امنیت وایفای: شبکهی خانگیات چطور هک میشود؟
وایفای تنها بخشی از شبکهی توست که دیوارهای خانه جلویش را نمیگیرد. سیگنالش از پنجره بیرون میرود، به راهرو و کوچه میرسد، و هر کسی که در آن محدوده باشد میتواند بدون اینکه قدم به خانهات بگذارد به آن نگاه کند. برای همین امنیتِ وایفای با هر چیز دیگری در شبکه فرق دارد: اینجا مهاجم لازم نیست از جایی عبور کند، فقط باید در دسترسِ سیگنال باشد.
نوشتهی اسماعیل قائدی — مدرس امنیت سایبری و هک اخلاقی
کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجهی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجتهای سختافزاری.
این مقاله بخشی از راهنمای کامل هک کردن چیست و چطور هک یاد بگیریم؟ راهنمای کامل و قانونی است

وایفای دقیقاً چه چیزی را محافظت میکند؟
وقتی به یک شبکهی وایفای وصل میشوی، دو چیزِ جدا اتفاق میافتد که معمولاً با هم اشتباه گرفته میشوند. اول «احراز هویت»: مودم باید مطمئن شود تو اجازهی اتصال داری، و این همان جاییست که رمز وارد میشود. دوم «رمزنگاری»: بعد از اتصال، هر بستهای که در هوا رد و بدل میشود باید طوری رمز شود که کسی که آن را از هوا میگیرد نتواند بخواندش. یک شبکه میتواند رمز داشته باشد و رمزنگاریاش همچنان ضعیف باشد — و دقیقاً همین حالت است که بیشترِ شبکههای خانگی در آن قرار دارند.
WEP، WPA2 و WPA3: تفاوت واقعی چیست؟
- WEP: نسل اول، و سالهاست که کاملاً شکسته شده است. ترافیکِ یک شبکهی WEP را میتوان در چند دقیقه رمزگشایی کرد. اگر مودمی هنوز روی WEP است، عملاً بدون رمز است.
- WPA2-PSK: استانداردِ امروزِ اغلب خانهها. رمزنگاریاش (AES-CCMP) سالم است، اما یک ضعفِ ساختاری دارد: مهاجم میتواند «دستدادنِ» (handshake) لحظهی اتصال را ضبط کند و بعد، آفلاین و بدون هیچ تماسی با شبکه، میلیونها رمز را روی آن امتحان کند. سرعتِ این حدسزدن به سختافزارِ مهاجم بستگی دارد، نه به مودمِ تو.
- WPA3-SAE: همان مشکل را از ریشه حل میکند. با روشی به نام SAE، ضبطِ دستدادن دیگر به مهاجم اجازهی حدسزدنِ آفلاین نمیدهد؛ هر حدس باید زنده و مقابلِ خودِ مودم انجام شود، که آن را عملاً غیرممکن میکند. WPA3 همچنین ترافیکِ شبکههای باز را هم رمز میکند (OWE).
نتیجهی عملی ساده است: اگر مودمت WPA3 دارد، روشنش کن. اگر فقط WPA2 دارد، طولِ رمز تنها چیزیست که بینِ تو و آن حملهی آفلاین ایستاده — و همین است که آن را از یک جزئیاتِ بیاهمیت به مهمترین تصمیمِ امنیتیِ شبکهات تبدیل میکند.
چرا رمزِ وایفای باید بلند باشد، نه پیچیده
حمله به WPA2 یک حملهی «حدسِ آفلاین» است: مهاجم دستدادن را ضبط میکند و بعد با فهرستهای آمادهی رمز و کارت گرافیک، سرعتِ حدس را به میلیونها در ثانیه میرساند. در برابرِ چنین حملهای، جایگزین کردنِ حرف با عدد و علامت («P@ssw0rd!») تقریباً بیفایده است؛ آن جایگزینیها دقیقاً همان چیزیست که فهرستها هم امتحان میکنند. آنچه کار میکند طول است: یک عبارتِ چهار-پنج کلمهایِ تصادفی، حتی کاملاً ساده، فضای حدس را به جایی میبرد که هیچ سختافزاری در زمانِ معقول به آن نمیرسد.
بسیاری از اپراتورها رمزِ اولیه را از روی الگویی میسازند که به شمارهی سریال یا نامِ شبکه وابسته است. برای چند مدلِ پرفروش، همین الگو عمومی شده و رمز را از روی SSID قابلِ محاسبه کرده است. رمزِ پشتِ مودم را همان روزِ اول عوض کن.
WPS: دکمهای که بهتر است خاموش باشد
WPS برای این ساخته شد که اتصال را آسان کند: یک پینِ هشترقمی بهجای رمزِ بلند. اما طراحیاش ایراد دارد — مودم صحتِ نیمهی اول و نیمهی دومِ پین را جدا بررسی میکند، و چون رقمِ آخر هم یک رقمِ کنترلیست، فضای واقعیِ حدس از صد میلیون به حدود یازده هزار سقوط میکند. روی مودمی که محدودیتِ تلاش ندارد، این یعنی چند ساعت. WPS را در تنظیماتِ مودم خاموش کن؛ چیزی را از دست نمیدهی جز چند ثانیه راحتی در هر اتصالِ جدید.
