CYBER WELFARE

Proteja a sua privacidade digital

Impacto das redes não seguras: o que fica realmente exposto

Quando se fala do impacto das redes não seguras, há uma coisa que torna esta unidade diferente das outras: boa parte daquilo que as pessoas temem já não é verdade, e aquilo que deviam temer quase nunca é nomeado.

Este artigo tenta pôr as duas coisas por ordem, porque um risco mal descrito leva a precauções erradas — normalmente demasiadas na direção inútil e nenhuma na que conta. Quem desliga o Wi-Fi em todo o lado por medo de que lhe leiam as mensagens e, no mesmo dia, escreve a palavra-passe de sempre no portal de um hotel está a gastar a atenção no sítio errado.

Parte da recomendação sobre dados sensíveis em redes Wi-Fi públicas e olha, uma de cada vez, para a confidencialidade, a integridade e a disponibilidade, para perceber onde está de facto o risco.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, ecrã é tela e aplicação é aplicativo.

O que vê quem controla a rede

A pergunta certa não é «a rede é segura?», mas «o que vê quem a gere?».

InformaçãoVisível numa rede não segura?
Conteúdo das páginas cifradasNão
Credenciais escritas em sites cifradosNão
Mensagens das aplicações de mensagensNão
Que sites contactasEm boa parte, sim
Que aplicações usas e quandoSim, em parte
O nome e o tipo do teu dispositivoSim
O que escreves no portal de acessoSim, às claras
A hora e a duração da tua presençaSim

As duas linhas do fundo são o centro desta unidade: o portal de acesso é a única parte da ligação que não é cifrada, e é justamente o ponto em que algumas redes pedem dados.

A quarta linha pede uma ressalva honesta: o conteúdo está protegido, mas a lista dos sites que visitas pode ser reconstruída em boa parte. É um dado que diz muito — que bancos usas, que serviços, que interesses tens — mesmo sem ler uma linha. É o que no glossário se chama metadados: não o que dizes, mas com quem, quando e quanto.

1. Confidencialidade: o perfil, não os conteúdos

Exemplo prático

A Eva passa duas horas a trabalhar a partir do Wi-Fi de um hotel no Porto. Todo o tráfego é cifrado.

Cenário de incidente

Quem gere a rede não lê nada do que ela faz. Mas pode construir um perfil: que serviços usa, com que frequência, a que horas, durante quanto tempo.

Para a maioria das pessoas, isto não tem consequências práticas. Pesa para quem tem razões específicas de confidencialidade — uma negociação em curso, uma atividade profissional delicada, uma situação pessoal que prefere não tornar observável.

A exposição séria da confidencialidade, aqui, é outra, e não passa pela rede: é aquilo que se escreve no portal de acesso. Esse vai às claras e segue diretamente para quem montou a página.

Sinais de atenção

  • o portal pede uma palavra-passe além do endereço de e-mail;
  • o portal pede mais dados do que os necessários para te identificar;
  • o registo propõe entrar com uma conta de uma rede social que já tens.

Comportamento recomendado

No portal, o mínimo de dados e nunca credenciais reais.

2. Integridade: o risco residual

Exemplo prático

Um programa descarregado a partir da rede de um aeroporto.

Cenário de incidente

Com a cifragem generalizada, a alteração do tráfego em trânsito ficou em grande parte impedida: o browser deteta a alteração e recusa o conteúdo.

Ficam duas brechas:

O portal de acesso, que, por estar às claras, pode conter qualquer coisa — incluindo o pedido para instalar um certificado ou um programa «necessário para a ligação». Nenhuma rede legítima precisa disso.

As transferências a partir de sites sem cifragem, hoje raras, mas ainda existentes em portais antigos.

Há ainda um terceiro caso, que não diz respeito ao tráfego mas ao dispositivo: numa rede local partilhada, outros dispositivos ligados podem tentar chegar ao teu. Se tiveres ativas partilhas de ficheiros ou serviços à escuta, este é um ponto de contacto real.

Sinais de atenção

  • pedidos para instalar certificados ou programas para aceder à rede;
  • avisos de certificado em vários sites diferentes na mesma rede;
  • o sistema a perguntar se o dispositivo deve ficar detetável na rede.

