CYBER WELFARE

Proteja a sua privacidade digital

Proteger o tráfego no Wi-Fi público: o que faz o quê

Sobre como proteger o tráfego no Wi-Fi público circulam muitas soluções, e a maior parte resolve um problema que já está resolvido. Este artigo põe por ordem o que protege o quê, para poderes escolher em função daquilo de que precisas de facto — e não do que um anúncio te diz que precisas.

A confusão tem uma origem compreensível: durante anos, a rede era mesmo o ponto fraco, e os conselhos desse tempo continuam a circular. Entretanto, a proteção mudou de sítio, e perceber para onde é o que permite gastar esforço e dinheiro onde rendem.

Para quem aplica a recomendação sobre dados sensíveis em redes Wi-Fi públicas, este é o mapa das ferramentas: as camadas que já trabalham por ti, a que podes acrescentar e a que depende inteiramente de ti.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.

Os quatro níveis de proteção

Numa rede pública há quatro camadas independentes, e cada uma cobre uma coisa diferente.

NívelO que protegeQuem o fornece
1. Cifragem da redeO troço de rádio entre o dispositivo e o routerQuem gere a rede
2. Cifragem do siteO conteúdo trocado com cada siteO site
3. Túnel (VPN)Todo o tráfego até um ponto de saídaUm fornecedor escolhido por ti
4. Configuração do dispositivoA exposição do dispositivo na redeTu

O erro mais comum é pensar que são alternativas. Não são: atuam em troços diferentes do percurso. O nível 2 é o que faz o trabalho pesado, e já existe.

Nível 1 — A cifragem da rede Wi-Fi

Diz respeito apenas ao troço entre o teu dispositivo e o router.

Tipo de redeCifragem do troço de rádioQuem pode ler
Aberta, sem palavra-passeAusente nas redes mais antigasQuem estiver ao alcance, com ferramentas simples
Aberta, padrões recentesPresente, individualSó quem gere a rede
Com palavra-passe partilhadaPresente, mas com chave comumQuem souber a palavra-passe
Com credenciais individuaisPresente, individualSó quem gere a rede

Há um pormenor positivo pouco conhecido: os padrões mais recentes, como o WPA3, cifram o troço de rádio também nas redes abertas, dando a cada dispositivo uma chave própria. Não verificam a identidade da rede — portanto não protegem de uma rede falsa —, mas acabam com a escuta passiva por parte dos outros clientes.

Em qualquer caso, este nível acaba no router. A partir daí, o tráfego está nas mãos de quem gere a rede, e é o nível 2 que o protege.

Nível 2 — A cifragem do site

É o nível que mais conta, e é o que já tens sem fazer nada.

Cada site cifra a sua ligação de forma independente, desde o teu dispositivo até aos servidores dele. Quem gere a rede, quem a observa, quem a fornece: nenhum deles consegue ler o conteúdo. É a cifragem de transporte do HTTPS, descrita em pormenor no artigo sobre como funciona o HTTPS.

O que cobre: conteúdos, credenciais, dados escritos em formulários, mensagens das aplicações.

O que não cobre: que sites contactas, e o que escreves no portal de acesso — que fica fora desta proteção porque acontece antes.

Convém não a confundir com a cifragem do disco, que protege os dados guardados no dispositivo se ele for perdido ou roubado: são duas proteções diferentes, e numa rede pública só a primeira está em jogo.

É por esta razão que as redes públicas são utilizáveis hoje e não o eram há dez anos. Não foi a rede que mudou: foi a web.

Nível 3 — O túnel

Uma VPN cria um canal cifrado entre o teu dispositivo e um servidor escolhido por ti. Todo o tráfego passa lá dentro e sai por ali.

O que muda em concreto:

AspetoSem VPNCom VPN
Conteúdo do tráfegoJá cifrado pelos sitesCifrado duas vezes
Que sites contactasVisível para quem gere a redeVisível para o fornecedor da VPN
Portal de acessoNão cifradoNão cifrado: a VPN só se ativa depois
Rede falsaRisco presenteRisco presente
Localização aparenteA tuaA do servidor

As três linhas centrais são aquelas de que menos se fala.

A VPN não elimina a observação: desloca-a. Quem gere a rede deixa de ver que sites contactas; passa a vê-los o fornecedor da VPN. Só é uma melhoria se confiares mais no segundo do que no primeiro — o que, na rede de um aeroporto, é muitas vezes verdade, mas deve ser dito em vez de dado como adquirido.

