ホテルのWi-Fi、安全に使う土台となる2つの手順
画像出典: Atlantic Ambience / Pexels
ホテルのWi-Fiは「全部危ない」でも「全部安全」でもなく、用途で分けるのが現実的です。動画やダウンロードはホテルのWi-Fiでよく、ネットバンキングやカード決済は自分のスマホのテザリングに切り替えるのが安全側の判断になります。接続前にフロントで正式なSSID(電波の名前)とパスワードを確認し、鍵マークの付いたhttpsのサイトだけで個人情報を入力する、この2つが土台です。
旅先の部屋に入って、テレビ台のあたりに置かれた「Wi-Fiのご案内」のカードを見つける。あの瞬間、便利さと同時に少しだけ引っかかるものがある人は多いと思います。自分のギガは減らしたくない、でも何かあったら怖い。
正直なところ、この不安はぼんやりしているのが一番やっかいです。「危ないかもしれない」だけだと、結局いつも通り全部つないでしまうからです。そこで、何がどう危ないのかを具体的な形にして、用途ごとの線引きまで持っていきます。
ホテルのWi-Fiで実際に何が起きるの?
まず前提を合わせます。Wi-Fiは電波なので、部屋の中だけに閉じ込められているわけではありません。無線の電波は壁1〜2枚程度なら通り抜けるため、同じネットワークにつながっている隣室の機器からも、電波そのものは届く距離にあります。
総務省が公表している「無線LAN(Wi-Fi)の安全な利用」の案内では、セキュリティ設定が不十分な公衆Wi-Fiでは通信内容の盗聴といった被害につながり得るとされています。設定が甘いアクセスポイント(電波を出す機器)だと、やりとりの中身が第三者に読まれる可能性がある、ということです。
もうひとつ現実的なのが、偽アクセスポイントです。本物とそっくりな名前の電波をわざと出しておき、間違えてつないできた人の通信をそのまま受け取る手口で、英語では evil twin(双子の悪い方)と呼ばれます。「Hotel_Free_WiFi」と「Hotel_FreeWiFi」が並んでいたとき、どちらが本物か、部屋のカードを見ずに言い当てられる人はいません。
ホテルのWi-Fiでの盗聴被害が年間何件起きているか、といった統計は公的に確認できませんでした。実際には多くの宿がきちんと暗号化された機器を運用していますし、いま主要なサイトはほぼhttps(後述)で通信が守られています。ここで扱うのは「起こり得ること」であって「必ず起こること」ではありません。過度に怖がるより、後述の線引きだけ守るほうが実用的です。
接続前にやるべきことは?
総務省が利用者向けに挙げている確認ポイントは、大きく3つです。順番に、旅先での動きに置き換えます。
- 正式なSSIDとパスワードを確認する部屋の案内カード、またはフロントで、つなぐべき電波の名前を文字として確かめます。スマホの一覧から「それっぽい名前」を選ばないこと。これが偽アクセスポイントへの誤接続を防ぐ、いちばん確実な一手です。
- URLが https になっているか見るブラウザのアドレスバーに鍵マークが出ていれば、そのサイトとのやりとりは暗号化されています。個人情報や決済情報を入力するのは、鍵マークのあるページだけにします。
- 共有設定をオフにするWindowsならネットワークの種類を「パブリック」にする、Macなら共有の設定を切る。同じネットワークの他人から自分の端末の中が見えないようにする設定です。
httpsは、自分の端末と相手のサイトの間だけで通信を暗号化するしくみです。同じWi-Fiに悪意ある誰かがいても、httpsのページでのやりとりの中身は読み取れません。宅配便でいえば、中身が見えない封をしたまま運ばれている状態です。だからホテルのWi-Fiでも、httpsのサイトを普通に見るぶんには実害が出にくい。逆に言えば、鍵マークのないページにパスワードやカード番号を打ち込むのは、宿の回線かどうかに関係なく避けるべき行為です。
ホテルWi-Fiとテザリング、どう使い分ける?
