公衆Wi-Fiは危険?

カフェ、駅、コンビニ、空港。街には「無料Wi-Fi」があふれています。便利でデータ通信量も節約できますが、安易に使うと通信内容を盗み見られる可能性があります。本記事では、公衆Wi-Fiの何が危ないのか、安全に使うコツを解説します。

そもそも公衆Wi-Fiとは

公衆Wi-Fi(フリーWi-Fi)は、お店や自治体が提供する無料の無線LANサービスです。スマホ画面でWi-Fi一覧を開くと、「Starbucks_Free_Wifi」「JR-EAST_FREE_Wi-Fi」「FREESPOT」などが見えます。多くは登録なしですぐ使え、データ通信量を消費しないのが魅力です。総務省の調査でも、日本全国で公衆Wi-Fiスポットは数十万か所以上に増えています。

3つの主なリスク

公衆Wi-Fiでやって良い操作・避けるべき操作 「お金・パスワード・個人情報」が絡む操作はモバイル通信(4G/5G)に切り替える 操作 公衆Wi-Fiで... 推奨アクション ニュース・地図・SNSタイムラインを見る 読み取り専用の操作 ○ 安全(HTTPS前提) そのまま使ってOK YouTube動画視聴・Spotify音楽再生 大容量ストリーミング △ 帯域節約に有効 利用OK・データ削減◎ SNSへの投稿・コメント・DM送信 ログイン状態が前提 △ 通信は守られる 公式アプリ経由なら可 SNS・メールへの新規ログイン パスワードを送信する × 危険 4G/5Gに切り替える ネットバンキング・PayPay お金が動く操作 × 絶対に避ける 必ずモバイル通信 クレジットカード番号入力 通販・サブスクの新規登録 × 絶対に避ける 家のWi-Fiでやる テザリング(スマホをWi-Fiに) モバイル通信を共有 ○ より安全な代替手段 公衆Wi-Fi不要に
図1:公衆Wi-Fiでの操作別リスク。お金・パスワード入力は必ずモバイル通信に切り替える

①盗聴は、暗号化なしで電波が飛んでいると、近くで誰でも傍受できる仕組みのこと。鍵マーク(パスワード)なしのWi-Fiは特に危険です。②偽アクセスポイント(イーブルツイン)は、犯罪者が本物の店名そっくりのWi-Fi電波を発射して、つないだ人の通信を全部監視する手口。「Starbucks_Wifi_FREE」のように紛らわしい名前を付けます。③中間者攻撃は、自分とサーバーの間に攻撃者が割り込んで、通信内容を盗み見たり書き換えたりする攻撃です。

HTTPSである程度防げるが万能ではない

HTTP vs HTTPS:攻撃者から見える情報の違い 同じ公衆Wi-Fiにつないでも、HTTPSサイトなら通信内容は守られる × HTTP(暗号化なし・古い) URL: http://example.com/login user=tanaka&pass=Hello123 ↑ そのまま電波に乗って流れる 攻撃者に見える情報 ▶ 訪問先のURL(フルパス) どのページを見ているか丸見え ▶ ID・パスワード(平文) ログイン情報がそのまま読める ▶ 入力フォームの全データ 住所・カード番号も全部見える ▶ Cookie・セッション情報 なりすましでログインが可能に → 公衆Wi-FiでHTTPサイトは絶対NG ○ HTTPS(暗号化あり・現在の標準) URL: https://example.com/login x9$#kQ@m!2f...暗号化... ↑ 鍵で暗号化されて流れる 攻撃者に見える情報 ▶ 訪問先のドメイン(example.com) サイト名は分かるが、ページは不明 ▶ それ以外は暗号化で読めない ID・パスワード・カード番号は安全 ▶ 通信量・タイミング 「動画視聴中」程度は推測可能 注意:偽証明書を使う中間者攻撃は別問題 ブラウザの警告は必ず見る → 鍵マーク🔒があれば概ね安全
図2:HTTP vs HTTPS。今のWebはほぼHTTPSになっており、URLの🔒マークがあれば公衆Wi-Fiでも通信内容は守られる

