Một thập kỷ trước, chuyện kinh dị về Wi-Fi công cộng xoay quanh trộm mật khẩu. HTTPS phủ khắp nơi đã thực sự giải quyết phần lớn điều đó. Phần chưa giải quyết thì lặng lẽ hơn: mạng vẫn biết rất nhiều về bạn kể cả khi không đọc được lưu lượng.
Mạng vẫn thấy gì (kể cả với HTTPS)
Bất kỳ ai vận hành mạng — khách sạn, nhà thầu sân bay, nhà mạng của quán, hay người dựng điểm phát trùng tên quán — đều quan sát được:
- Mọi tên miền bạn vào. Không phải nội dung trang, mà là trang nào: ngân hàng, cổng bệnh án, ứng dụng hẹn hò. Truy vấn DNS và metadata bắt tay TLS phơi nó ra mặc định.
- Lúc nào, bao nhiêu. Nhịp và khối lượng lưu lượng — đủ để phân biệt cuộc gọi video với lướt web, hay biết bạn còn thức lúc 3 giờ sáng.
- Danh tính thiết bị. Ngẫu nhiên hóa MAC có giúp, nhưng cổng đăng nhập đòi số phòng, email hay thẻ lên máy bay đã buộc lưu lượng thẳng vào bạn.
Không điều nào cần đến kẻ tấn công. Đó là tầm nhìn thường nhật của bên vận hành mạng, và ở mạng thương mại nó chảy đều vào hệ thống phân tích.
Mối đe dọa thật, xếp hạng thành thật
- Bên vận hành thu metadata — gần như chắc chắn trên Wi-Fi thương mại. Không kịch tính, chỉ liên tục.
- Điểm phát giả mạo — "Airport_Free_WiFi" phát từ ba lô. Hiếm hơn lời đồn, nhưng có thật ở sân bay và hội chợ.
- Trò mèo của cổng đăng nhập — cổng chèn trang trước khi bạn "qua cửa", đôi khi qua HTTP trần.
- Nghe lén kiểu cũ với lưu lượng không HTTPS — gần tuyệt chủng với duyệt web, nhưng khối ứng dụng vẫn gửi yêu cầu không mã hóa cẩu thả ở nền.
Quy trình 60 giây
Khi ngồi xuống bàn khách sạn hay cổng chờ bay:
- Xác minh tên mạng với nhân viên hoặc biển báo. Mạng song sinh sai một chữ cái là bẫy kinh điển.
- Kết nối và qua cổng đăng nhập. Đưa tối thiểu — email dùng một lần tốt hơn email thật.
- Bật VPN. Qua cổng xong, một chạm. Từ lúc này mạng chỉ thấy một luồng mã hóa đến một máy chủ: không tên miền, không metadata theo trang, không mô hình duyệt web.
- Để bật suốt chuyến đi. Giao thức hiện đại như WireGuard tái kết nối tức thì giữa sảnh và phòng, chẳng có lý do gì để bật tắt.
Toàn bộ bài bản chỉ vậy. Bước 1–2 xử rủi ro điểm phát giả, bước 3 xóa lớp metadata, bước 4 làm nó bền.
Điều VPN không sửa được trên Wi-Fi công cộng
Mục thành thật:
- VPN không chặn phishing. Email xác nhận đặt phòng giả hoạt động y hệt xuyên qua đường hầm.
- Nó không bảo vệ thiết bị chưa cập nhật khỏi khai thác chủ đích trên mạng thù địch. Hãy cài bản cập nhật iOS.
- Nó không làm máy tính công cộng an toàn. PC ở "trung tâm thương vụ" khách sạn không phải bạn của bạn, có VPN hay không.
Ghi chú cho người hay đi
Nếu bạn di chuyển nhiều, bài này ghép đôi với cẩm nang cho người du lịch: cùng một VPN dọn sạch Wi-Fi khách sạn cũng khiến ứng dụng ngân hàng thôi khóa bạn ở nước ngoài (kết nối qua nước nhà) và giữ các gói streaming chạy như ở nhà.
Thói quen đáng xây thì nhạt nhẽo: kết nối, qua cổng, bật VPN, quên nó đi. FREE VPN FAST miễn phí và chỉ cần một chạm — không có lý do gì để bỏ qua quy trình 60 giây này.
