Was HTTPS im fremden WLAN schützt
Eine korrekt aufgebaute HTTPS-Verbindung verschlüsselt den Inhalt zwischen Browser und angesprochenem Server und schützt ihn vor unbemerkter Veränderung auf dem Übertragungsweg. Andere Gäste im offenen WLAN können dadurch nicht einfach Passwörter, Nachrichten oder Formulare mitlesen. Voraussetzung ist, dass die Verbindung tatsächlich verschlüsselt ist und keine Zertifikatswarnung übergangen wird. Apps benötigen entsprechend geschützte Verbindungen zu ihren Diensten.
HTTPS versteckt jedoch nicht sämtliche Begleitinformationen. Ein Netzbetreiber kann beispielsweise Verbindungen zu bestimmten IP-Adressen und deren zeitlichen Verlauf beobachten. Ob auch angefragte Domainnamen sichtbar sind, hängt unter anderem von der Namensauflösung und den verwendeten Protokollen ab. Die Aussage, ein offenes WLAN lege automatisch den vollständigen Browserverlauf offen, ist daher ebenso ungenau wie die Behauptung vollständiger Unsichtbarkeit.
Vor allem bestätigt HTTPS nicht die Seriosität des Inhalts. Auch eine betrügerische Anmeldung kann ein gültiges Zertifikat besitzen. Die Verbindung ist dann zum falschen Gegenüber verschlüsselt. Maßgeblich bleibt die tatsächliche Domain. Eine Zertifikatswarnung an einer bekannten Adresse ist ein Anlass zum Abbruch; die Freischaltung eines Hotspots verlangt nicht, die Identitätsprüfung einer Bank oder eines Maildienstes zu umgehen.
Das richtige Netz wählen und automatische Verbindungen begrenzen
Ein vertraut klingender WLAN-Name belegt nicht, wer den Zugang betreibt. Ein fremder Zugangspunkt kann denselben oder einen ähnlichen Namen verwenden. Der offizielle Netzname lässt sich vor Ort anhand der Angaben des Anbieters prüfen. Diese Kontrolle verringert Verwechslungen, stellt aber keine technische Echtheitsgarantie dar. Bei Zweifeln lässt sich die Verbindung trennen und auf Mobilfunk ausweichen.
Android kann gespeicherte Netze automatisch wiederverwenden. Die Netzdetails enthalten je nach Hersteller und Version eine Option für automatische Verbindung oder erneutes Verbinden. Fehlt diese Einstellung, entfernt das Vergessen des Netzes das gespeicherte Profil. Für einen nur einmal verwendeten Hotspot ist das oft die klarste Möglichkeit, eine spätere unbemerkte Wiederverbindung zu vermeiden.
Davon zu unterscheiden sind Funktionen, die WLAN in der Nähe bekannter Netze automatisch einschalten. Auch die WLAN-Suche zur Standortbestimmung ist eine eigene Funktion. Eine deaktivierte automatische Verbindung bedeutet deshalb nicht zwingend, dass das Funkmodul dauerhaft ausgeschaltet bleibt oder keine Umgebungssuche stattfindet. Die jeweiligen Einstellungen sollten nach ihrer beschriebenen Wirkung beurteilt werden, nicht allein nach einem ähnlich klingenden Namen.
Ein gemeinsam bekanntes WLAN-Passwort ist ebenfalls kein Beleg für einen vertrauenswürdigen Zugang. Es regelt zunächst den Netzzugang und je nach Verfahren den Schutz der Funkverbindung. Über den Umgang des Betreibers mit Verbindungsdaten sagt es nichts aus. Lokale Freigaben und Server-Apps sollten in einem fremden Netz nur laufen, wenn sie tatsächlich benötigt und passend abgesichert sind.
Captive Portals von echten Kontenanmeldungen unterscheiden
Viele Hotspots schalten den Internetzugang erst nach einer vorgeschalteten Webseite frei. Ein solches Captive Portal kann Nutzungsbedingungen anzeigen, einen Zugangscode verlangen oder eine Buchung zuordnen. Android öffnet dafür häufig ein eigenes Anmeldefenster. Wie das Fenster erscheint und welche Informationen es zeigt, hängt von der Systemoberfläche und vom Netz ab.
Das Portal ist keine Android-Sicherheitsprüfung. Seine Gestaltung kann ebenso nachgeahmt werden wie jede andere Webseite. Ein Zugangscode vom Veranstaltungsort ist etwas anderes als das Passwort des Google-Kontos. Unerwartete Forderungen nach persönlichen Zugangsdaten, einer APK-Installation oder einem neuen Zertifikat sollten zum Abbruch führen. Bei verwalteten Unternehmensnetzen können Zertifikate legitim sein, werden aber über einen bekannten Einrichtungsweg verteilt.
