フリーWi-Fi、安全に使うための3つの確認ポイント
画像出典: パブリックドメイン(Wikimedia Commons)
フリーWi-Fiは一律に危険なわけではなく、暗号化方式(WPA2/WPA3か)・接続先が正規のものか・使うサイトがHTTPSかの3点で安全度を切り分けられます。ログインや決済は暗号化のないネットワークでは避け、自動接続をオフにしておくだけでもリスクは大きく下がります。
フリーWi-Fiは「全部危険」でも「全部安全」でもありません。危ないものと、そうでないものが同じ「Wi-Fi一覧」に並んでいるだけです。だから毎回迷うのは、むしろ自然な反応だと思います。
見分ける材料は、実はそんなに多くありません。暗号化されているか、そのWi-Fiが本当に店のものか、そこで何をするか。この3つを頭に置いておくと、接続画面を開いた瞬間に判断できるようになります。
フリーWi-Fiのしくみ — 何が「見えて」しまうのか?
フリーWi-Fi(公衆Wi-Fi)は、カフェ・駅・空港・宿泊施設・自治体などが用意したアクセスポイント(電波を出す機械。以下AP)に、スマホやPCがつなぎに行くしくみです。総務省も提供者向けに「公衆Wi-Fi提供者向け セキュリティ対策の手引き」を出していて、地方公共団体や宿泊施設、飲食店などが想定されています。
ここで大事なのは、Wi-Fiの電波は空中を飛んでいるので、同じ電波が届く範囲にいる人には原理的に「届いてしまう」という点です。有線LANのケーブルと違って、線をたどらなくても受け取れてしまう。
だから暗号化があります。暗号化されていれば、届いても中身が読めない。暗号化されていなければ、同じネットワークにつないだ第三者が通信を傍受でき、メールの本文や業務データ、ログイン情報が盗み取られる危険があります。「Wi-Fiが危ない」と言われるときの中心は、ほぼこの話です。
パスワードの有無と暗号化の強さは、近いけれど同じではありません。パスワードを求められるWi-Fiは基本的に暗号化されていますが、その暗号化の「方式」に古いものと新しいものがあります。次の章がその話です。
暗号化方式で何が変わる? WEP・WPA2・WPA3の違い
Wi-Fiの暗号化方式には世代があり、名前で強さの目安がわかります。スマホの設定画面でWi-Fiの詳細を開くと「セキュリティ: WPA2」のように表示されているはずです。
| 方式 | 安全性の目安 |
|---|---|
| WEP | 短時間で解読される方式が確認されており、安全とはいえないため非推奨 |
| WPA2 | 現時点で推奨される方式のひとつ |
| WPA3 | 現行で最も強固。WPA2よりさらに堅い |
総務省ほか公表情報をもとに作成
総務省の利用者向けマニュアルも、推奨ポイントのひとつとして「WPA2またはWPA3」の暗号化設定を挙げています。WEPしか選べないAPは、それだけで避けていい判断材料になります。
パスワードなしのWi-Fiは必ず丸見えなのか
従来は「認証なし(パスワード不要)で誰でも繋がるWi-Fi=暗号化なし=通信が丸見え」でした。ただしWPA3には「Wi-Fi Enhanced Open」という機能があり、パスワードなしのフリーWi-Fiでも端末とAPが鍵を交換して通信を暗号化できます。無認証=即丸見え、という前提は少しずつ変わりつつあるところです。
とはいえ、街のWi-Fiがどこまで対応しているかは提供者次第です。パスワードなしのWi-Fiに繋ぐときは、いまも「中身が見られる前提で行動する」のが安全側の判断になります。
本当に怖いのは「にせもののWi-Fi」— なりすましAPとは?
