Bayangkan situasi ini: seorang penumpang menunggu penerbangan di ruang tunggu bandara dan membuka daftar jaringan WiFi di ponselnya. Muncul dua nama yang hampir identik, misalnya "Free-WiFi-Bandara" dan "Free_WiFi_Bandara". Ia memilih salah satu, halaman login muncul, dan ia mengisi nomor ponsel seperti biasa. Yang tidak ia sadari, satu dari dua jaringan itu bisa saja bukan milik pengelola bandara, melainkan hotspot palsu yang dipancarkan dari perangkat kecil di dalam tas orang lain di ruangan yang sama. Teknik ini dikenal sebagai evil twin, dan seluruh lalu lintas internet korban akan melewati perangkat pelaku sebelum diteruskan ke internet.
Yang sebenarnya bocor di jaringan publik
Anggapan umum menyebut semua data pengguna langsung terbaca di WiFi publik. Kenyataannya lebih spesifik. Mayoritas situs kini memakai HTTPS, sehingga isi percakapan, kata sandi, dan nomor kartu tidak tampil sebagai teks biasa. Namun enkripsi HTTPS hanya melindungi isi paket, bukan metadatanya. Pihak yang mengendalikan jaringan tetap bisa melihat permintaan DNS — yaitu nama domain yang Anda tuju — beserta alamat IP tujuan, ukuran data, dan pola waktu akses. Dari sana bisa tersusun profil yang cukup detail: aplikasi kesehatan apa yang dibuka, bank mana yang diakses, situs lowongan kerja mana yang dikunjungi, hingga jam berapa seseorang biasanya aktif.
Risiko berikutnya bukan penyadapan, melainkan pengalihan. Karena pelaku menguasai jaringan, ia bisa mengarahkan korban ke halaman "login WiFi" tiruan yang meminta data pribadi, atau menampilkan peringatan palsu bahwa aplikasi perbankan perlu diperbarui lewat tautan tertentu. Di titik itu yang bekerja bukan lagi teknologi, melainkan rekayasa sosial. Perlu dicatat, tindakan menyadap atau mengakses sistem elektronik orang lain tanpa hak bukan sekadar pelanggaran etika. Pasal 30 dan Pasal 31 Undang-Undang Informasi dan Transaksi Elektronik (UU ITE) mengatur akses ilegal dan intersepsi tanpa hak sebagai tindak pidana dengan ancaman penjara dan denda.
Bagaimana terowongan VPN bekerja
Di sinilah Virtual Private Network berperan. Ketika VPN aktif, perangkat lebih dulu melakukan pertukaran kunci kriptografi dengan server VPN, lalu membungkus seluruh lalu lintas internet ke dalam satu saluran terenkripsi. Router WiFi bandara pada contoh di atas tidak lagi melihat Anda membuka situs bank atau layanan e-mail; yang terlihat hanya aliran data terenkripsi menuju satu alamat IP, yakni server VPN. Permintaan DNS pun ikut dialihkan ke resolver di dalam terowongan, sehingga jejak nama domain tidak lagi terbaca di jaringan lokal.
Efek sampingnya, situs yang Anda tuju melihat alamat IP server VPN, bukan alamat IP dari operator seluler atau penyedia internet rumah Anda. Inilah alasan VPN sering dipakai untuk mengurangi pelacakan berbasis lokasi atau membuka layanan yang dibatasi wilayah. Untuk kebutuhan terakhir ini pengguna perlu berhati-hati: pembatasan geografis biasanya bagian dari ketentuan layanan, dan melanggarnya bisa berujung penangguhan akun. Terowongan VPN juga tidak meniadakan kewenangan negara memblokir konten yang dinilai melanggar hukum melalui Kementerian Komunikasi dan Digital (Komdigi), yang rutin menerbitkan data pemutusan akses terhadap situs judi online dan konten ilegal lainnya.
Batas kemampuan yang sering disalahpahami
VPN melindungi jalur, bukan keputusan pengguna. Banyak kasus kehilangan akun dan saldo di Indonesia tidak terjadi karena kata sandi ditebak atau koneksi disadap, melainkan karena korban menyerahkan sendiri kode OTP kepada penelepon yang mengaku petugas bank atau kurir paket. Dalam skenario itu, koneksi bisa terenkripsi rapat dari ujung ke ujung dan uang tetap hilang. Hal yang sama berlaku untuk berkas APK yang dikirim lewat aplikasi pesan dengan dalih "undangan pernikahan" atau "surat tilang": begitu dipasang dan diberi izin membaca SMS, aplikasi itu bekerja dari dalam perangkat, jauh di belakang perlindungan VPN. Bagi korban yang sudah mentransfer uang, nomor rekening penerima bisa dilaporkan melalui kanal resmi cekrekening.id yang dikelola pemerintah, selain melapor ke bank dan kepolisian.
VPN juga tidak menghapus pelacakan berbasis akun. Selama Anda tetap masuk ke akun media sosial atau layanan peta yang sama, riwayat aktivitas tetap terkumpul di sisi penyedia layanan, terlepas dari alamat IP apa yang dipakai.
Ketika penyedia VPN justru menjadi risiko
Dengan mengaktifkan VPN, pengguna sebenarnya memindahkan kepercayaan: dari penyedia internet dan pengelola WiFi ke operator VPN. Konsekuensinya jelas — pihak yang paling tahu ke mana Anda pergi di internet kini adalah penyedia VPN itu sendiri. Layanan gratis yang tidak memungut biaya tetap membutuhkan pendapatan, dan sebagian menutupnya dengan iklan bertarget atau penjualan data agregat. Beberapa aplikasi VPN gratis di toko aplikasi bahkan meminta izin yang tidak relevan, seperti akses daftar kontak atau lokasi presisi.
Dari sisi hukum, penyedia layanan yang memproses data pengguna Indonesia tunduk pada Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP). Regulasi ini mengatur kewajiban pengendali data untuk memiliki dasar pemrosesan yang sah, memberi tahu tujuan pengumpulan, serta menjamin hak subjek data — termasuk hak mengakses, memperbaiki, dan meminta penghapusan data — dengan ancaman sanksi administratif hingga denda berbasis persentase pendapatan tahunan. Badan Siber dan Sandi Negara (BSSN) melalui laporan lanskap keamanan siber tahunannya juga secara konsisten mencatat ratusan juta anomali trafik per tahun, dengan malware dan aktivitas pencurian kredensial sebagai penyumbang terbesar. Skala itu menjadi konteks penting, mengingat survei Asosiasi Penyelenggara Jasa Internet Indonesia (APJII) menempatkan jumlah pengguna internet nasional di kisaran 220 juta orang.
Karena itu, memilih VPN sebaiknya diperlakukan seperti memilih bank, bukan seperti mengunduh permainan. Yang perlu diperiksa antara lain: kejelasan badan hukum dan yurisdiksi penyedia, kebijakan penyimpanan log yang dinyatakan eksplisit dan pernah diaudit pihak ketiga, keberadaan fitur kill switch yang memutus internet saat terowongan terputus, serta model pendapatan yang wajar. Untuk kebutuhan kantor, banyak organisasi kini memilih membangun VPN sendiri agar kendali kunci enkripsi tidak berada di tangan pihak luar. Pada akhirnya VPN adalah satu lapis pertahanan yang efektif untuk melindungi jalur komunikasi, dan bekerja paling baik bila digabungkan dengan autentikasi dua faktor, kebiasaan tidak memasang aplikasi dari luar toko resmi, dan kewaspadaan bahwa tidak ada petugas resmi yang pernah meminta kode OTP.