شبکهی جعلی: وقتی مشکل از مودمِ تو نیست
در حملهی «دوقلوی شیطانی» (Evil Twin) مهاجم شبکهای میسازد با همان نامی که گوشیِ تو میشناسد — نامِ کافه، نامِ فرودگاه، یا حتی نامِ شبکهی خانهات — و آن را قویتر پخش میکند. دستگاهها بهطور پیشفرض به قویترین سیگنالِ آشنا وصل میشوند، و از آن لحظه تمامِ ترافیکِ تو از دستِ او عبور میکند. اتصالِ HTTPS همچنان محتوایت را رمز نگه میدارد، اما او میبیند به چه سایتهایی میروی و میتواند صفحهی ورودِ جعلی جلویت بگذارد.
- اتصالِ خودکار به شبکههای عمومی را در گوشی و لپتاپ خاموش کن.
- شبکههایی را که دیگر استفاده نمیکنی از فهرستِ ذخیرهشده حذف کن — دستگاهت نامِ آنها را به هر کسی که گوش بدهد اعلام میکند.
- روی شبکهی عمومی، هر هشدارِ گواهیِ مرورگر را جدی بگیر؛ همان هشدار تنها نشانهی قابلاتکای یک صفحهی جعلیست.
شبکهی مهمان و دستگاههای هوشمند
لامپ، دوربین و پریزِ هوشمند معمولاً ضعیفترین نرمافزارِ خانه را دارند و کمتر از همه بهروزرسانی میشوند. وقتی همه روی یک شبکه هستند، نفوذ به یکی از آنها یعنی حضور در همان شبکهای که لپتاپ و فایلهای کاریات در آن است. تقریباً هر مودمِ امروزی یک «شبکهی مهمان» دارد که از شبکهی اصلی جداست: دستگاههای هوشمند و مهمانها را آنجا بگذار و شبکهی اصلی را برای خودت نگه دار.
فهرستِ کارهایی که همین امروز انجام میدهی
- به پنلِ مودم وارد شو و رمزِ خودِ پنل را عوض کن — نه رمزِ وایفای، رمزِ مدیریت. این هنوز روی اغلب مودمها admin/admin است.
- رمزنگاری را روی WPA3 بگذار؛ اگر نبود، WPA2-AES (و نه حالتهای ترکیبی با TKIP).
- رمزِ وایفای را به یک عبارتِ حداقل شانزدهکاراکتری تغییر بده.
- WPS و مدیریتِ از راه دور (Remote Management) را خاموش کن.
- دنبالِ بهروزرسانیِ سفتافزار (firmware) بگرد و نصبش کن.
- دستگاههای هوشمند را به شبکهی مهمان منتقل کن.
تمامِ این مفاهیم برای محافظت از شبکهی خودت است. ضبطِ دستدادن یا تلاش برای اتصال به شبکهای که مالکش نیستی — حتی «فقط برای تست» — در ایران و تقریباً هر کشورِ دیگری جرم است. تمرین را روی مودمِ خودت انجام بده.
سؤالهای پرتکرار
آیا مخفی کردنِ نامِ شبکه (SSID) امنیت را بیشتر میکند؟
عملاً نه. نامِ شبکه در بستههای دیگری همچنان پخش میشود و هر ابزارِ سادهای آن را پیدا میکند. در عوض دستگاههای خودت مجبور میشوند مدام نامِ شبکه را با صدای بلند جستوجو کنند، که تو را در جاهای دیگر قابلردیابیتر میکند. رمزِ بلند و WPA3 ارزشِ واقعی دارند، مخفیکردنِ نام نه.
فیلتر کردنِ MAC چطور؟
آدرسِ MAC روی هوا رمزنگاری نمیشود، پس هر کسی میتواند آدرسِ یک دستگاهِ مجاز را ببیند و خودش را جای آن جا بزند. فیلترِ MAC یک لایهی راحتیست، نه یک لایهی امنیتی.
آیا استفاده از VPN روی وایفای عمومی کافی است؟
VPN ترافیکت را از دیدِ صاحبِ شبکه پنهان میکند و در برابرِ شنودِ محلی بسیار مؤثر است. اما جلوی صفحهی ورودِ جعلی، بدافزارِ روی دستگاهِ خودت یا حملهای که پیش از برقراریِ VPN اتفاق میافتد را نمیگیرد. آن را یک لایه بدان، نه راهحلِ کامل.
از کجا بفهمم کسی به وایفای من وصل شده؟
در پنلِ مودم فهرستِ دستگاههای متصل را ببین. اگر دستگاهی را نمیشناسی، رمزِ وایفای را عوض کن — با تغییرِ رمز، هر دستگاهِ ناشناخته بیرون میافتد و باید دوباره احراز هویت کند.
آمادهای عملی یاد بگیری؟ دورهها و کارگاههای هک و امنیت سایبری را ببین و مسیرت را جدی شروع کن.
دیدن دورهها