Comportamento recomendado

Responder «rede pública» à pergunta do sistema e nunca instalar nada que uma rede peça.

3. Disponibilidade: contida, mas real

Exemplo prático

A rede do hotel bloqueia alguns serviços, ou é tão lenta que os torna inutilizáveis.

Cenário de incidente

Quem controla a rede decide o que passa. Na maior parte dos casos trata-se de limitações correntes — bloqueio de serviços que gastam muita largura de banda, filtros de conteúdos — e não de hostilidade.

O impacto prático é mais de conforto do que de segurança. Torna-se relevante num caso: se a ligação a um serviço crítico cair a meio de uma operação, vale a pena confirmar o resultado antes de a repetir. Um pagamento que parece ter falhado pode ter sido registado; repeti-lo às cegas é a forma mais comum de pagar duas vezes.

Comportamento recomendado

Para as operações que não toleram interrupções, os dados móveis.

AspetoRisco numa rede públicaOnde se concentra
ConfidencialidadeMédioNo portal de acesso, não no tráfego
IntegridadeBaixo a médioPortal, transferências, exposição local
DisponibilidadeBaixoFiltros e limitações correntes

O risco que ninguém nomeia: o dispositivo que se anuncia

Há uma exposição que acontece antes mesmo de te ligares, e em que quase ninguém pensa.

Um dispositivo com a ligação automática ativa procura continuamente as redes que conhece. Para isso, em certas condições, transmite os nomes delas.

Isto tem dois efeitos:

Revela onde estiveste. A lista das redes guardadas conta hábitos: o nome da rede de casa, a do escritório, a de um hotel, a de um café. Juntas, são um rasto.

Torna possível a rede à medida. Quem observa que redes o teu dispositivo procura pode criar uma com esse nome. O dispositivo, ao reconhecê-la, liga-se sozinho — sem perguntar nada. É uma das variantes do ataque man-in-the-middle, e o artigo sobre os ataques nas redes Wi-Fi públicas descreve-a em pormenor.

É por isso que duas definições banais contam mais do que muitas precauções complicadas: desativar a ligação automática e esquecer as redes públicas depois do uso.

Quem está mais exposto ao impacto das redes não seguras

O impacto das redes não seguras não é igual para todos. Algumas pessoas têm uma exposição estruturalmente mais alta, e talvez te reconheças nalgum destes perfis.

Quem viaja muito em trabalho. Dezenas de redes diferentes por mês, muitas em contextos desconhecidos, frequentemente com dispositivos que contêm material da empresa. É o perfil com maior exposição acumulada.

Quem trabalha habitualmente fora do escritório. Espaços partilhados, cafés, bibliotecas. Aqui a exposição tem menos a ver com a rede e mais com o ambiente físico.

Quem trata dados de terceiros. Profissionais liberais, consultores, quem lida com informação de clientes ou de doentes. Não porque o risco técnico seja maior, mas porque as consequências envolvem pessoas que não escolheram aquela rede. O artigo sobre as consequências de iniciar sessão numa rede pública mostra o que isso quer dizer na prática.

Quem tem funções de interesse específico. Jornalistas, advogados, investigadores, pessoas com responsabilidades empresariais de relevo. Aqui a observação dirigida deixa de ser teórica.

Os adolescentes e os dispositivos deles. Tendem a ligar-se a qualquer rede aberta disponível, com a ligação automática ativa e sem avaliar os portais. É o perfil em que compensa mais agir pela configuração do que pelos conselhos.

Para todos os outros — a maioria das pessoas, na maior parte dos dias — a exposição real numa rede pública é modesta, e é isso que as três linhas da tabela anterior descrevem.

O que a cifragem resolveu de facto

É justo reconhecê-lo, porque é a razão pela qual esta recomendação é hoje menos restritiva do que há dez anos.

CenárioAntesHoje
Palavra-passe lida na redeFrequentePraticamente excluído
Sessão capturada e reutilizadaFrequenteRaro
Página alterada em trânsitoPossívelDetetada e bloqueada
Mensagens lidas em trânsitoPossívelNão, as aplicações cifram

Quatro riscos sérios, todos em grande parte fechados por uma tecnologia que hoje está ativa por predefinição — a cifragem de transporte do HTTPS, que dá a cada site uma cifragem específica.