A VPN não protege o portal, porque a ligação ao portal acontece antes de o túnel se ativar.

A VPN não te diz a que rede te ligaste. Se a rede for falsa, continua falsa: simplesmente não vê o teu tráfego.

Quando faz mesmo sentido. Quando não podes escolher a rede e o próprio destino é uma informação que preferes não tornar observável; quando tens de chegar a recursos da empresa; quando estás em contextos em que a observação do tráfego é uma preocupação concreta. A recomendação sobre a VPN para o tráfego confidencial trata esta escolha em profundidade.

Nível 4 — A configuração do dispositivo

O único nível que está inteiramente nas tuas mãos, e o que cobre os riscos que sobram.

DefiniçãoO que impede
Ligação automática desativadaLigar-se a uma rede com um nome conhecido, mas diferente
Redes esquecidas depois do usoQue o dispositivo procure e revele redes passadas
Perfil «rede pública»Que outros dispositivos cheguem ao teu
Firewall ativaLigações de entrada a partir da rede local
Endereço de rede privadoSer reconhecido de um sítio para outro

É o nível com a melhor relação entre esforço e resultado, porque cobre exatamente o que os outros três não cobrem: o comportamento do dispositivo antes e durante a ligação. O passo a passo está no artigo sobre como usar o Wi-Fi público em segurança.

A ligação móvel: um caso à parte

Convém perceber como funciona, porque é a contramedida mais aconselhada desta unidade.

A ligação de dados do telemóvel tem três propriedades que a distinguem:

O troço de rádio é cifrado pelo operador, com chaves individuais associadas ao cartão SIM. Não é uma rede partilhada com outros clientes no mesmo espaço.

Não há portal de acesso. A brecha inteira descrita nesta unidade simplesmente não existe.

A identidade da rede é verificada pelo cartão, que reconhece o operador. Em condições normais, não é possível ligar-se «por engano» à rede móvel de outra pessoa com o mesmo nome.

Continua a haver um intermediário — o operador — com visibilidade sobre os metadados, tal como qualquer fornecedor de acesso à internet. Mas, do ponto de vista dos riscos próprios desta unidade, a ligação móvel fecha quase todos sem configuração nenhuma.

O João, que trabalha por conta própria e passa metade da semana entre cafés do Porto e comboios para Lisboa, resolveu assim a questão: navega e lê no Wi-Fi que estiver disponível, e passa para os dados móveis, partilhados com o portátil, sempre que tem de entrar na banca eletrónica ou enviar um documento de um cliente. Não comprou nada; mudou um hábito.

O que não funciona como prometido

Sem dar nomes, três promessas que ficam aquém do anunciado.

Os programas que «protegem o Wi-Fi». Muitos limitam-se a verificar as definições da rede e a mostrar uma avaliação. O tráfego já estava protegido antes e continua protegido depois.

Os avisos de «rede não segura» dos antivírus. Assinalam que a rede é aberta ou usa um padrão antigo. É uma informação correta, mas diz respeito ao nível 1 — aquele que o nível 2 torna pouco relevante.

As VPN gratuitas. Um serviço de VPN tem custos reais de infraestrutura. Se não és tu a pagá-los, paga-os outra coisa — e, neste caso, o que o fornecedor tem para rentabilizar é exatamente o tráfego que lhe estás a confiar. É o contrário do que procuravas.

O caso da VPN da empresa

Funciona com uma lógica diferente da de uma VPN pessoal.

Uma VPN da empresa não nasce para proteger o tráfego de quem a usa: nasce para trazer o dispositivo para dentro da rede da organização, de modo a poder chegar a recursos internos que não estão expostos à internet.

Daqui resultam duas consequências práticas:

O tráfego sai pela sede da empresa, pelo que a organização vê a navegação — algo que as regras internas declaram e que é legítimo num dispositivo de trabalho, mas que vale a pena saber se o mesmo dispositivo for usado também para assuntos pessoais.

A segurança deixa de depender da rede que calha em cada momento, que é a verdadeira razão pela qual é imposta nos dispositivos em mobilidade. Com a VPN ativa, que a ligação seja feita a partir do Wi-Fi de um hotel ou do de um aeroporto muda pouco.

Se a usas, dois cuidados: confirma que está ativa antes de trabalhar — muitas desligam-se quando mudas de rede — e não a desatives por comodidade quando fica lenta, porque é nesse momento que deixa de fazer o seu trabalho.

