Halka açık Wi-Fi güvenli mi sorusuna "evet" ya da "hayır" demek mümkün değil; cevabı ne yaptığına bağlı. Kafede menü okuyup Instagram'a bakıyorsan bugünün internetinde kayda değer bir risk yok. Otel Wi-Fi'sinde online bankacılığa giriyorsan, ya da havalimanında saatlerce beklerken şifreyle e-posta okuyorsan, gerçek ve önlenebilir birkaç risk var. Bu yazı bu risklerin ne olduğunu, hangilerinin abartıldığını ve hangi önlemlerin gerçekten iş gördüğünü anlatıyor.
Halka açık Wi-Fi neden farklı bir ortam?
Ev Wi-Fi'sinde ağa kimin bağlandığını sen kararlaştırıyorsun; şifreyi sen koydun, cihazları sen tanıyorsun. Halka açık ağda üç şey birden değişiyor:
- Ağa kimin bağlandığını sen değil işletmeci, çoğu zaman da hiç kimse kontrol etmiyor.
- Aynı ağa bağlı olan diğer cihazlarla senin cihazın aynı yerel ağı paylaşıyor.
- Ağın adı gerçek olsa bile karşındaki kutunun gerçekten kafeye ait olduğunu doğrulayan bir mekanizma yok.
Bu üç fark, iyi bilinen üç saldırı yüzeyi yaratıyor: pasif dinleme, sahte hotspot ve yerel ağ üzerinden cihaza doğrudan bağlantı.
Halka açık Wi-Fi'de gerçek riskler
Sahte hotspot ("evil twin")
Bir saldırganın kafenin adıyla ("KafeAdi_Free") ikinci bir Wi-Fi noktası yayınlaması. Cihazın önceki bağlantısını hatırlarsa otomatik bağlanıyor; hatırlamıyorsa liste açıldığında iki tane aynı adlı ağ görünüyor ve genelde sinyali güçlü olana bağlanılıyor. Bu noktaya bağlandığın andan itibaren ne yaptığın karşındakinden geçiyor. Havalimanı gibi çok kişinin geldiği yerlerde bu saldırı yıllardır belgelenmiş.
Belirti: aynı adla iki ağ, ya da "Free_Airport_WiFi" gibi hiç kimseye ait olmayan resmi görünümlü ağlar. Karşı ödeme: cihazın Wi-Fi ayarlarında "otomatik bağlan" seçeneğini kapatmak ve daha önce girdiğin misafir ağlarını unuttur.
Paket dinleme (sniffing)
Aynı ağa bağlı bir başkası, ağ üzerinden geçen paketleri okuyabilir. Bugünün internetinde bu tehdit eskisi kadar büyük değil, çünkü ziyaret ettiğin sitelerin çoğu HTTPS kullanıyor: gördüğün "https://" ve kilit simgesi, tarayıcın ile site arasındaki içeriğin şifrelendiği anlamına geliyor. Ağı dinleyen kişi hangi siteye gittiğini görebiliyor, ama sayfa içeriğini ve şifreyi göremiyor.
Buradaki kritik detay: eğer bir site hâlâ HTTP kullanıyorsa (kilit yok, "güvenli değil" uyarısı var), o siteye girdiğin şifre düz metin olarak ağdan geçer. 2026'da bu tür siteler azaldı ama sıfır olmadı. Küçük forumlar, eski panel arayüzleri, yerel işletme siteleri hâlâ HTTP olabiliyor.
Cihazın yerel ağa açık paylaşımları
Ev ağında dosya paylaşımı ya da yazıcı paylaşımı açıksa sorun yok; halka açık ağda aynı özellikler açıksa aynı kafedeki başka biri paylaşılan klasörünü görebilir. Windows bunun için "genel ağ / özel ağ" ayrımı yapıyor: ilk bağlanışta "genel ağ" seçmen, tam olarak bu paylaşımları kapatıyor.
Ödeme sayfalarında sertifika hatası
Halka açık ağda tarayıcı bir bankacılık ya da ödeme sayfasında sertifika uyarısı verirse kesinlikle "yine de devam et" tıklamamak gerekiyor. Bu uyarı çoğu zaman ağın araya girip başka bir sertifika sunduğu anlamına geliyor; yani "man-in-the-middle" saldırısı. Aynı uyarıyı ev ağında da görsen ciddiye alman gerekir, ama halka açık ağda gerçekleşme olasılığı düz düz daha yüksek.
Hangi önlemler gerçekten iş görüyor?
Halka açık Wi-Fi'de yapılabilecek şeyler bir sıralama üzerinden düşünülürse: en çok fark yaratan önlemler basit alışkanlıklar, en abartılan önlem VPN değil.
- HTTPS'i doğrula. Tarayıcı adres çubuğunda kilit simgesi ve "https://" var mı? Yoksa şifre girme, ödeme yapma. Bu tek alışkanlık, dinleme saldırılarının büyük çoğunluğunu değersizleştiriyor.
- Otomatik bağlanmayı kapat. Telefonu ve dizüstünü daha önce girdiğin misafir ağlarını hatırlamayacak şekilde ayarla. "KafeAdi_Free" adlı sahte bir ağa sen değil, cihazın otomatik olarak bağlanıyorsa problem başlıyor.
- Windows'ta "genel ağ" seç, macOS'ta paylaşımları kapat. İlk bağlanmada Windows sana "ağ türü" soruyorsa "genel" işaretle. macOS'ta Sistem Ayarları > Genel > Paylaşım altında halka açık ağdayken dosya, ekran ve yazıcı paylaşımının kapalı olduğunu doğrula.