盗聴と並んで、というより実際にはこちらのほうが厄介なのがなりすましAP(Evil Twin/悪魔の双子)です。攻撃者が、正規のアクセスポイントによく似たSSID名(Wi-Fiの名前)の偽APを設置しておく手口を指します。
繋いだ人の通信を盗聴・改ざんしたり、偽サイトへ誘導して認証情報を盗んだりできます。カフェ・空港・ホテルなど、公衆Wi-Fiスポットの周辺で起きやすいとされています。
見分けの手がかりは「名前」ではなく「照合先」にあります。Wi-Fi一覧の中だけを見比べても、どちらが本物かは決まりません。店内のポスターやレシート、テーブルの案内表示に書かれた正規のSSIDと突き合わせて、はじめて判断できます。
- 店やレシート、掲示に書かれたSSIDと一字一句同じか(末尾の「_free」「-2」などの差に注意)
- 提供元の表示がどこにもないのに、その場所名がついたWi-Fiが飛んでいないか
- 本来パスワードが必要なはずの店なのに、パスワード不要で誰でも繋がる同名のものがないか
- 接続後、見慣れないログイン画面やアプリのインストールを求められないか
また、正規のフリーWi-Fiであっても油断はできません。日経クロステックは、暗号化の方式や範囲(AP-端末間だけ暗号化され、その先は平文、といったケース)を確認せずに安心してはいけない、と指摘しています。「正規のWi-Fiだから通信は全部守られている」とは限らないということです。
安全に使うための手順は? 接続前・接続後の7ステップ
総務省やIPA(情報処理推進機構)の公表情報にある要点を、実際に操作する順番に並べたものです。全部を毎回やる必要はなく、上から3つまでが最低ラインだと考えてください。
- SSIDと提供者を照合する店のポスター・ステッカー・案内表示にある正規の名前と見比べます。一覧の名前だけで判断しないのがポイントです。
- 暗号化方式を確認するWPA2またはWPA3であることを確認します。WEPしか選べないAPは使わない判断でかまいません。
- 使うサイトがHTTPSか見る接続後、アドレスバーの鍵マークなどでHTTPS通信であることを確認します。Wi-Fi自体が暗号化されていなくても、HTTPSであれば通信内容は保護されます。
- 自動接続をOFFにしておく端末のWi-Fi「自動接続」を切り、必要なときだけ手動でつなぎます。意図しない危険なネットワークへ勝手につながるのを防げます。
- やらないことを決めておく機密性の高いファイルの送受信、メールや会員サイトへのログイン、クレジットカード番号の入力は、暗号化されていない/信頼できないWi-Fi上では避けます。
- 必要ならVPNを使うVPN(Virtual Private Network、通信を暗号化した専用の通り道を作るしくみ)経由なら、端末とVPNサーバー間が暗号化されるため、接続先のWi-Fiが暗号化されていなくても中身を守れます。
- 共有端末ではキャッシュに注意するネットカフェなど共用のパソコンを使う場合は、閲覧履歴や入力情報が端末に残らない設定にしておきます。
手順4「自動接続オフ」が効く理由
この設定が地味に効きます。一度つないだWi-Fiは、同じSSID名を見つけると自動で再接続します。つまり過去に繋いだ店と同じ名前の偽APを置かれると、ポケットの中で勝手に繋がってしまうのです。手動接続にしておけば、少なくとも自分が意識した場面でしか繋がりません。
VPNは有効な手段ですが、無料VPNアプリの中には運営元が不明で、利用者の情報を収集しているものもあると指摘されています。通信を丸ごと預ける相手なので、提供元がはっきりしないアプリを入れると、守るつもりが逆に渡してしまうことになりかねません。VPNのしくみそのものについては別記事で詳しく扱っています。
キャリア公式と店舗独自、どちらを選ぶ?
