Sobre os dados sensíveis em redes Wi-Fi públicas circulam duas ideias opostas, e ambas estão erradas. Uma diz que «as redes públicas são perigosíssimas»; a outra, que «hoje em dia já não há problema nenhum». Quem acredita na primeira vive com um receio que não serve para nada; quem acredita na segunda baixa a guarda precisamente onde ela faz falta.
A realidade fica no meio, e é mais útil do que qualquer dos extremos. O principal risco das redes públicas, hoje, não é alguém ler o teu tráfego — esse vai cifrado. É não saberes a que rede te ligaste, e a própria rede ser o instrumento do engano.
Esta recomendação não te pede que deixes de usar o Wi-Fi do café, do hotel ou do comboio. Pede-te que distingas as operações que podem viajar por uma rede que não controlas daquelas que merecem outra ligação, e que conheças as poucas definições do teu dispositivo que fazem a diferença. São hábitos pequenos, e quase todos se configuram uma vez e ficam feitos.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, definições são configurações e aplicação é aplicativo.
O que diz esta recomendação
A recomendação R10 do Framework Cyber Welfare estabelece que evites operações que envolvam dados sensíveis quando estás ligado a uma rede Wi-Fi que não controlas, e que adotes algumas precauções quando o uso for mesmo necessário.
Por «dados sensíveis» entende-se: operações bancárias e pagamentos, acesso a documentos confidenciais, gestão de credenciais e, de um modo geral, tudo o que não repetirias em voz alta diante de um desconhecido.
Por «rede que não controlas» entende-se: cafés, hotéis, aeroportos, comboios, centros comerciais, bibliotecas, escritórios de outras pessoas — e também a rede de um conhecido.
O que não é. Não é um convite a fugir das redes públicas. São um instrumento útil e, com a cifragem generalizada, razoavelmente seguro para o uso corrente. A recomendação diz respeito a uma categoria de operações, não à ligação em si.
Onde se aplica. Em qualquer dispositivo que se ligue a redes que não são a tua: telemóvel, portátil, tablet.
Porque é que isto importa
Nos últimos anos o risco mudou de sítio, e importa perceber para onde.
| Risco | Peso no passado | Peso hoje |
|---|---|---|
| Leitura do tráfego | Muito alto | Baixo: o tráfego é cifrado |
| Alteração das páginas | Alto | Baixo: a cifragem deteta-a |
| Rede falsa com um nome plausível | Médio | Alto: é a técnica principal |
| Portal de acesso enganador | Baixo | Alto: pede dados e ninguém repara |
| Religação automática a redes conhecidas | Baixo | Médio-alto: acontece sem que dês por isso |
| Exposição do dispositivo na rede local | Médio | Médio: depende das definições |
As três linhas a negrito descrevem o risco contemporâneo e têm uma coisa em comum: não dizem respeito ao tráfego, dizem respeito à identidade da rede. Quem monta uma rede falsa não precisa de decifrar nada — basta-lhe que escrevas alguma coisa na página de acesso dele.
A viragem deve-se à cifragem de cada site, que é o tema da recomendação ligar-se apenas através de HTTPS. Quando quase todo o tráfego passou a viajar cifrado, escutar a rede deixou de compensar, e quem quer apanhar dados passou a pedi-los diretamente. O ataque man-in-the-middle clássico não desapareceu, mas perdeu terreno para o engano.
Um exemplo concreto
A Eva está no aeroporto de Lisboa, à espera de um voo, e procura o Wi-Fi. Vê duas redes com nomes parecidos: Aeroporto_WiFi e Aeroporto_WiFi_Gratis. Escolhe uma.
Abre-se uma página que lhe pede que se registe com o endereço de e-mail e uma palavra-passe para «criar uma conta de acesso». A Eva escreve o e-mail pessoal e a palavra-passe que usa habitualmente.
O tráfego seguinte vai ser cifrado e ilegível. Mas as credenciais já as entregou voluntariamente, numa página às claras, a alguém que não verificou.
A lição: a cifragem funcionou na perfeição e não serviu de nada, porque o problema nunca foi a interceção. O que protegeria a Eva era mais simples — perguntar no balcão de informações o nome da rede oficial, ou usar os dados móveis durante a espera.
Quando aplicar a recomendação
- Antes de uma operação bancária ou de um pagamento, mesmo pequeno.
- Quando a rede pede um registo com as credenciais de serviços que já usas.
- Em aeroportos, estações e hotéis, onde o número de pessoas torna compensador montar redes falsas.
- Quando o dispositivo se liga sozinho a uma rede que não te lembras de ter escolhido.
- Antes de abrir documentos de trabalho confidenciais a partir de uma rede que não é tua.
- Quando viajas para o estrangeiro, onde os nomes das redes são menos familiares e mais difíceis de confirmar.
- Nos dispositivos que os teus filhos também usam, porque as crianças tendem a ligar-se a qualquer rede aberta.
