Le vere minacce nel Wi-Fi pubblico
Separiamo i fatti dalla paranoia. Le minacce più comuni nel Wi-Fi pubblico sono:
Attacchi man-in-the-middle (MITM): qualcuno si posiziona tra il tuo Mac e il router e intercetta il traffico. HTTPS riduce il rischio per la navigazione web, ma non tutto il traffico delle app usa HTTPS.
Hotspot falsi: qualcuno crea un Wi-Fi falso con un nome legittimo ("Starbucks_Free_WiFi"). Ti connetti e tutto il traffico viene monitorato.
Packet sniffing: nelle reti aperte, non criptate, chiunque può catturare i pacchetti di rete. HTTPS cripta i contenuti, ma i metadati, quali server contatti, quando e con quale frequenza, restano visibili.
ARP spoofing: un attacco tecnico che reindirizza il traffico all'interno della rete locale.
Perché HTTPS da solo non basta
"Ma tutto è criptato con HTTPS!" È in parte vero, ma fuorviante.
HTTPS protegge il contenuto del traffico web. Un attaccante non può leggere le tue email. Ma può vedere quali domini contatti, perché le query DNS spesso non sono criptate, gli orari e il volume del traffico, cioè i metadati, e qualsiasi traffico delle app che non usa HTTPS.
Molte app desktop usano ancora connessioni non criptate per alcune funzioni. Controlli degli aggiornamenti, ping di analisi e telemetria spesso usano HTTP.
Ancora più importante, le app in background del tuo Mac non sanno di trovarsi su una rete rischiosa. Dropbox sincronizza, i client email recuperano i messaggi e gli SDK di analisi telefonano a casa.
Fase 1: proteggi le app
La protezione più efficace è ridurre la superficie di attacco. In Wi-Fi pubblico, molte app non hanno bisogno di internet.
Con una firewall per app come NetMute, puoi creare un profilo di rete "Wi-Fi pubblico" che permette solo le app essenziali: browser, VPN e forse email. Tutto il resto viene bloccato.
Questo impedisce: app in background che trasmettono dati su reti non affidabili, connessioni inutili che rivelano metadati, app che sincronizzano grandi quantità di dati su connessioni potenzialmente monitorate.
NetMute può attivare automaticamente questo profilo quando ti connetti a una rete non affidabile.
Fase 2: usa VPN (ma capisci i limiti)
Un VPN cripta tutto il traffico e lo instrada attraverso un tunnel sicuro. Questo impedisce agli attaccanti locali di leggere i tuoi dati. Usa un VPN affidabile su qualsiasi rete pubblica.
Ma un VPN non risolve tutto. Non impedisce alle app di connettersi. Cripta solo la connessione. Se un'app fa trapelare dati a un tracker, continua a farlo. Il tracker riceve comunque i tuoi dati, solo attraverso un tunnel criptato.
VPN + firewall per app è la combinazione ideale: il VPN cripta, il firewall controlla l'accesso.
Setup completo per Wi-Fi pubblico
Ecco la configurazione passo passo che consigliamo:
- Prima di connetterti: attiva il VPN e passa a un profilo di rete restrittivo in NetMute.
- Dopo la connessione: permette solo le app essenziali (browser, VPN, email). Blocca tutto il resto.
- Attenzione alle allerte: NetMute avvisa in caso di comportamenti sospetti come portali captive.
- Dopo l’uso: disconnetti dal Wi-Fi pubblico. Il profilo normale si ripristina automaticamente.
- Best practice: non usare account sensibili (banca, pannelli di amministrazione) in Wi-Fi pubblico, se possibile.
Con questa configurazione, il Wi-Fi pubblico diventa gestibile e meno rischioso.