ここがこの記事のいちばん実用的なところです。全部をテザリングにするとギガが足りなくなり、全部をホテルのWi-Fiにすると不安が残る。だから「盗聴されても実害が小さい用途」と「実害が大きい用途」で分けるのが現実的です。
| 用途 | おすすめの回線 |
|---|---|
| 動画・音楽のストリーミング | ホテルWi-Fi |
| アプリの更新・大容量ダウンロード | ホテルWi-Fi |
| 地図・観光情報の閲覧 | ホテルWi-Fi |
| ネットバンキング | テザリング/モバイル回線 |
| クレジットカード決済 | テザリング/モバイル回線 |
| 仕事の機密情報を扱うログイン | テザリング/モバイル回線 |
下の行の3つは、いずれも「盗まれたときに直接お金や信用が動く」ものです。逆に上の3つは、仮に見られても失うものが小さく、しかもデータ量を食う。だから宿の回線に任せる。この分け方なら、判断に迷う時間もほとんどかかりません。
- パスワードを入力しようとしている
- カード番号を入力しようとしている
- 会社のシステムにログインしようとしている
この3つのどれかに当てはまったら、Wi-Fiを切ってテザリングに変える。慣れると数秒の動作です。
VPNは使ったほうがいい?
VPNは、自分の端末から通信をまるごと暗号化された通り道に通すしくみです。httpsが「荷物ひとつずつに封をする」だとすれば、VPNは荷物をまとめて封のついた箱に入れて運ぶようなもので、どのサイトへの通信かという情報まで含めて、同じWi-Fi上の第三者からは見えにくくなります。総務省の案内も暗号化の重要性を強調しており、公衆Wi-Fi環境での盗聴リスクを下げる手段としては有効です。
VPNは通信の中身を提供事業者のサーバー経由で運ぶため、その事業者を信頼できるかどうかがそのまま安全性になります。無料をうたうVPNアプリの中には、通信内容の扱いが不透明なものもあります。素性のわからない無料VPNを慌てて入れるくらいなら、テザリングに切り替えるほうが確実です。
海外のホテルでは何が変わる?
基本の考え方は同じですが、海外では宿側の管理水準が読みにくいという差があります。機器が古いのか、暗号化がどの方式なのか、確かめる手段が国内よりさらに乏しい。日本語で書かれた案内も期待できません。
そのため海外では、機微な操作をテザリングやeSIM(端末に直接書き込むタイプのSIM)で行う判断を、国内より一段強めに寄せるのが安全側です。渡航前にeSIMを用意しておけば、着いた日から自分の回線が手元にある状態で動けます。
その線引きさえ決まっていれば、宿のWi-Fiは旅の道具として普通に使えます。怖いから使わない、でもなんとなく使ってしまう、という往復がいちばん消耗するところでした。
チェックアウト前にやっておくこと
- Wi-Fiの自動接続を切る端末の設定からそのネットワークを「削除」または「自動接続オフ」にします。次に同じ名前の電波(偽物を含む)へ勝手につながるのを防げます。
- 共有設定を戻す旅先で切った共有設定は、自宅に戻ってから必要なぶんだけ戻します。
- 使ったパスワードを見直す宿のWi-Fiで重要なサービスにログインしてしまった心当たりがあるなら、帰宅後に自宅の回線でパスワードを変えておくと安心です。
特に1つ目は忘れられがちです。一度つないだ電波の名前は端末に記憶され、次に同じ名前を見つけたとき自動でつなぎにいきます。偽アクセスポイントは、この習性を狙って有名なホテルチェーンの名前を真似ることがあります。旅が終わったら消しておく、これだけで入り口がひとつ閉まります。
よくある質問
ホテルのWi-Fiでネットバンキングを使ってしまいました。危険ですか?
アドレスバーに鍵マークが出ているhttpsのページであれば、通信の中身は暗号化されているため、その場で情報が読み取られた可能性は低いと考えられます。ただし念のため、帰宅後に自宅の回線からパスワードを変更し、口座の利用明細に身に覚えのない取引がないか確認しておくと安心です。
パスワードなしでつながるホテルのWi-Fiは使わないほうがいいですか?
パスワードなしのWi-Fiは通信が暗号化されていない場合があるため、閲覧程度にとどめ、パスワードやカード番号の入力は避けるのが安全です。総務省も公衆Wi-Fiの利用時にはSSIDの確認とhttps通信の確認を推奨しています。機微な操作は自分のスマホのテザリングに切り替えてください。
偽のWi-Fiかどうかを見分ける方法はありますか?
スマホの一覧に表示される名前だけで見分けることはできません。確実なのは、部屋の案内カードやフロントで正式なSSID(電波の名前)とパスワードを文字で確認し、それと完全に一致するものだけを選ぶことです。似た名前が複数並んでいる場合はとくに注意してください。
テザリングとホテルのWi-Fi、速度はどちらが速いですか?
環境によって変わるため一概には言えません。ホテルのWi-Fiは宿泊客が同時に使うと混雑して遅くなることがあり、テザリングは携帯電波の入り具合に左右されます。速度で選ぶより、動画やダウンロードはホテルのWi-Fi、決済やログインはテザリングという用途での使い分けをおすすめします。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。