Usare un Wi-Fi pubblico non significa mostrare la tua password bancaria a chi è seduto vicino. Se il browser stabilisce una connessione HTTPS valida, la rete non può leggere né modificare di nascosto il contenuto della pagina durante il transito. La rete resta però un elemento da valutare: può presentarti una falsa pagina di accesso, interferire con il traffico non cifrato o raggiungere servizi esposti dal dispositivo. La domanda utile è quale tratto della connessione stai affidando a chi.
Secondo la Federal Trade Commission statunitense, la diffusione della cifratura ha reso l'uso ordinario degli hotspot pubblici molto più sicuro rispetto al passato. Questo non rende affidabile qualsiasi hotspot. Verifica il nome della rete, mantieni attive le protezioni per la condivisione sul dispositivo e controlla il sito prima di inserire le credenziali.
Cosa protegge HTTPS
Con una connessione HTTPS valida, TLS autentica il destinatario e protegge la riservatezza e l'integrità dei dati scambiati tra browser e sito. Chi osserva la rete non dovrebbe poter leggere una password o i dati di pagamento inviati tramite quella connessione, né modificare la risposta senza essere scoperto. HTTPS però non dimostra che il sito sia onesto: anche una pagina di phishing può avere un certificato valido. La guida MDN a TLS chiarisce la distinzione.
I browser possono passare a HTTPS e avvisarti quando un sito non è sicuro. HSTS impedisce di tornare a HTTP per i siti già noti al browser come protetti, inclusi quelli presenti nell'elenco precaricato; non copre ogni sito. MDN ne descrive l'ambito. DNS-over-HTTPS può cifrare le richieste DNS quando il browser o il dispositivo lo usano, ma non è sempre attivo e non nasconde tutti i dati della connessione.
Chi gestisce l'hotspot può comunque osservare che il dispositivo è connesso, quando e quanto traffico scambia e, talvolta, il nome del sito tramite DNS o altri dati della connessione. Il traffico HTTP in chiaro resta esposto a lettura o modifica. Non ignorare un avviso di certificato per raggiungere un sito sensibile. Per i siti protetti da HSTS il browser non consente nemmeno di aggirarlo.
I rischi veri sul Wi-Fi pubblico

False pagine di accesso. Aeroporti e hotel possono usare un portale di accesso per mostrarti le condizioni d'uso o chiederti i dati necessari per collegarti. Un hotspot falso può imitarlo e chiederti un indirizzo email, il numero della camera o le credenziali di un altro servizio.Google descrive i portali legittimi: la loro presenza, da sola, non indica un attacco. Chiedi al personale il nome della rete e controlla l'indirizzo del portale prima di inserire dati.
Servizi esposti sul dispositivo. Se condividi file o rendi accessibile un servizio di controllo remoto sulla rete locale, altri dispositivi potrebbero raggiungerlo, secondo l'isolamento dell'hotspot e le regole del firewall. Verifica le impostazioni di condivisione. In Windows, il profilo di rete pubblica è pensato per le reti di cui non ti fidi.
Interferenze sul DNS e su HTTP. Una rete che gestisce richieste DNS non cifrate può osservarle o alterarle. Il DNS cifrato riduce questa esposizione se il dispositivo lo usa davvero, comespiega MDN. Alterare il DNS, da solo, non dovrebbe permettere di falsificare un certificato HTTPS valido per il sito che intendevi aprire. Le pagine e i reindirizzamenti HTTP restano invece vulnerabili.
Accessi non cifrati. Alcune interfacce web vecchie o locali usano ancora HTTP. Le informazioni sensibili che vi inserisci possono essere viste da chi controlla il percorso di rete. Prima di accedere, verifica che il sito previsto usi HTTPS e non ignorare un avviso del browser solo perché la pagina ti sembra familiare.
Reti false e richieste di certificati
Una rete «gemella» imita il nome di un punto di accesso legittimo. Il dispositivo potrebbe collegarsi se le impostazioni delle reti salvate lo consentono; un segnale più forte, da solo, non lo garantisce. Chi gestisce la rete falsa controlla il percorso di comunicazione, ma una connessione HTTPS valida ne protegge ancora il contenuto. CISA descrive questo tipo di imitazione. Chiedi al personale il nome esatto della rete.
Un portale falso può chiederti credenziali o invitarti a installare un certificato radice. Non installare un certificato proposto da un hotspot che non hai verificato. Una nuova autorità attendibile cambia i server che il dispositivo considera autentici; se la controlla un attaccante, può rendere intercettabile anche il traffico HTTPS. Alcune reti aziendali amministrate usano certificati radice legittimi: verifica la richiesta con il tuo amministratore attraverso un canale separato. Google considera delicata questa installazione.
Anche le app che non verificano correttamente i certificati possono esporre il traffico. Non dare per scontato che ogni app offra le stesse protezioni di un browser aggiornato: usa software affidabile e aggiornalo. Un avviso di certificato può indicare una rete malevola oppure un errore di configurazione. In entrambi i casi, fermati e verifica prima di inserire credenziali.
VPN e browser remoti

Una VPN può trasportare il traffico del dispositivo dentro un tunnel cifrato fino al suo fornitore, riducendo ciò che l'hotspot locale può vedere dopo l'attivazione del tunnel. Il fornitore della VPN diventa però un altro soggetto di cui fidarti. La copertura dipende dall'app, dalle impostazioni e dal fatto che il tunnel sia effettivamente connesso; può essere necessario completare prima l'accesso al portale. La VPN non rende affidabile una pagina di phishing e non sostituisce HTTPS tra browser e sito.
Una sessione Browser.lol sposta la visita ai siti in un ambiente remoto. Questo può separare i contenuti web sospetti dal tuo dispositivo, ma il dispositivo continua a collegarsi a Browser.lol attraverso il Wi-Fi locale. Un portale malevolo o un certificato radice installato sul dispositivo restano rischi locali, anche per questa connessione. Il browser remoto non verifica al posto tuo che un sito sia affidabile. Per un confronto più ampio, leggi Browser virtuali e VPN.
Una lista di controlli utili
Scegli le precauzioni in base ai rischi della rete a cui ti sei collegato.
- 1
Verifica la rete e limita la condivisione
Chiedi al personale il nome esatto della rete. Disattiva la condivisione dei file e l'accesso remoto se non servono; se disponibile, usa l'impostazione per reti pubbliche o non attendibili. - 2
Controlla HTTPS e fermati agli avvisi
Prima di inserire credenziali, verifica l'indirizzo del sito e la connessione sicura. Se il browser segnala un problema con il certificato, fermati e accertane la causa invece di ignorare l'avviso. - 3
Distingui il portale dai certificati
Un portale che chiede di accettare le condizioni o fornire dati per l'accesso può essere legittimo. Non installare un certificato radice né inserire le credenziali di altri account solo perché lo chiede una pagina Wi-Fi. - 4
Usa VPN o browser remoto per uno scopo preciso
Una VPN attiva può limitare la visibilità della rete locale. Un browser remoto separa dal dispositivo la visita a siti sospetti. Nessuno dei due rende innocuo il phishing, ripara un dispositivo compromesso o garantisce la chiusura della sessione quando chiudi la scheda.
Ti serve una sessione isolata per la prossima attività?
Apri un browser desktop isolato e inizia direttamente dal tuo browser.
Avvia una sessioneNon devi installare un altro browser • Le funzioni dipendono dal piano



