Thuta Learning
Digital Privacy & Modern Security
IntermediateSecurityintermediate

Public Wi-Fi ၏ အန္တရာယ်များ

ဒီခန်းပြီးရင် ဘာတတ်သွားမလဲ

  • Public Wi-Fi ၏ အန္တရာယ်များ concept ကို နားလည်ရှင်းပြနိုင်ရန်
  • Diagram/checklist ကို ဖတ်ပြီး threat/control/decision ဘယ်လို ဆက်စပ်နေသလဲ ခြေရာခံနိုင်ရန်
  • ကိုယ့် digital life (သို့) developer workflow မှာ ဘယ်လို အသုံးချသင့်သလဲ ရှင်းပြနိုင်ရန်

နားလည်ထားရမယ့် အချက်

Public Wi-Fi ဆိုသည်မှာ ကော်ဖီဆိုင်၊ လေဆိပ်၊ ဟိုတယ် သို့မဟုတ် စာကြည့်တိုက်ကဲ့သို့ လူသုံးများသော နေရာများတွင် ရရှိနိုင်ပြီး ကိုယ်တိုင်ထိန်းချုပ်ထားခြင်း သို့မဟုတ် အပြည့်အဝ ယုံကြည်ထားခြင်း မရှိသည့် wireless ကွန်ရက်များ ဖြစ်သည်။ ယင်းကို အသုံးပြုခြင်းက အန္တရာယ်ရှိအောင် အလိုအလျောက် ဖြစ်စေခြင်း မဟုတ်ပါ။ ယနေ့ခေတ် web traffic အများစုသည် HTTPS ကို အသုံးပြုပြီး သွားလာနေကြပြီး၊ ၎င်းက ကွန်ရက်တူသုံးသော မည်သူမျှ connection ၏ အကြောင်းအရာကို ဖတ်၍မရအောင် encrypt လုပ်ပေးထားသည် — ထိုကွန်ရက်ကို ဘယ်လောက်ယုံကြည်သည်ဖြစ်စေ။

Public Wi-Fi တွင် အမှန်တကယ်ပြောင်းလဲသွားသည်မှာ trust chain ဖြစ်သည်။ သင့်အိမ်ရှိ router ကဲ့သို့ ကိုယ်တိုင်ထိန်းချုပ်ထားသော ကွန်ရက်တွင် သင့်စက်နှင့် အင်တာနက်ကြားမှာ ပါဝင်နေသော extra party တစ်ခုတည်းသာ ရှိသည်။ Public ကွန်ရက်တွင်မူ ထိုကွန်ရက်ကို လုပ်ဆောင်နေသူနှင့် ထိုကွန်ရက်ကို အတူတကွသုံးနေသည့် အခြားစက်များသည် သင့် traffic ဖြတ်သန်းရသည့် hop အပိုတစ်ခု ဖြစ်လာသည်။

HTTPS ဖြင့် ကာကွယ်ထားသော traffic အတွက်ဆိုလျှင် ထို hop က connection ရှိနေကြောင်းသာ မြင်ရမည်ဖြစ်ပြီး အကြောင်းအရာကို မမြင်ရပါ။ HTTPS မဟုတ်သော traffic များ၊ သို့မဟုတ် မတော်တဆမျှဝေထားသော ဖိုင်များကဲ့သို့ local ကွန်ရက်ပေါ်သို့ တိုက်ရိုက်ဖွင့်ထားသော service များအတွက်မူ ထို hop အပိုက ပိုမိုအရေးပါသည်။