- Bankacılık ve ödeme için mobil veri. Otel Wi-Fi'sinde online bankacılığa girmeyi göze alacaksan bunun yerine telefonun mobil verisini kullan; mobil şebeke, kafe/otel ağından yapı olarak daha kapalı bir kanal.
- VPN kullanacaksan mantığını bil. VPN, halka açık Wi-Fi ile VPN sağlayıcısı arasındaki bağlantıyı şifreliyor; yani ağı dinleyen kişi trafiğini göremiyor. Ama VPN, HTTPS'nin zaten yaptığı şifrelemeyi bir kez daha yapmaktan öte iş görmüyor; VPN'in en somut faydası HTTP kalmış sitelerde ve "hangi siteye bağlandığını" saklamak istediğinde ortaya çıkıyor. Ayrıntısına VPN internet hızını düşürür mü yazısında bakabilirsin.
Kafe, otel ve havalimanı ağları: her biri aynı riske sahip değil
- Kafe: Genelde tek bir ağ ve tek bir modem. Sahte hotspot riski en yüksek burada; çünkü aynı adla ikinci bir cihaz kurmak kolay. Menüye bakıp mesajlaşmak dışında bir şey yapmıyorsan risk düşük.
- Otel: Girişte oda numarası soran giriş ekranı olsa bile arka planda ağ genelde tek. Aynı otelde kalan biri seninle aynı ağda. Otelin kendi cihazına da tam olarak güvenmemek gerekiyor; büyük zincirlerde bile güncel olmayan otel ağı ekipmanı bulunuyor.
- Havalimanı: Ağ kalabalık, sahte hotspot kurmak için ideal ortam. "Free_Airport_Wifi" adlı isim benzeri ağlar sürekli çıkar. Havalimanının resmi ağ adını uçuş bilgi ekranında yazan bilgi ile doğrulamak, listeye güvenmekten daha güvenli.
Ev Wi-Fi'siyle farkı
Halka açık Wi-Fi ile ev Wi-Fi'sini kıyaslarken kritik fark erişim kontrolü: evde şifreyi sen belirledin ve şifreleme protokolünü sen seçtin. Modemin WPA2 mi WPA3 mü kullandığı bile farkı büyütüyor; ayrıntıya Wi-Fi WPA2 mi WPA3 mü hangisi güvenli yazısında bakılabilir. Halka açık ağda bu iki katman senin elinde değil: şifre paylaşılan ve modemin ayarları işletmecinin uhdesinde.
Bu, halka açık Wi-Fi'yi kullanılmaz yapmıyor. HTTPS ile şifrelenmiş sitelerde gezinmek, çevrimiçi mesajlaşma uygulaması kullanmak ve mail okumak (mail uygulamalarının hepsi TLS ile bağlanıyor), halka açık ağda bugün için güvenli. Riskin arttığı yer ödeme, bankacılık ve şifre giriş anları.
Sık sorulan sorular
Halka açık Wi-Fi'de bankacılık uygulamasına girmek güvenli mi?
Uygulamalar (banka uygulaması, mobil ödeme uygulaması) trafiği kendi başlarına TLS ile şifreliyor. Yani teknik olarak halka açık ağda banka uygulamasını açmak, tarayıcıdan HTTPS bir siteye girmekle aynı seviyede. Yine de öneri şu: mobil veri elinin altındaysa bankacılık için mobil verini kullan. Ekstra iş değil, ama sahte hotspot senaryosunda ekstra bir güvence katmanı ekliyor.
Ücretsiz halka açık Wi-Fi'ye bağlanınca cihazım risk altında mı?
Sadece bağlanmakla cihazın "hacklenmiyor". Risk, o ağda ne yaptığınla ilgili: HTTP olan sitelere şifre giriyorsan, tarayıcıdan sertifika uyarısını yok sayıyorsan, ya da paylaşım ayarların halka açık ağa uygun değilse risk açılıyor. Modern işletim sistemleri (Windows 10/11, macOS, iOS, Android) güncel tutulduğu sürece "sadece bağlanıp durmak" bir risk vektörü değil.
VPN halka açık Wi-Fi'de zorunlu mu?
Zorunlu değil ama işine yarar. Ana faydası, senin ile ağ arasındaki trafiği şifreleyerek dinleme ve HTTP sitelerdeki açığı kapatması. HTTPS'nin bugün her yerde olması, VPN'in eskiden olduğu kadar zorunlu hissettirmediği anlamına geliyor. VPN'in yan etkisi hız kaybı; bu yan etki VPN internet hızını düşürür mü yazısında anlatılıyor.
Otel Wi-Fi'sinde giriş sayfası şifremi neden istiyor, güvenli mi?
Otelin arka ödeme ya da müşteri sistemine bağlanan bir giriş ekranı ("captive portal") çoğu zaman güvenlidir, ama sadece sayfa HTTPS ise. Adres çubuğunda "https://" ve kilit yoksa oraya oda numaranı yazmak sorun değil (kritik bir sır değil), ama gerçek şifrelerini yazmak sorun. Otel ekranının başka bir siteye yönlendirdiği durumda da adres çubuğuna bak; sertifika uyarısı varsa geri çık.
Bu yazıdaki bilgiler halka açık Wi-Fi kullanımının teknik mekanizmalarına dayanıyor; kişisel deneyime, işletmeye ya da güncel bir saldırı istatistiğine değil. Halka açık ağların kalite ve güvenlik seviyesi işletmeden işletmeye değişiyor, bu yüzden yukarıdaki alışkanlıkları ağa güvenmekten ziyade ağa bağımsız korunma katmanı olarak düşünmek doğru.