Wiedza · Sprawdź, zanim klikniesz albo zapłacisz · 7 minut

Czy publiczne Wi-Fi jest bezpieczne? Kiedy VPN ma sens

Publiczne Wi-Fi w kawiarni czy na lotnisku: co dziś chroni HTTPS, czym grożą fałszywe sieci i portale logowania, kiedy VPN pomaga, a kiedy darmowy VPN szkodzi.

Ostatnia aktualizacja: 6 października 2026

Czy publiczne Wi-Fi jest bezpieczne w 2026 roku?

Publiczne Wi-Fi to sieć bezprzewodowa udostępniana wielu nieznanym sobie osobom, często bez hasła albo z hasłem wywieszonym na ścianie. Kiedyś połączenie z taką siecią oznaczało, że ktoś obok mógł podejrzeć Twoje hasła. Dziś obraz jest inny.

CERT Polska w poradniku o bezpieczeństwie telefonu pisze wprost, że ostrzeżenia przed podsłuchem w kawiarni opisują stan sprzed lat. Większość stron wymagających logowania używa HTTPS, czyli szyfrowanego połączenia między Twoim urządzeniem a serwerem. Działa ono tak samo w sieci domowej, komórkowej i w hotspocie. Ktoś, kto podsłucha ruch w otwartej sieci, zobaczy zaszyfrowany ciąg znaków.

Podobnie ocenia to amerykańska Federalna Komisja Handlu (FTC): połączenie przez publiczne Wi-Fi jest zwykle bezpieczne dzięki powszechnemu szyfrowaniu. Starsze polskie poradniki rządowe (portal gov.pl, sekcja o urządzeniach mobilnych) nadal radzą nie logować się w publicznych sieciach do banku i poczty albo używać własnego internetu z telefonu lub VPN. Te rady nie szkodzą, ale nowszy poradnik CERT Polska, zespołu reagowania na incydenty działającego w NASK, pisze, że przy powszechnym HTTPS podsłuch haseł w publicznej sieci opisuje stan sprzed lat, a VPN nie jest konieczny do podstawowego bezpieczeństwa.

Dlaczego publiczne Wi-Fi bywa niebezpieczne? Realne zagrożenia

Zagrożenia nie zniknęły, zmieniły miejsce. Oto co realnie może się zdarzyć:

1. Fałszywa sieć. Ktoś uruchamia hotspot o nazwie podobnej do prawdziwej, np. „Lotnisko_Free”. HTTPS nadal chroni dane wysyłane do prawdziwych stron, ale taka sieć może przekierować Cię na fałszywą stronę logowania. To zwykły phishing, opisany w tekście phishing: co to jest i jak go rozpoznać.

2. Portal logowania. Wiele sieci po połączeniu otwiera stronę z regulaminem albo formularzem. Jeśli taka strona prosi o hasło do poczty, dane karty, logowanie przez bank albo instalację aplikacji „do internetu”, zrezygnuj. Do darmowego Wi-Fi wystarcza zwykle akceptacja regulaminu, czasem numer telefonu.

3. Strony bez szyfrowania. Przeglądarki wyraźnie ostrzegają, gdy połączenie nie jest szyfrowane. Na takiej stronie nie wpisuj niczego, czego nie powiedziałbyś na głos w kawiarni.

4. Widoczność. Właściciel sieci nie widzi treści szyfrowanych stron, ale może widzieć, z jakimi serwisami się łączysz. Pomoc Google do Chrome przypomina, że organizacje zarządzające siecią mogą obserwować Twoją aktywność.

5. Śledzenie urządzenia. Telefon rozpoznaje się w sieci po adresie sprzętowym (MAC). Apple od lat stosuje prywatne adresy Wi-Fi, inne dla każdej sieci, żeby operatorzy hotspotów nie łączyli Twoich wizyt. Od iOS 18 i macOS Sequoia (2024) adres w sieciach słabo zabezpieczonych albo otwartych domyślnie zmienia się co 2 tygodnie.

Jak bezpiecznie korzystać z publicznego Wi-Fi? Lista kroków

1. Zanim wpiszesz hasło, spójrz na adres w pasku przeglądarki. Liczy się domena, nie kłódka. Oszust też może mieć stronę z HTTPS. Jak czytać adres, wyjaśniamy w tekście jak sprawdzić, czy strona jest bezpieczna.

2. Do banku wchodź z aplikacji albo wpisując adres ręcznie, nie z linku podsuniętego po połączeniu z siecią.

3. Nie instaluj niczego, o co prosi strona hotspotu.

4. Wyłącz automatyczne łączenie z otwartymi sieciami i usuń z telefonu sieci, z których już nie korzystasz.

5. Wyłącz udostępnianie plików i drukarek na laptopie w sieci publicznej (w Windows wybierz profil sieci publicznej).

6. Włącz weryfikację dwuetapową na ważnych kontach. Nawet jeśli wpiszesz hasło na fałszywej stronie, sam login nie wystarczy. Szczegóły w tekście weryfikacja dwuetapowa: co to jest.