ထို့ကြောင့် ရိုးသားသော risk model မှာ "public Wi-Fi က အန္တရာယ်ရှိသည်" ဆိုသည်ထက် "public Wi-Fi က traffic သို့မဟုတ် device ကို အရင်ကတည်းကမှ မကာကွယ်ရသေးသော အခြေအနေများတွင် untrusted party တစ်ခု ထပ်ဖြည့်ပေးသည်" ဟူ၍ဖြစ်သည်။ HTTPS သုံးထားသော banking app တစ်ခုသည် လေဆိပ် Wi-Fi ပေါ်တွင်ဖြစ်စေ အိမ်တွင်ဖြစ်စေ လုံခြုံမှုနီးပါးတူညီသည်။ password ကို plain HTTP form ဖြင့် တင်သွင်းခြင်း၊ သို့မဟုတ် file sharing ကို ဖွင့်ထားခဲ့သည့် laptop တစ်ခုမူ တကယ်ပင်ပိုမို ဖော်ထုတ်ခံရနိုင်သည်။ ဘယ်အခြေအနေမျိုးဖြစ်နေသလဲဆိုတာ — HTTPS ဖြစ်/မဖြစ်၊ sensitive data ပါ/မပါ၊ sharing ဖွင့်/ပိတ် — ကို ခွဲခြားသိရှိတတ်ခြင်းသည် တကယ့် တည်ဆောက်သင့်သော skill ဖြစ်သည်။

Public Wi-Fi
ကော်ဖီဆိုင်၊ လေဆိပ် သို့မဟုတ် ဟိုတယ်ကဲ့သို့ မိမိပိုင်မဟုတ်၊ config မလုပ်ထားသည့်၊ အပြည့်အဝ မယုံကြည်ရသေးသည့် လူသုံးများရာနေရာရှိ wireless ကွန်ရက်တစ်ခု။
text
PUBLIC WI-FI TRUST CHAIN
------------------------
DEVICE
  |
  v
PUBLIC WI-FI NETWORK (untrusted operator, other devices)
  |
  v  <- the extra, untrusted hop
INTERNET
  |
  v
DESTINATION (bank, email, shop site)

HTTPS encrypts the payload all the way from DEVICE to
DESTINATION. The untrusted hop can see a connection
exists, but not what is inside it.

လက်တွေ့ scenario နဲ့ ချိတ်ကြည့်မယ်

Public ကွန်ရက်ပေါ်တွင် sensitive အလုပ်တစ်ခုခု မလုပ်ခင် address bar ရှိ padlock ကို "https://" ဖြင့် ရှိမရှိ ကြည့်ပါ။ သင်အားကိုးအသုံးပြုနေသော site သို့မဟုတ် app တစ်ခုသည် plain HTTP ဖြင့် တစ်ခါမှလည်း load ဖြစ်ခဲ့ဖူးလျှင်၊ ထိုအချိန်သည် တစ်ကွန်ရက်လုံးကို ရှောင်ရန်မဟုတ်ဘဲ ထို action တစ်ခုတည်းကို ခေတ္တရပ်ရန် အချိန်ဖြစ်သည်။ ယနေ့ banking၊ email နှင့် shopping app/site အများစုသည် နေရာတိုင်းတွင် HTTPS ကိုသုံးနေကြပြီးဖြစ်၍ ဤစစ်ဆေးမှုက ပြဿနာတွေ့ခဲသော်လည်း၊ ယူဆချက်တစ်ခုအဖြစ်ထက် အကျင့်တစ်ခုအဖြစ် ထားရှိထိုက်သည်။

မိမိမထိန်းချုပ်ထားသော ကွန်ရက်ပေါ်တွင်ရှိစဉ် file sharing နှင့် AirDrop ကဲ့သို့ discovery feature များကို ပိတ်ထားပါ — ဤ feature များသည် trusted environment များအတွက်သာ တည်ဆောက်ထားခြင်းဖြစ်ပြီး၊ မဟုတ်လျှင် သင့်စက်ကို အနီးအနားရှိ လူတိုင်းအား တိတ်တဆိတ် ဖော်ထုတ်ပေးလိုက်နိုင်သည်။ Laptop တစ်လုံးပေါ်တွင် ကွန်ရက်ကို "private" သို့မဟုတ် "home" မဟုတ်ဘဲ "public" ဟု သတ်မှတ်ထားကြောင်း သေချာအောင်လုပ်ပါ၊ အဘယ်ကြောင့်ဆိုသော် ထို setting သည် OS က ကွန်ရက်တူသုံးသူများအား မည်မျှဖော်ထုတ်သည်ကို ထိန်းချုပ်သောကြောင့်ဖြစ်သည်။

