Model hrozeb: čím se ubytování liší
Ubytování (hotely, penziony, pronájmy přes platformy) kombinuje vysokou fluktuaci hostů, sdílenou infrastrukturu a zařízení s nejistou správou. Z hlediska soukromí a bezpečnosti jde o nedůvěryhodné sítě, sdílené obrazovky a dočasné účty/přístupy. Základním pravidlem je minimalizovat sdílení údajů a nepoužívat trvalá přihlášení na cizích zařízeních.
Hotelová Wi-Fi a Wi-Fi v pronájmech: rizika a doporučené chování
- Otevřené nebo částečně zabezpečené sítě: často bez moderního šifrování (WPA3/Enterprise), s portálem (captive portal). Provozovatel nebo jiní hosté mohou odposlouchávat nezašifrovaný provoz, sledovat DNS a případně zřizovat přístupové body typu evil twin.
- Izolační politiky: ne všechny hotely izolují klienty (AP/client isolation). Bez izolace je snazší skenovat zařízení hostů ve stejné síti.
- Captive portály a sběr údajů: jméno, číslo pokoje, e-mail, telefonní číslo, dokonce i přihlášení přes sociální sítě; často chybí transparentní informace o uchovávání záznamů.
Bezpečné připojení: praktický postup
- Pokud je to možné, upřednostněte mobilní hotspot (mobilní data/eSIM). Minimalizuje sdílení metadat s hotelovou infrastrukturou.
- Pokud musíte použít hotelovou Wi-Fi, použijte VPN (od spolehlivého poskytovatele nebo firemní). Snižuje čitelnost provozu a brání vkládání reklamních prvků či útokům typu MITM.
- Ověřte název sítě (SSID) přímo na recepci nebo v uvítací knize; pozor na falešné sítě s podobným názvem.
- Zapněte DNS-over-HTTPS/DoT ve svém zařízení, aby dotazy DNS nebyly čitelné pro místního operátora.
- Vypněte automatické připojování k otevřeným sítím a ponechte zapnutou funkci MAC randomization.
- Na notebooku povolte firewall (blokování příchozích spojení v cizí síti) a deaktivujte sdílení (SMB/AirDrop/UPnP).
Firemní zařízení v hotelu
Na služebním notebooku dodržujte zásady MDM. Pokud to zásady povolují, používejte výhradně firemní VPN a hotspot. Nepřipojujte tiskárny ani Smart TV. Pokud pracujete s citlivými daty, zvažte „režim letadlo + Ethernet“ s vlastním 4G/5G modemem.
Mini cestovní router: kdy ano a kdy ne
Vlastní cestovní router (v režimu bridge/NAT) snižuje vystavení zařízení hotelové síti a poskytuje jednotné šifrované SSID pro vaše zařízení. Pozor na:
- Podmínky hotelu (někde jsou zakázané),
- Captive portály (je nutné přihlásit MAC adresu routeru),
- Aktualizace firmwaru (zastaralý router představuje riziko).
Sdílené televizory a set-top boxy: zásady přihlašování
- Nepřihlašujte se ke svému účtu na cizí Smart TV
- Upřednostněte vlastní zdroj připojený přes HDMI (cestovní streamovací zařízení, notebook) a přepněte hotelový televizor na HDMI. Pokud je port HDMI zablokovaný, požádejte personál.
- Pokud musíte použít účet na hotelovém televizoru: přehrávejte obsah přes AirPlay/Chromecast v režimu hosta, který nevyžaduje trvalé přihlášení, ale jednorázový PIN/kód.
- Nikdy neukládejte hesla do hotelového televizoru nebo boxu a po skončení se ze všech aplikací ručně odhlaste.
Bezpečné „odesílání“ obsahu na obrazovku
Při odesílání obsahu na obrazovku se zařízení často detekují prostřednictvím místní sítě (mDNS/SSDP). V nezabezpečené síti mohou být viditelná ostatním hostům. Řešení:
- Soukromé připojení: vlastní hotspot + váš Chromecast/Apple TV připojený k němu.