7. Aktualizuj system i przeglądarkę. CERT Polska wskazuje aktualizacje jako jeden z najprostszych sposobów ochrony telefonu.

8. Jeśli sprawa jest poważna (przelew dużej kwoty, logowanie do systemu firmy) i nie masz pewności co do sieci, przełącz się na internet komórkowy albo hotspot z własnego telefonu.

Nie znasz strony, na którą prowadzi Cię portal hotspotu? Możesz sprawdzić domenę za darmo: zobaczysz jej wiek, obecność na liście ostrzeżeń CERT Polska i podobieństwo do znanych marek.

Czy karta incognito coś ukrywa w publicznym Wi-Fi?

Nie. Tryb incognito (prywatny) sprawia, że przeglądarka nie zapisuje historii, ciasteczek i danych formularzy na Twoim urządzeniu. Według pomocy Google do Chrome odwiedzane strony oraz organizacje zarządzające siecią, takie jak szkoła, pracodawca czy dostawca internetu, mogą nadal widzieć Twoją aktywność. To samo dotyczy właściciela hotspotu.

Incognito przydaje się na cudzym komputerze, żeby nie zostawić zalogowanej sesji. Przed siecią nie chroni.

VPN: czy warto i kiedy ma sens?

VPN (wirtualna sieć prywatna) to zaszyfrowany tunel między Twoim urządzeniem a serwerem dostawcy VPN. Właściciel hotspotu widzi wtedy tylko, że łączysz się z VPN. Wszystko inne widzi dostawca VPN. Nie znika więc zaufanie, tylko przechodzi na inną firmę.

CERT Polska ocenia, że przy powszechnym HTTPS VPN nie jest konieczny do podstawowego bezpieczeństwa w publicznej sieci. Brytyjskie NCSC w wytycznych o VPN (przegląd z maja 2025) pisze podobnie: jeśli żadna z korzyści VPN Cię nie dotyczy, nie musisz go używać.

VPN ma sens, gdy:

1. Pracodawca wymaga go do łączenia się z systemami firmy. Wtedy używaj tego, który daje firma.

2. Nie chcesz, żeby właściciel sieci widział, z jakimi serwisami się łączysz.

3. Łączysz się z siecią, której naprawdę nie ufasz, i nie masz internetu komórkowego.

VPN nie chroni przed phishingiem, złośliwą aplikacją, słabym hasłem ani wyciekiem danych z serwisu. Nie czyni też Cię anonimowym wobec stron, na które się logujesz.

Czy VPN jest bezpieczny? Na co patrzeć przy wyborze

Bezpieczeństwo VPN zależy od dostawcy, nie od samej technologii. Badanie 283 aplikacji VPN na Androida (zespół CSIRO Data61 i ICSI, konferencja IMC 2016) pokazało, że obietnice w opisie nie wystarczą: 18% aplikacji tunelowało ruch bez szyfrowania, około 84% nie przepuszczało przez tunel ruchu IPv6, a około 66% ruchu DNS. Cztery aplikacje przechwytywały szyfrowane połączenia (TLS), a dwie wstrzykiwały kod reklamowy na strony. To dane sprzed lat, ale pokazują, o co pytać.

Przed wyborem VPN sprawdź:

1. Model biznesowy. Za co płacisz Ty, a jeśli nic, to kto i za co płaci dostawcy.

2. Politykę prywatności: jakie dane o połączeniach dostawca zapisuje, jak długo i komu je przekazuje.

3. Niezależny audyt bezpieczeństwa albo polityki „bez logów”, z datą i nazwą firmy audytującej. Deklaracja na stronie to nie audyt.

4. Protokół. Szukaj otwartych, znanych protokołów (np. IPsec, WireGuard, OpenVPN), a nie „własnej technologii” bez opisu.

5. Ochronę przed wyciekiem DNS i IPv6 oraz wyłącznik awaryjny (kill switch), który odcina internet, gdy tunel padnie.

6. Uprawnienia aplikacji. VPN nie potrzebuje Twoich kontaktów ani SMS-ów. W tym samym badaniu 82% aplikacji prosiło o dostęp do wrażliwych danych, takich jak konta użytkownika czy wiadomości tekstowe.

7. Kto stoi za aplikacją. Pełna nazwa firmy, kraj siedziby, kontakt. Jak to sprawdzić, opisujemy w tekście jak sprawdzić, czy aplikacja jest bezpieczna.

Darmowy VPN: czy warto i czy jest bezpieczny?

