concreto

La formulazione della raccomandazione contiene un termine che merita di essere reso operativo, perché altrimenti resta un’indicazione che ciascuno interpreta a modo suo.

AttivitàSu rete pubblicaPerché
Leggere notizie, guardare videoNessun problemaTraffico cifrato, nulla da consegnare
Consultare la posta personaleNessun problemaSessione già attiva, contenuto cifrato
VideochiamateAttenzione all’ambiente, non alla reteChi ti sta accanto sente
Lavorare su documenti aziendaliVerifica la policySpesso disciplinato
Accedere a un servizio nuovo con credenzialiAccettabile se il sito è cifratoLa credenziale non passa in chiaro
Operazioni bancarie e pagamentiMeglio i dati del telefonoNon per l’intercettazione: per il contesto
Registrarsi al portale della reteMai con credenziali realiÈ l’unica parte non cifrata

Le due righe finali sono le sole in cui la raccomandazione impone davvero un cambiamento. Tutto il resto è utilizzabile.

Vale la pena spiegare perché le operazioni bancarie restano nella lista nonostante la cifratura: non perché il traffico sia leggibile, ma perché sono operazioni in cui un’interruzione, un dubbio o un errore hanno un costo elevato, e in cui il contesto fisico — schermo visibile, tastiera osservabile — pesa più della rete.

Il perimetro che quasi nessuno considera

“Rete pubblica” evoca il bar o l’aeroporto. In realtà la definizione utile è più ampia: è pubblica ogni rete di cui non controlli il router.

Questo include situazioni che di solito nessuno classifica così:

  • la rete di casa di amici o parenti, di cui non conosci la configurazione;
  • la rete dell’ufficio di un cliente o di un fornitore;
  • la rete di una struttura ricettiva, anche di lusso;
  • la rete di uno spazio di coworking;
  • la rete di una scuola o università;
  • il punto di accesso condiviso dal telefono di qualcun altro.

Non significa che siano ostili — nella quasi totalità dei casi non lo sono. Significa che la configurazione, gli aggiornamenti e la gestione di quel router non dipendono da te, e che quindi valgono le stesse accortezze.

Collegamento al Framework Cyber Welfare

PilastroCome contribuisce
ConsapevolezzaCapire che il rischio è l’identità della rete, non la lettura del traffico
CompetenzeConfigurare connessione automatica e condivisione in modo corretto
Comportamento SicuroSpostare le operazioni sensibili sui dati del telefono

Livelli di maturità digitale.

  • FL1 — Base. Ci si collega a qualsiasi rete aperta, connessione automatica attiva, registrazioni con le credenziali abituali.
  • FL2 — Iniziato. Si evitano le operazioni bancarie su reti pubbliche.
  • FL3 — Autonomo. Connessione automatica disattivata, reti dimenticate dopo l’uso, portale mai compilato con credenziali reali.
  • FL4 — Abile. Si verifica il nome della rete alla fonte; condivisione disattivata; dati del telefono come scelta predefinita per le operazioni sensibili.
  • FL5 — Esperto-Guida. Si aiutano altri, in particolare chi viaggia spesso, a distinguere il rischio reale da quello percepito.

La R10 si appoggia interamente alla R9: è la cifratura sito per sito che rende utilizzabile una rete pubblica. Senza quella, questa raccomandazione sarebbe molto più restrittiva.

Come verificare se la stai applicando correttamente

  1. Il mio telefono si collega da solo a reti che non ho scelto consapevolmente?
  2. Quando mi sono registrato l’ultima volta a un Wi-Fi pubblico, che credenziali ho usato?
  3. Se dovessi fare un bonifico adesso, da fuori casa, quale connessione userei?

Checklist rapida

  • ☐ Connessione automatica alle reti note disattivata
  • ☐ Reti pubbliche dimenticate dopo l’uso
  • ☐ Mai credenziali reali nel portale di accesso
  • ☐ Condivisione file e stampanti disattivata sulle reti pubbliche
  • ☐ Operazioni bancarie fatte con i dati del telefono
  • ☐ Nome della rete verificato chiedendolo, non deducendolo
  • ☐ App ufficiali al posto del browser per i servizi finanziari

Per una misura complessiva del tuo livello, puoi fare l’autovalutazione della resilienza digitale.

In sintesi

Le reti pubbliche non sono da evitare: sono da usare sapendo cosa proteggono e cosa no.

Il traffico è cifrato e illeggibile. Ciò che resta scoperto è tutto quello che avviene prima della cifratura: la scelta della rete, il portale di accesso, e le impostazioni con cui il tuo dispositivo si presenta.

Una regola sola, se dovesse restarne una: per le operazioni che contano, usa i dati del telefono. Costa nulla e chiude l’intera categoria di problemi.

Domanda di riflessione. Quante reti Wi-Fi sono salvate sul tuo telefono in questo momento — e a quante di queste si ricollegherebbe da solo, senza chiedertelo?

Approfondisci questa raccomandazione

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.