- Tethering přes Bluetooth nebo kabel USB-C → HDMI místo připojení k síti.
- Režim hosta (Chromecast) – spárování pomocí ultrazvuku/PIN; po použití ho vypněte.
Účty streamovacích služeb: základní hygienická pravidla
- Vypněte „přihlášení jedním kliknutím“ (SSO) na cizím zařízení.
- Po návratu zkontrolujte seznam připojených zařízení v Netflixu/Disney+/YouTube a odeberte neznámá.
- Aktivujte 2FA a používejte správce hesel s jednorázovým sdílením přihlašovacích údajů (pokud cestujete ve skupině; po návratu platnost odkazu zrušte).
Smart TV v pronájmech: rizika nesouvisející s účty
Smart TV dokáže sbírat telemetrické údaje (A/CR, sledované kanály, identifikátor zařízení), i když nejste přihlášeni. Pokud je to možné, vypněte v nastavení „Viewing Data/ACR/Marketing“. Při prvním spuštění může vyžadovat připojení k internetu – odpojte Wi-Fi nebo zvolte Guest Mode, pokud je k dispozici.
Portály „Login with…“ a QR kódy v pokojích
Mnoho pokojů nabízí přihlášení naskenováním QR kódu z televizoru nebo brožury (Wi-Fi, hotelová aplikace). Vizuálně ověřte QR kód (zda je původní a nepřelepený a zda doména patří hotelu). U QR kódů pro Wi-Fi používejte výhradně parametry WPA/WPA2/3; otevřené SSID + QR kód nepoužívejte bez VPN.
IoT v pronájmech: senzory, zámky, kamery
- Kamery v interiéru jsou v mnoha jurisdikcích zakázané; venkovní kamery nebo zvukové senzory musí být transparentně oznámeny. V případě podezření kontaktujte platformu/provozovatele.
- Chytré zámky: používejte dočasné kódy; po odjezdu hosta musí provozovatel kód deaktivovat. Nespojujte sdílené kódy se svými opakovaně používanými PINy.
- Další zařízení IoT (hlasoví asistenti): pokud jsou v pokoji, vypněte mikrofon nebo zařízení odpojte ze zásuvky.
Notebook a mobil: režim „cizí síť“
- Aktualizujte operační systém a aplikace před cestou; na místě vypněte automatické stahování velkých aktualizací.
- Šifrování disku (FileVault/BitLocker) a uzamykání zařízení; nespoléhejte na trezory v pokoji jako na jedinou ochranu.
- Oddělené profily prohlížeče (nákupy, práce, zábava) a kontejnery blokující třetí strany.
- Vypněte sdílení souborů, nastavte AirDrop na „pouze kontakty“ nebo ho vypněte; Wi-Fi Direct/Miracast používejte jen cíleně.
Nabíjení a periferní zařízení
- USB porty v lampách/televizorech používejte s USB datovým blokátorem (pouze napájení), abyste předešli nežádoucímu datovému spojení.
- Noste vlastní kabely a adaptér – cizí kabely mohou být upravené.
- Hotelové tiskárny/počítače: vyhněte se jim; pokud je musíte použít, nejprve zabalte dokumenty do šifrovaného archivu a po dokončení se odhlaste a vymažte místní soubory.
Práce přes RDP/VNC a cloud
K interním systémům přistupujte pouze přes firemní VPN a s MFA. Nikdy nenastavujte trvalé RDP spojení z hotelu k domácímu počítači. Citlivé soubory nestahujte lokálně; pokud to bezpečnostní politika povoluje, pracujte v prohlížeči (s nástroji E2EE nebo virtuálním desktopem).
Bezpečné sledování televize krok za krokem
- První volba: vlastní notebook → kabel HDMI do televizoru.
- Alternativa: vlastní streamovací zařízení připojené k vašemu hotspotu; k párování nepoužívejte hotelovou Wi-Fi.
- Je nutné přihlášení na hotelovém televizoru? Použijte jednorázový kód/QR, vypněte možnost „zapamatovat si mě“ a po skončení se v účtu služby odhlaste ze všech zařízení.