Manche Portale funktionieren erst, wenn ein VPN oder eine streng konfigurierte Namensauflösung vorübergehend nicht greift. Das rechtfertigt keine pauschale Abschaltung aller Schutzfunktionen. Falls eine klar zugeordnete Portalanmeldung ohne Tunnel erforderlich ist, sollten in diesem Zustand keine anderen sensiblen Vorgänge gestartet werden. Danach ist zu prüfen, ob der Tunnel wieder aktiv ist. Bei unklaren Aufforderungen bleibt ein anderer Internetzugang die einfachere Alternative.
Wo ein VPN zusätzlich hilft
Ein VPN verschlüsselt Verkehr vom Handy bis zum VPN-Endpunkt. Bei vollständiger Weiterleitung kann der lokale Hotspot die eigentlichen Ziele hinter diesem Tunnel nicht unmittelbar erkennen. Das ist besonders für Verbindungen relevant, die selbst keine ausreichende Transportverschlüsselung verwenden. Ab dem VPN-Endpunkt hängt der weitere Schutz erneut vom jeweiligen Anwendungsprotokoll ab. HTTPS bleibt deshalb auch mit VPN notwendig.
Der Tunnel verlagert einen Teil des Vertrauens zum VPN-Betreiber oder zum eigenen Anschluss, wenn dort der Endpunkt liegt. Der VPN-Anbieter kann Verbindungsinformationen sehen, die vorher beim lokalen Netzbetreiber angefallen wären. Durchgehend verschlüsselte HTTPS-Inhalte werden dadurch nicht automatisch lesbar. Ein VPN ist damit eine Entscheidung über den Übertragungsweg und keine allgemeine Zusicherung von Anonymität.
Nicht jede Verbindung muss im Tunnel liegen. Manche Konfigurationen nehmen einzelne Apps oder lokale Netze aus. Android bietet je nach Version und VPN-App einen dauerhaften VPN-Betrieb und eine Sperre für Verbindungen ohne Tunnel. Die Bezeichnungen unterscheiden sich nach Oberfläche. Solche Sperren können die Anmeldung an einem Captive Portal erschweren. Ein Schlüsselsymbol allein erklärt nicht, welche Ausnahmen konfiguriert sind.
Ein VPN verhindert weder die Eingabe eines Passworts auf einer gefälschten Seite noch den Missbrauch bereits erteilter App-Rechte. Es installiert auch keine fehlenden Sicherheitsupdates. Bei einem infizierten Gerät kann Schadsoftware Daten vor ihrer Verschlüsselung erfassen. Die häufige Empfehlung, im öffentlichen WLAN grundsätzlich ein VPN einzuschalten, behandelt daher nur einen Teil der möglichen Angriffswege.
Was eine private MAC-Adresse leistet
Die MAC-Adresse dient der lokalen Zuordnung eines Geräts im WLAN. Unterstützte Android-Geräte können dafür eine zufällige beziehungsweise private Adresse statt der festen Hardwareadresse verwenden. Die entsprechende Auswahl steht häufig in den Datenschutzoptionen der Netzdetails; Namen und Verfügbarkeit unterscheiden sich nach Hersteller und Version. Das erschwert die Wiedererkennung anhand derselben Hardwareadresse über verschiedene Netze hinweg.
Eine private Adresse wechselt nicht zwangsläufig bei jeder Verbindung. Android kann sie für ein bestimmtes Netz beibehalten; das genaue Verhalten hängt von Systemversion und Konfiguration ab. Der Hotspot kann das Gerät innerhalb dieses Zusammenhangs also weiterhin zuordnen. Ein angemeldetes Kundenkonto, Cookies oder andere Kennungen werden durch die private MAC-Adresse ohnehin nicht verborgen.
Einige Netze koppeln die Freischaltung an die verwendete Adresse. Ein Wechsel kann dann eine erneute Anmeldung nötig machen oder eine bestehende Zuordnung unterbrechen. Die feste Geräteadresse sollte deshalb nicht vorsorglich für alle Hotspots aktiviert werden. Wenn ein konkretes Netz damit Probleme hat, ist zunächst dessen Zugangsverfahren zu klären. Nach der Nutzung beendet das Trennen der Verbindung den Aufenthalt im Netz; das zusätzliche Vergessen entfernt die gespeicherte Zugangskonfiguration.