Como proteger o tráfego no Wi-Fi público, na prática

A tua situaçãoDe que precisas
Navego, leio, trabalho em coisas não confidenciaisNíveis 2 e 4: o primeiro já o tens, configura o segundo
Tenho de fazer uma operação bancáriaLigação móvel
Acedo a recursos da empresaA VPN da organização
Não quero que a rede saiba que sites visitoUma VPN paga em que confies
Estou num contexto de confidencialidade elevadaVPN, ligação móvel e prudência com o portal

A primeira linha cobre a maioria das situações do dia a dia. Para proteger o tráfego no Wi-Fi público, a configuração do dispositivo vale, para a maior parte das pessoas, mais do que qualquer ferramenta adicional.

Como avaliar um fornecedor de VPN, se decidires usar um

Como a VPN desloca a observação em vez de a eliminar, a pergunta decisiva é em quem estás a confiar. O glossário resume o tema na entrada sobre a VPN comercial; aqui ficam alguns critérios concretos, por ordem de importância.

O modelo de negócio. Um serviço de VPN tem custos de infraestrutura significativos. Se é gratuito, esses custos são cobertos de outra forma, e o que o fornecedor tem para vender é o tráfego que lhe confias. É o critério mais decisivo de todos.

A política de registos. O que declara guardar, durante quanto tempo e em que jurisdição. Uma declaração genérica de «não guardamos nada» vale pouco sem pormenores.

As verificações independentes. Alguns fornecedores submetem as suas práticas a auditorias externas. É o único elemento que transforma uma declaração em algo verificável.

A sede legal e a jurisdição. Determinam a que obrigações de conservação e a que pedidos o fornecedor está sujeito.

A transparência sobre quem é o dono. Saber quem detém o serviço é uma informação básica que nem todos os fornecedores tornam fácil de encontrar.

O comportamento quando a ligação cai. Uma opção que bloqueia o tráfego se o túnel se interromper evita que os dados saiam às claras sem dares por isso. Confirma que existe e que está ativa.

Há um limite a admitir: nenhum destes critérios é totalmente verificável por quem usa o serviço. Escolher uma VPN é, em última análise, uma decisão de confiança. É mais uma razão para a usar quando faz mesmo falta, e não como precaução genérica.

Ligação ao Framework Cyber Welfare

Este artigo é sobretudo de competência: dar nome a cada camada para deixar de comprar a mesma proteção duas vezes.

PilarContributo deste conteúdo
CompetênciasDistinguir os quatro níveis e o que cada um cobre
ConsciênciaPerceber que uma VPN desloca a observação, não a elimina
Comportamento SeguroEscolher a ferramenta em função do risco real

Níveis de maturidade digital.

  • FL1 – Básico. Confias na palavra-passe da rede ou numa aplicação que promete «proteger o Wi-Fi».
  • FL2 – Inicial. Sabes que os sites já cifram o conteúdo e que o portal fica de fora.
  • FL3 – Autónomo. Tens a configuração do dispositivo feita e usas os dados móveis para o que conta.
  • FL4 – Hábil. Escolhes uma VPN só quando o destino também deve ficar privado, e avalias o fornecedor com critérios concretos.
  • FL5 – Especialista-Guia. Ajudas a desmontar a ideia de que uma VPN resolve o problema, explicando o que cada camada faz.

O nível de referência deste conteúdo é o FL3 – Autónomo.

Resumo

  • Os quatro níveis não são alternativos: atuam em troços diferentes.
  • O nível 2 — a cifragem dos sites — faz o trabalho pesado e já existe.
  • Uma VPN desloca a observação de quem gere a rede para o fornecedor da VPN.
  • A ligação móvel fecha quase todos os riscos desta unidade sem configuração.

Lista breve

  • ☐ Sei o que cobre cada um dos quatro níveis
  • ☐ O nível 4 está configurado em todos os dispositivos
  • ☐ Uso os dados móveis para as operações bancárias
  • ☐ Não uso VPN gratuitas
  • ☐ Se uso uma VPN, sei em quem estou a confiar
  • ☐ A opção que bloqueia o tráfego quando o túnel cai está ativa

Ação concreta para hoje. Antes de procurares uma ferramenta, verifica o nível 4: ligação automática desativada, redes antigas apagadas, perfil «rede pública». Custa cinco minutos e cobre mais do que muitas soluções pagas. O que estas camadas travam — e o que deixam passar — está descrito no artigo sobre os ataques nas redes Wi-Fi públicas.

Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Conteúdos relacionados

Recursos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.