Como aplicar a recomendação sobre dados sensíveis em redes Wi-Fi públicas
- Prefere os dados móveis para as operações sensíveis. É a contramedida mais eficaz e a que dá menos trabalho: a ligação móvel é cifrada no troço de rádio e não é partilhada com desconhecidos.
- Confirma o nome exato da rede perguntando a quem gere o espaço, em vez de o deduzires. É a única forma de distinguir a verdadeira de uma cópia.
- Não escrevas credenciais de outros serviços no portal de acesso. Se a rede pede um e-mail e uma palavra-passe, usa um endereço secundário e uma palavra-passe criada só para aquela ocasião — ou desiste.
- Desativa a ligação automática às redes conhecidas. De outro modo, o dispositivo volta a ligar-se a qualquer rede com um nome que já viu, mesmo que não seja a mesma.
- Esquece as redes públicas depois de as usares. Evitas religações futuras e reduzes a informação que o dispositivo emite quando anda à procura delas.
- Desativa a partilha de ficheiros e impressoras quando te ligas a uma rede pública. Muitos sistemas perguntam-no na primeira ligação: a resposta certa é «rede pública».
- Usa as aplicações oficiais em vez do browser para o banco e os serviços financeiros, quando tiveres mesmo de o fazer.
Os passos 4, 5 e 6 fazem-se uma vez nas definições de rede do dispositivo e ficam feitos. Os outros são hábitos: no início pedem um segundo de atenção, depois deixam de se notar.
Erros comuns a evitar
- Registar-se no portal com o e-mail principal e a palavra-passe de sempre. É o erro mais caro e o mais frequente.
- Confiar no nome da rede. Qualquer pessoa pode dar à sua rede o nome que quiser: o nome não é verificável.
- Deixar a ligação automática ativa. É assim que alguém acaba ligado a redes que nunca escolheu.
- Pensar que uma rede com palavra-passe é segura. A palavra-passe de um café é conhecida por todos os clientes: não te separa dos outros.
- Acreditar que uma VPN resolve o problema todo. Protege o tráfego, mas não te diz a que rede te ligaste nem o que escreves no portal.
- Descuidar as definições de partilha. Numa rede pública, o dispositivo pode ficar visível para os outros que lá estão ligados.
- Chamar «pública» só à rede aberta. A do escritório de um cliente também é uma rede que não controlas.
Uma rede com palavra-passe não é uma rede privada
Aqui convém ser claro, porque é o mal-entendido mais comum desta recomendação.
Uma palavra-passe na rede impede que quem passa na rua se ligue. Não impede nada a quem tem a palavra-passe — e num café têm-na todos os clientes, muitas vezes escrita no quadro ao lado do balcão.
| Tipo de rede | Quem se pode ligar | Quem pode observar |
|---|---|---|
| Aberta, sem palavra-passe | Qualquer pessoa | Quem estiver ligado, com ferramentas simples |
| Com palavra-passe partilhada | Todos os clientes | Quem souber a palavra-passe |
| Com credenciais individuais | Quem tem uma conta | Só quem gere a rede |
| A tua rede de casa | Quem vive contigo | Só quem controla o router |
As duas primeiras linhas são a situação típica de um espaço público. A diferença entre elas, do ponto de vista de quem quer observar, é mínima.
O que torna mesmo assim aceitável usá-las é a cifragem de cada site — não a palavra-passe da rede.
O que são, em concreto, dados sensíveis em redes Wi-Fi públicas
A recomendação usa uma expressão que convém traduzir em casos concretos, porque de outro modo cada um a interpreta à sua maneira.
| Atividade | Numa rede pública | Porquê |
|---|---|---|
| Ler notícias, ver vídeos | Sem problema | Tráfego cifrado, nada a entregar |
| Consultar o e-mail pessoal | Sem problema | Sessão já iniciada, conteúdo cifrado |
| Videochamadas | Atenção ao ambiente, não à rede | Quem está ao lado ouve |
| Trabalhar em documentos da empresa | Verifica as regras internas | Muitas vezes está regulado |
| Iniciar sessão num serviço novo | Aceitável se o site for cifrado | A credencial não passa às claras |
| Banca eletrónica e pagamentos | Melhor com os dados móveis | Não pela interceção: pelo contexto |
| Registo no portal da rede | Nunca com credenciais reais | É a única parte que não é cifrada |
As duas últimas linhas são as únicas em que a recomendação pede de facto uma mudança. Tudo o resto pode usar-se.
Resta explicar porque é que as operações bancárias continuam na lista, apesar da cifragem: não porque o tráfego seja legível, mas porque são operações em que uma interrupção, uma dúvida ou um erro custam caro, e em que o contexto físico — o ecrã à vista, o teclado que se pode observar — pesa mais do que a rede. Uma transferência feita com os dados móveis e de costas para a parede afasta de uma só vez as duas incertezas.