Darmowy VPN musi na siebie zarobić. Najczęściej robi to przez reklamy, śledzenie albo sprzedaż danych o ruchu. We wspomnianym badaniu 75% darmowych aplikacji VPN, które obiecywały ochronę prywatności, zawierało co najmniej jedną bibliotekę śledzącą firm trzecich, a ponad 38% wszystkich badanych aplikacji miało co najmniej jedno wykrycie złośliwego kodu w serwisie VirusTotal. Według autorów około 16% aplikacji mogło przesyłać ruch przez urządzenia innych użytkowników, a wtedy przez Twoje łącze może iść cudzy ruch.

Wniosek praktyczny: jeśli nie potrzebujesz VPN, nie instaluj darmowego „na wszelki wypadek”. Dajesz wtedy nieznanej firmie wgląd w cały ruch, który bez VPN widziałby tylko właściciel kawiarnianej sieci. Jeśli VPN jest Ci potrzebny, wybierz go według listy z poprzedniej sekcji, a wbudowany VPN w przeglądarce czy antywirusie oceniaj tymi samymi kryteriami.

W skrócie

  • Publiczne Wi-Fi jest zwykle bezpieczne dla stron z HTTPS. Według CERT Polska szyfrowanie chroni dane niezależnie od sieci.
  • Największe realne ryzyko to fałszywa sieć lub portal logowania, który prowadzi na podrobioną stronę. Zawsze czytaj domenę w pasku adresu.
  • Tryb incognito nie ukrywa niczego przed właścicielem sieci.
  • VPN nie jest konieczny do podstawowego bezpieczeństwa. Przenosi zaufanie z właściciela sieci na dostawcę VPN, więc wybieraj go po modelu biznesowym, audycie i uprawnieniach.
  • Darmowy VPN często zarabia na Twoich danych. Bez konkretnej potrzeby lepiej go nie instalować.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Czy publiczne Wi-Fi jest bezpieczne do bankowości?

Aplikacja banku i strona banku używają szyfrowania, które według CERT Polska chroni dane także w publicznej sieci. Wchodź jednak do banku z aplikacji albo ręcznie wpisanego adresu, nigdy z linku podsuniętego przez stronę hotspotu, a przy dużych przelewach możesz przełączyć się na internet komórkowy.

Czy w publicznym Wi-Fi ktoś widzi, co robię w trybie incognito?

Tak, w podstawowym zakresie. Incognito nie zapisuje historii na urządzeniu, ale właściciel sieci może widzieć, z jakimi serwisami się łączysz. Treści stron z HTTPS nie widzi.

VPN: czy warto go mieć na co dzień?

Dla większości osób nie jest to konieczne, bo strony i aplikacje szyfrują połączenia. Warto, gdy wymaga go pracodawca, gdy nie chcesz, żeby właściciel sieci widział odwiedzane serwisy, albo gdy łączysz się z siecią, której nie ufasz.

Czy VPN jest bezpieczny?

To zależy od dostawcy. VPN widzi cały Twój ruch, więc sprawdź jego model biznesowy, politykę zapisywania danych, niezależny audyt, protokół i uprawnienia aplikacji. Badania aplikacji VPN pokazały przypadki braku szyfrowania i wstrzykiwania reklam.

Czy darmowy VPN jest bezpieczny?

Często nie wiadomo. Darmowe usługi zarabiają zwykle na reklamach i danych użytkowników, a w badaniu 283 aplikacji VPN z 2016 roku 75% darmowych aplikacji obiecujących prywatność zawierało biblioteki śledzące. Jeśli nie potrzebujesz VPN, bezpieczniej jest go nie instalować.

Dlaczego publiczne Wi-Fi uchodzi za niebezpieczne?

Bo kiedyś większość stron nie szyfrowała połączeń i hasła dało się podsłuchać. Dziś głównym ryzykiem są fałszywe sieci i portale logowania prowadzące na podrobione strony, czyli phishing.

Jak rozpoznać fałszywą sieć Wi-Fi?

Z zewnątrz często się nie da, bo nazwę sieci może ustawić każdy. Zapytaj obsługę o dokładną nazwę, nie podawaj danych na stronie hotspotu poza akceptacją regulaminu i nie instaluj niczego, o co prosi.

Źródła

  1. CERT Polska: Bezpieczeństwo telefonu (wiedza.cert.pl, rozdział Publiczne Wi-Fi)
  2. Gov.pl, Baza wiedzy: Korzystanie z urządzeń mobilnych
  3. Federal Trade Commission: Are Public Wi-Fi Networks Safe? What You Need To Know
  4. Google, Pomoc Chrome: Przeglądanie w trybie prywatnym (incognito)
  5. Apple: Używanie prywatnych adresów Wi-Fi na urządzeniach Apple
  6. NCSC (Wielka Brytania): Virtual Private Networks, wytyczne (przegląd 13 maja 2025)
  7. Ikram i in.: An Analysis of the Privacy and Security Risks of Android VPN Permission-enabled Apps (IMC 2016)

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też