現在のWebサイトはほとんどがHTTPS(暗号化)に対応しているので、通信の中身は盗聴されにくくなっています。それでも、偽アクセスポイントや偽証明書を使った中間者攻撃には注意が必要。また、HTTPSではページ内容やURLパスは守られますが、DNSやIPアドレス、SNI(接続先名)などの情報から「どのサービスに接続したか」が推測されることがあるため、行動パターンは見えてしまうことがあります。

特に注意したいのは、Wi-Fiにつないだ直後に表示されるログイン画面です。空港やカフェでは利用規約に同意する画面が出ることがありますが、偽物のアクセスポイントでも似た画面を出せます。そこでSNSやメールのパスワードを求められたら危険です。公衆Wi-Fiの同意画面で、個人アカウントのパスワードを入力しないようにしましょう。

おすすめの安全な使い方

基本ルールは「公衆Wi-Fiでは、ログイン・支払い・個人情報入力をしない」です。SNSのタイムラインを見るだけ、ニュースを読むだけ、地図を見るだけならOK。お金や個人情報が絡む操作はモバイル通信(4G/5G)に切り替えてから行いましょう。さらに安全度を上げたいなら、VPN(仮想プライベートネットワーク)を使うと通信が暗号化されます。「自分のスマホから信頼できるVPNサーバーまで専用のトンネルを作り、その中を通信が通る」イメージです。

使い終わったら、そのWi-Fiを「自動接続しない」設定にしておくのも大切です。スマホは一度つないだWi-Fi名を覚え、次に同じ名前を見つけると自動で接続することがあります。攻撃者が同じ名前の偽Wi-Fiを用意すると、知らないうちにつながる危険があります。よく使う場所以外のフリーWi-Fiは、接続後に削除しておくと安全です。

気をつけたい落とし穴

公衆Wi-Fiでやってはいけないこと
  • 銀行・PayPay・クレジットカード会社のサイトにログイン。盗聴・中間者攻撃で全部抜かれる
  • 「Free_Wifi」のような誰が運営か不明なネットワークに自動接続される設定を放置
  • VPN風の怪しい無料アプリを使う。実は通信を売られていたケースが海外で発覚済み

将来どう役立つ?

社会人になると、出張先やカフェで仕事をする機会が増え、公衆Wi-Fiの判断力が求められます。会社の機密情報を扱っているのに公衆Wi-Fiでログインして情報漏えいを招くと、損害賠償を求められることもあります。今のうちに「無料Wi-Fiは便利だが危険もある」と理解し、自分でリスクを判断できる感覚を養っておくと、社会に出てからも役立ちます。

学校や会社では、端末の持ち出し、VPN利用、クラウドログインのルールが決められていることがあります。公衆Wi-Fiのリスクを知っていると、なぜ面倒なルールが必要なのか理解しやすくなります。便利さと安全性を天秤にかけて行動できることは、社会人の基本スキルです。

今日からできること

3ステップで始めよう
  1. スマホの「Wi-Fi自動接続」設定を見直し、知らないネットワークに勝手につなぐのをオフ
  2. 外出先でログインや支払いをするときは、4G/5Gに切り替えるルールを作る
  3. 本格的に使うなら、信頼できる有料VPN(NordVPNなど)を保護者と相談して契約

まとめ

公衆Wi-Fiは便利ですが、盗聴・偽アクセスポイント・中間者攻撃のリスクがあります。HTTPSである程度守られますが万能ではないため、ログインや支払いはモバイル通信に切り替えて行うのが基本。怪しいネットワークには自動接続しない設定を入れ、本格的に使う場合はVPNを検討しましょう。

確認 公衆Wi-Fiで避けることは?