同じ場所で複数のフリーWi-Fiが見えるとき、どれを選ぶかの目安です。
| 種類 | なりすましAPのリスク |
|---|---|
| キャリア公式Wi-Fi(契約者向け認証あり) | SSIDが正規のものか契約情報と紐づいて確認しやすく、相対的に低い |
| 店舗・施設の無認証フリーWi-Fi | SSID名の見分けが難しく、相対的に高い |
キャリアの公衆無線LANは、たとえばau Wi-Fiアクセスがau PAYまたはPontaパスの登録者向けサービスとして提供されています。認証がかかるぶん、偽物が同じように振る舞うのが難しいという理屈です。
ただし、この手のサービスは提供内容が変わることがあります。実際にキャリアの公衆Wi-Fiサービスには縮小の動きもあるので、自分が使えるサービスの現況は各キャリアの公式サイトで確認するのが確実です。
テザリングは、フリーWi-Fiの悩みをまるごと消す方法です。自分のスマホの回線を経由すれば、知らないAPを信用する必要がありません。データ通信量に余裕があるなら、迷った時点でテザリングに切り替えるのが手っ取り早い解決になります。フリーWi-Fiは「データ量を節約したい」「電波が弱い」という理由があるときに使う、くらいの位置づけで十分です。
結局、どう使い分ければいい?
3つの層で考えると迷いません。
- どのWi-Fiでもわりと気楽: ニュースや地図を見る、動画を見る、天気を調べる(HTTPSのサイトなら)
- 正規AP+WPA2/WPA3+HTTPSを確認してから: SNSの閲覧、メールの確認
- フリーWi-Fiでは避ける(テザリングかモバイル回線で): ネットバンキング、クレジットカード番号の入力、仕事の機密ファイルの送受信
大阪府警本部も公式サイトでフリーWi-Fi利用時の注意を呼びかけていますし、IPAは「公衆無線LAN 利用に係る脅威と対策」という技術レポートを公表しています。危険だから使うなという話ではなく、何をするかで線を引く——公的機関の注意喚起も、おおむねこの方向でまとまっています。
ぜんぶ覚えなくてかまいません。今日は「自動接続をオフにする」だけでも、勝手に繋がるという一番わかりにくいリスクが消えます。設定アプリのWi-Fi項目を開くところから、始めてみてください。
よくある質問
フリーWi-Fiは危険なので使わないほうがいいですか?
一律に避ける必要はありません。暗号化方式がWPA2またはWPA3で、店舗の掲示と一致する正規のSSIDに接続し、HTTPSのサイトだけを使うのであれば、ニュース閲覧や地図の利用といった用途は現実的なリスクが低いといえます。一方でネットバンキングやクレジットカード番号の入力は、フリーWi-Fiでは避け、モバイル回線やテザリングを使うのが安全です。
パスワード不要で繋がるフリーWi-Fiは通信が丸見えになりますか?
従来は暗号化されないため第三者に傍受される可能性がありました。ただしWPA3には「Wi-Fi Enhanced Open」という機能があり、パスワードなしでも端末とアクセスポイントが鍵を交換して通信を暗号化できます。対応状況は提供者によって異なるため、パスワード不要のWi-Fiでは通信内容が見られる前提で行動するのが安全です。
なりすましWi-Fi(Evil Twin)はどう見分ければいいですか?
Wi-Fi一覧の名前だけでは判別できません。店舗のポスターやレシート、案内表示に書かれた正規のSSIDと一字一句照合するのが確実な方法です。提供元の表示がないのに施設名を含むWi-Fiが飛んでいる、本来パスワードが必要なはずなのに同名で誰でも繋がるものがある、接続後に見慣れないログイン画面が出る、といった点は警戒材料になります。
フリーWi-FiではVPNを使えば安全ですか?
VPNを使うと端末とVPNサーバー間の通信が暗号化されるため、接続先のWi-Fiが暗号化されていなくても通信内容を保護できます。ただし無料VPNアプリの中には運営元が不明で利用者の情報を収集しているものもあると指摘されており、提供元が明確なサービスを選ぶ必要があります。VPNを使う場合も、正規のアクセスポイントに接続しているかの確認は別途必要です。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。