O perímetro em que quase ninguém pensa
«Rede pública» faz pensar no café ou no aeroporto. Na verdade, a definição útil é mais larga: é pública qualquer rede cujo router não controlas.
Isto inclui situações que normalmente ninguém classifica assim:
- a rede da casa de amigos ou familiares, cuja configuração não conheces;
- a rede do escritório de um cliente ou de um fornecedor;
- a rede de um alojamento turístico, mesmo de gama alta;
- a rede de um espaço de cowork;
- a rede de uma escola ou universidade;
- o ponto de acesso móvel partilhado a partir do telemóvel de outra pessoa.
Não quer dizer que sejam hostis — na quase totalidade dos casos não são. Quer dizer que a configuração, as atualizações e a gestão daquele router não dependem de ti, e que por isso valem os mesmos cuidados. Na casa dos teus pais, no Porto, a rede é quase de certeza inofensiva; mas se o router nunca foi atualizado desde que o operador o instalou, não tens como saber.
Ligação ao Framework Cyber Welfare
A R10 é uma recomendação de comportamento: pede menos ferramentas do que escolhas, e a principal é saber que ligação usar para cada operação.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Configurar corretamente a ligação automática e a partilha na rede |
| Consciência | Perceber que o risco é a identidade da rede, não a leitura do tráfego |
| Comportamento Seguro | Passar as operações sensíveis para os dados móveis |
Níveis de maturidade digital.
- FL1 – Básico. Ligas-te a qualquer rede aberta, tens a ligação automática ativa e fazes os registos com as credenciais de sempre.
- FL2 – Inicial. Evitas as operações bancárias em redes públicas.
- FL3 – Autónomo. Tens a ligação automática desativada, esqueces as redes depois do uso e nunca preenches o portal com credenciais reais.
- FL4 – Hábil. Confirmas o nome da rede na origem, tens a partilha desativada e usas os dados móveis por predefinição nas operações sensíveis.
- FL5 – Especialista-Guia. Ajudas outras pessoas, em especial quem viaja muito, a distinguir o risco real do risco percebido.
O nível de referência deste conteúdo é o FL2 – Inicial.
A R10 apoia-se inteiramente na R9: é a cifragem de cada site que torna utilizável uma rede pública. Sem ela, esta recomendação seria muito mais restritiva. E prepara a R11, sobre a VPN para o tráfego confidencial, que trata o caso de quem precisa mesmo de trabalhar numa rede que não controla.
Como verificar se a estás a aplicar
- O meu telemóvel liga-se sozinho a redes que não escolhi conscientemente?
- Da última vez que me registei num Wi-Fi público, que credenciais usei?
- Se tivesse de fazer uma transferência agora, fora de casa, que ligação usaria?
Lista breve
- ☐ Ligação automática às redes conhecidas desativada
- ☐ Redes públicas esquecidas depois do uso
- ☐ Nunca credenciais reais no portal de acesso
- ☐ Partilha de ficheiros e impressoras desativada nas redes públicas
- ☐ Operações bancárias feitas com os dados móveis
- ☐ Nome da rede confirmado perguntando, não deduzido
- ☐ Aplicações oficiais em vez do browser para os serviços financeiros
Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.
Em síntese
As redes públicas não são para evitar: são para usar sabendo o que protegem e o que não protegem.
O tráfego é cifrado e ilegível. O que fica a descoberto é tudo o que acontece antes da cifragem: a escolha da rede, o portal de acesso e as definições com que o teu dispositivo se apresenta. Proteger os dados sensíveis em redes Wi-Fi públicas é, no fundo, cuidar desses três momentos.
Uma regra só, se tivesse de ficar uma: para as operações que contam, usa os dados móveis. Não custa nada e fecha de uma vez toda esta categoria de problemas.
Pergunta para pensar. Quantas redes Wi-Fi estão guardadas no teu telemóvel neste momento — e a quantas delas ele voltaria a ligar-se sozinho, sem te perguntar?
Aprofundar esta recomendação
Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo aprofunda um aspeto diferente do mesmo problema.
- impacto das redes não seguras — o que fica realmente exposto e o que não fica
- consequências de iniciar sessão numa rede pública — os efeitos concretos
- usar o Wi-Fi público em segurança — a configuração e os hábitos
- sinais de uma rede Wi-Fi não segura — como reconhecer uma rede que não convence
- proteger o tráfego no Wi-Fi público — as tecnologias disponíveis e o que fazem de facto
- ataques nas redes Wi-Fi públicas — as técnicas em uso hoje
Recursos relacionados
Uma entrada do glossário e um guia, para quem quer parar num aspeto só:
- ataque man-in-the-middle — quem se mete entre ti e o site, e o que a cifragem lhe deixa
- rever as permissões concedidas — o guia da R13 para rever as definições de privacidade e as autorizações das aplicações que usas fora de casa
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