Captive portály: jak omezit sdílení údajů
- Pokud portál požaduje e-mail/telefon, použijte alias a dočasné číslo (pokud to dovolují právní předpisy a pravidla).
- Při SSO přes sociální sítě zvolte možnost „pokračovat bez přihlášení“ nebo použijte účet s minimem údajů.
- Po přihlášení ihned spusťte VPN a ověřte, že funguje (geolokace IP/adresa nebo ikona tunelu).
Praktický kontrolní seznam před odjezdem z ubytování
- Odhlaste se ze všech aplikací na televizoru i z prohlížeče (vymažte historii a soubory cookie).
- Zrušte spárování (Bluetooth, AirPlay, vypněte režim hosta Chromecastu).
- „Odhlásit se ze všech zařízení“ ve streamovacích a herních účtech (Netflix, YouTube, Spotify, Prime, PlayStation/Xbox, pokud jste je používali).
- Odeberte síť ze seznamu ve svém zařízení (Forget Network), aby se k ní později nepřipojovalo automaticky.
- Zkontrolujte USB porty a kabely, nenechávejte nic připojené.
Specifika pronájmů (apartmány, domy)
- Router a SSID: pokud je v objektu router, zkontrolujte, zda na štítku není uvedeno výchozí heslo a zda SSID nevede přímo do WAN bez izolace hostů. Zařízení hostitele (NAS, tiskárna) by neměla být viditelná.
- Chytrá domácnost: pokud jejich funkce nepotřebujete, odpojte huby a hlasové asistenty. Ověřte, že jsou domácí kamery v interiéru vypnuté nebo odstraněné.
- Aplikace třetích stran pronajímatele (agregátory televizního obsahu, místní IPTV): nepoužívejte vlastní účty; pokud je to nutné, používejte jednorázové kódy.
Děti a spolucestující
Vytvořte samostatné profily ve streamovacích službách bez přístupu k platebním údajům. Nepřipojujte dětské účty k cizím zařízením. Při zapůjčení herních konzolí nezadávejte své hlavní účty.
Ochrana identity na recepci a při check-inu
- Při kopírování dokladů požádejte o začernění (zakrytí citlivých údajů, pokud to právní předpisy dovolují).
- Pro věrnostní programy použijte samostatný e-mailový alias; marketingovou komunikaci odmítněte, pokud to neovlivní check-in.
Incidenty: co dělat při podezření
- Odpojte se od hotelové sítě a aktivujte mobilní hotspot.
- Změňte hesla a vynuceně se odhlaste ze všech relací dotčených služeb.
- Zkontrolujte zařízení připojená k účtu (Google/Apple/Microsoft/streamovací služby) a neznámá odeberte.
- Kontaktujte recepci/provozovatele a platformu, pokud jde o zařízení nebo infrastrukturu IoT v ubytování.
- Zvažte obnovení továrního nastavení vlastního streamovacího zařízení, pokud bylo připojeno k cizí síti a chovalo se podezřele.
„Lehká“ a „profi“ výbava na cesty
- Lehká: mobilní telefon s daty, notebook s VPN, kabel USB-C→HDMI, datový blokátor, správce hesel, 2FA, e-mailové aliasy.
- Profi: cestovní router (s aktuálním FW), vlastní streamovací zařízení, hardwarový bezpečnostní klíč (FIDO2), šifrovaný USB disk se základními dokumenty, offline mapy a vstupenky.
Soukromí jako výchozí nastavení, ne výjimka
Ubytování je krátkodobé, ale stopy, které zanecháte v sítích a zařízeních, mohou přetrvat dlouho. Kdykoli je to možné, zvolte vlastní připojení, v ostatních případech VPN, nepřihlašujte se trvale na cizích obrazovkách a ukliďte po sobě digitálně (odhlášení, odebrání uložených sítí). S malou výbavou a trochou disciplíny lze spojit pohodlné cestování s rozumnou ochranou soukromí.