Connection ကို ကာကွယ်ထားခြင်းရှိ/မရှိ အမှန်တကယ်မခွဲခြားနိုင်လျှင် သို့မဟုတ် ထို activity က အန္တရာယ်ယူမည့်အစား ရှောင်ချင်လောက်အောင် sensitive ဖြစ်နေလျှင် cellular data ကို အစားထိုးအဖြစ် သုံးနိုင်သည်။ ၎င်းက ဝေမျှထားသော local ကွန်ရက်မဟုတ်ဘဲ သင့် carrier မှတဆင့် သွားသောကြောင့် ထို untrusted hop အပိုကို လုံးဝ ဖယ်ရှားပေးသည်။

အတူတူ စမ်းရေးကြည့်မယ်

javascript
function assessWifiActivityRisk({ isHTTPS, involvesSensitiveData, networkIsUntrusted }) {
  let score = 0;
  const reasons = [];

  if (!isHTTPS) {
    score += 3;
    reasons.push("Traffic is not HTTPS-encrypted, so its content could be observed on the local network.");
  } else {
    reasons.push("Traffic is HTTPS-encrypted, so its content stays protected even on an untrusted network.");
  }

  if (networkIsUntrusted) {
    score += 1;
    reasons.push("The network operator or other devices on it are an extra party in the trust chain.");
  }

  if (involvesSensitiveData && !isHTTPS) {
    score += 2;
    reasons.push("Sensitive data over a non-HTTPS connection significantly raises exposure.");
  }

  let level;
  if (score === 0) level = "low";
  else if (score <= 2) level = "moderate";
  else level = "high";

  let recommendation;
  if (level === "low") recommendation = "Proceed normally.";
  else if (level === "moderate") recommendation = "Proceed, but stay alert to the network context.";
  else recommendation = "Avoid this on this network, or switch to cellular data or a VPN.";

  return { score, level, recommendation, reasons };
}

const examples = [
  { label: "HTTPS banking app, coffee shop Wi-Fi", input: { isHTTPS: true, involvesSensitiveData: true, networkIsUntrusted: true } },
  { label: "Plain HTTP form, coffee shop Wi-Fi", input: { isHTTPS: false, involvesSensitiveData: true, networkIsUntrusted: true } },
  { label: "HTTPS news site, home Wi-Fi", input: { isHTTPS: true, involvesSensitiveData: false, networkIsUntrusted: false } },
];

for (const { label, input } of examples) {
  console.log(label, "->", assessWifiActivityRisk(input));
}
You should see
Banking app ဥပမာသည် HTTPS က content ကိုကာကွယ်ပေးသော်လည်း ကွန်ရက်ကတော့ မယုံကြည်ရသေးသောကြောင့် score 1 (moderate) ရသည်။ Plain-HTTP ဥပမာသည် encryption မရှိခြင်းနှင့် sensitive data ပါဝင်ခြင်း နှစ်ခုစလုံးက score ကို မြှင့်ပေးသောကြောင့် score 6 (high) ရသည်။ Home-network ဥပမာသည် HTTPS သုံးထားပြီး ကွန်ရက်ကလည်း ယုံကြည်ရပြီးသားဖြစ်သောကြောင့် score 0 (low) ရသည်။

၅ မိနစ် စမ်းကြည့်

သင်တကယ်သုံးနေသော app သို့မဟုတ် site သုံးခု ရွေးပါ — ငွေကြေးကိုင်တွယ်သည့်တစ်ခု၊ message ကိုင်တွယ်သည့်တစ်ခု၊ သတင်းဖတ်ရုံသက်သက်တစ်ခု။ တစ်ခုစီအတွက် HTTPS ဖြင့် load ဖြစ်သလား (padlock ကိုကြည့်ပါ) စစ်ဆေးပါ၊ ပြီးရင် coffee-shop scenario တစ်ခုအတွက် involvesSensitiveData နှင့် networkIsUntrusted ကို သတ်မှတ်ပြီး assessWifiActivityRisk ကို run ပါ။ Risk level သုံးခုကို နှိုင်းယှဉ်ကြည့်ပြီး ဘယ် factor က score ကို အများဆုံး ရွှေ့ပေးသလဲ သတိပြုပါ။