O que fica é de outra natureza: não é um problema de cifragem, é um problema de confiança mal depositada. E é por isso que a contramedida não é técnica, mas de comportamento — confirmar a que rede te ligas e não entregar nada à página de acesso dela.

A exposição que não passa pela rede

Há uma categoria de impactos que pertence a esta recomendação mas não tem nada a ver com tecnologia, e que na prática é a mais frequente de todas: o ambiente físico.

Quem usa uma rede pública está quase sempre num espaço público. E num espaço público:

ExposiçãoO que implica
O ecrã está à vistaQuem se senta ao lado lê documentos, mensagens, notificações
O teclado pode ser observadoUma palavra-passe escrita pode ser vista
As videochamadas ouvem-seQuem está perto ouve as duas partes
O dispositivo está ao alcanceUm instante de distração e fica sem vigilância
As chamadas ouvem-seNúmeros, nomes, informações ditas em voz alta

Nenhuma destas é uma questão de cifragem, de VPN ou de configuração. São todas questões de posição e de atenção.

E têm uma probabilidade de acontecer muito mais alta do que qualquer técnica descrita no artigo sobre os ataques: num comboio entre Lisboa e o Porto, é muito provável que alguém veja o teu ecrã; que alguém intercete o teu tráfego é remoto.

As contramedidas são banais e nenhuma exige ferramentas: sentar-te com o ecrã virado para a parede, usar um filtro de privacidade no portátil, desativar a pré-visualização das notificações, adiar a chamada delicada e — nas videochamadas confidenciais — procurar um espaço fechado ou marcar para mais tarde.

Fica dito com todas as letras, porque é o ponto em que esta recomendação é mal entendida com mais frequência: o principal risco de trabalhar num café não é a rede do café.

Ligação ao Framework Cyber Welfare

Este artigo trabalha sobretudo a consciência: corrigir o mapa mental do risco antes de mudar os hábitos.

PilarContributo deste conteúdo
CompetênciasPerceber o que continua visível apesar da cifragem
ConsciênciaDistinguir o risco percebido do risco real
Comportamento SeguroDesativar a ligação automática e esquecer as redes usadas

Níveis de maturidade digital.

  • FL1 – Básico. Temes que a rede leia tudo, mas escreves no portal as credenciais de sempre.
  • FL2 – Inicial. Sabes que o conteúdo cifrado não é legível e que o portal de acesso é a parte exposta.
  • FL3 – Autónomo. Tens a ligação automática desativada, esqueces as redes públicas depois do uso e desligas as partilhas.
  • FL4 – Hábil. Tens em conta também o perfil de utilização e o ambiente físico, não só o tráfego.
  • FL5 – Especialista-Guia. Ajudas quem viaja ou trata dados de terceiros a pôr os cuidados onde o risco realmente está.

O nível de referência deste conteúdo é o FL2 – Inicial.

Resumo

  • O conteúdo do tráfego já não é legível; a lista dos sites, em boa parte, é.
  • A única parte não cifrada é o portal de acesso: é aí que o risco se concentra.
  • Um dispositivo com a ligação automática procura as redes conhecidas e pode ligar-se a uma cópia.
  • Quatro riscos históricos estão em grande parte fechados: o que fica é de confiança, não de cifragem.
  • O ambiente físico — ecrã, teclado, voz — pesa mais do que a rede.

Lista breve

  • ☐ Nunca credenciais reais no portal de acesso
  • ☐ Ligação automática às redes conhecidas desativada
  • ☐ Redes de hotéis e cafés esquecidas depois do uso
  • ☐ Rede marcada como «pública» e partilhas desligadas
  • ☐ Nada instalado a pedido de uma rede
  • ☐ Ecrã fora da vista de quem está ao lado

Ação concreta para hoje. Abre a lista das redes Wi-Fi guardadas no telemóvel. Apaga todas as de cafés e hotéis a que não vais voltar: cada uma é um nome a que o dispositivo voltaria a ligar-se sozinho. A configuração passo a passo está no artigo sobre como usar o Wi-Fi público em segurança.

Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Conteúdos relacionados

Recursos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.