သတိလေးတစ်ချက်

Password မလိုအပ်တဲ့ open ကွန်ရက်တိုင်းကို အလိုအလျောက် အန္တရာယ်ရှိသည်ဟု ယူဆခြင်း — ထိုကွန်ရက်ပေါ်ရှိ နေ့စဉ် HTTPS browsing အများစုသည် trusted ကွန်ရက်ပေါ်ကလို့ မလုံခြုံမှုမရှိပါ။

သင်သုံးနေသော site သို့မဟုတ် app တစ်ခုသည် plain HTTP ဖြင့် load ဖြစ်ဆဲဖြစ်နေသည့်တိုင် risk ကို လျစ်လျူရှုခြင်း — ထိုအခြေအနေသည် ကွန်ရက် hop အပိုက အရေးကြီးဆုံး အချိန်ပင်ဖြစ်သည်။

CISA – Best Practices for Using Public Wi-FiDigital Privacy & Modern Security

ဒီနေရာမှာ လူအများမှားတတ်တယ်

  • Password မလိုအပ်တဲ့ open ကွန်ရက်တိုင်းကို အလိုအလျောက် အန္တရာယ်ရှိသည်ဟု ယူဆခြင်း — ထိုကွန်ရက်ပေါ်ရှိ နေ့စဉ် HTTPS browsing အများစုသည် trusted ကွန်ရက်ပေါ်ကလို့ မလုံခြုံမှုမရှိပါ။
  • သင်သုံးနေသော site သို့မဟုတ် app တစ်ခုသည် plain HTTP ဖြင့် load ဖြစ်ဆဲဖြစ်နေသည့်တိုင် risk ကို လျစ်လျူရှုခြင်း — ထိုအခြေအနေသည် ကွန်ရက် hop အပိုက အရေးကြီးဆုံး အချိန်ပင်ဖြစ်သည်။
  • ဒီ course က Cybersecurity Basics course အသစ် မဟုတ်ပါ — password/2FA/phishing/malware/encryption/backup အခြေခံကို Cybersecurity tutorial ကနေ လေ့လာပြီးသားလို့ ယူဆထားပါတယ်။ ဒီ course က Passkeys, Public Wi-Fi/VPN, Browser Security, Privacy, developer-focused Auth/API security, AI security လို အသစ်ထပ်ဖြည့်တဲ့ အပိုင်းကိုသာ သင်ပေးပါတယ်။

လေ့ကျင့်ခန်း

သင်တကယ်သုံးနေသော app သို့မဟုတ် site သုံးခု ရွေးပါ — ငွေကြေးကိုင်တွယ်သည့်တစ်ခု၊ message ကိုင်တွယ်သည့်တစ်ခု၊ သတင်းဖတ်ရုံသက်သက်တစ်ခု။ တစ်ခုစီအတွက် HTTPS ဖြင့် load ဖြစ်သလား (padlock ကိုကြည့်ပါ) စစ်ဆေးပါ၊ ပြီးရင် coffee-shop scenario တစ်ခုအတွက် involvesSensitiveData နှင့် networkIsUntrusted ကို သတ်မှတ်ပြီး assessWifiActivityRisk ကို run ပါ။ Risk level သုံးခုကို နှိုင်းယှဉ်ကြည့်ပြီး ဘယ် factor က score ကို အများဆုံး ရွှေ့ပေးသလဲ သတိပြုပါ။

You'll know it worked when: Banking app ဥပမာသည် HTTPS က content ကိုကာကွယ်ပေးသော်လည်း ကွန်ရက်ကတော့ မယုံကြည်ရသေးသောကြောင့် score 1 (moderate) ရသည်။ Plain-HTTP ဥပမာသည် encryption မရှိခြင်းနှင့် sensitive data ပါဝင်ခြင်း နှစ်ခုစလုံးက score ကို မြှင့်ပေးသောကြောင့် score 6 (high) ရသည်။ Home-network ဥပမာသည် HTTPS သုံးထားပြီး ကွန်ရက်ကလည်း ယုံကြည်ရပြီးသားဖြစ်သောကြောင့် score 0 (low) ရသည်။

Public Wi-Fi ၏ အန္တရာယ်များ | Thuta Learning