作者:張俊熙
2026年9月8日 · 7 分鐘

在公共場所連接公共 Wi-Fi 時,同一個網絡裏的其他人和網絡的管理者能看到你訪問了哪些域名、什麼時候訪問、用了哪些應用,但看不到 HTTPS 網頁的內容。

真正的風險集中在三件事上:假冒熱點、手機的自動連接、以及認證頁面裏你填的資訊。下面七條規則按重要程度排列,每一條都可以直接照做,最後説明 VPN 在這件事裏到底解決了什麼。

公共 Wi-Fi 上別人能看到
你訪問了哪些站點✓
時間和時長✓
頁面內容✗
你的帳戶密碼✗ HTTPS 下

連了公共 Wi-Fi,別人能看到什麼

一個網絡裏的所有設備共享同一個出口。網絡是開放的(不需要密碼)時,同一網絡的人可以直接看到你和路由器之間的數據;網絡有密碼但密碼貼在牆上,情況基本一樣。網絡的所有者,也就是商場、機場或咖啡店的路由器,本來就能看到一切經過的流量。

能看到的:你連接了哪些域名(DNS 查詢和 TLS 握手裏的 SNI 字段通常是明文)、什麼時候連的、傳了多少數據、你的設備名和型號,以及少數還在用明文 HTTP 的舊應用發出的內容。

看不到的:HTTPS 網頁裏的內容、表單、密碼、聊天記錄。今天絕大多數網站和應用都用 HTTPS,這一層是可靠的。密碼真正泄露的地方不是網絡,而是你曾經輸入過它的那個網站的數據庫;怎麼在不把密碼發出去的前提下查它有沒有泄露,在密碼泄露查詢裏,怎麼把密碼或檔案交給別人而不留在聊天記錄裏,在怎麼安全地把密碼或檔案發給別人裏。

網絡所有者看到什麼是否看到
你開啟的域名看到
時間和流量大小看到
你的設備名看到
頁面內容看不到
你的密碼看不到

公共 Wi-Fi 怎樣更安全:七條規則

1. 向店員確認網絡名。 用一台筆記本開一個名叫「Starbucks_Free」的熱點只要幾分鐘,手機會優先連信號最強的那個。開口問一句,就能排除大部分假冒熱點。機場和港鐵上認準官方標識的網絡名。

2. 關掉自動連接。 iPhone 在 Wi-Fi 列表點網絡名旁邊的「i」,關閉「自動加入」;Android 在網絡詳情裏關閉「自動連接」。假冒熱點最依賴的就是手機記住了名字之後的自動重連。

3. 認證頁面只填必要資訊。 內地公共 Wi-Fi 大多要手機號短訊驗證,這是實名要求,沒辦法繞開;但除此之外的東西一律不填。任何認證頁面要求輸入支付密碼、身份證號或銀行卡,直接關掉,沒有一家商場需要這些。

4. 支付和登入用流量。 流動網絡在電訊商側是加密的,同一基站下的其他用戶看不到你的數據。八達通、PayMe、支付寶、網銀、公司系統,切到流量再操作,用完再切回 Wi-Fi 看影片。

5. 關閉共享。 AirDrop 設為「僅聯繫人」,Windows 把網絡類型設為「公用」,關閉檔案和打印機共享。在家開着的這些服務在陌生網絡裏同樣開着,同一網絡的人能直接掃到你的設備。

6. 系統更新回家再做。 更新本身是安全的,但大檔案下載在公共網絡裏慢、容易被認證頁面打斷,還會消耗店家的帶寬引來限速。

7. 先開 VPN 再幹正事。 連上 Wi-Fi、通過認證頁面之後,先開 VPN,再開啟需要登入的東西。原因見下一節。

連好之後,可以用私隱檢查器看看你的設備在不看 IP 的情況下向網站暴露了多少資訊,用我的 IP 是什麼確認當前對外的地址。

七條規則做法
一向店員確認網絡名稱
二關掉自動連接
三先連隧道再開瀏覽器
四登入頁不要多填資訊
五離開後忘記這個網絡
六銀行只在流動數據上用
七出現證書警告立刻停手

常見的幾個誤區

  • 「有密碼的 Wi-Fi 就安全。」 密碼防的是不知道密碼的人。密碼寫在牆上,等於沒有。
  • 「HTTPS 了就萬事大吉。」 內容安全了,但去了哪些網站、DNS 查了什麼、哪個應用在跑,都還看得見。認證頁面還經常是 HTTP。
  • 「只看看新聞,不登入,沒關係。」 看什麼新聞也是資訊;更重要的是手機後台的應用一直在同步,郵件、雲端硬碟、社交軟件都在你「只看看新聞」的時候連着網。
  • 「港鐵和機場的 Wi-Fi 是官方的,肯定安全。」 官方意味着不是假冒,不意味着同一網絡裏的其他乘客看不到你的域名列表。
常見誤區事實
「有密碼就安全」密碼只擋外人,不擋同網的人
「HTTPS 就夠了」域名清單仍然可見
「隱身模式有用」那是本機歷史,不是網絡

網絡已經讓你不安時,先排順序再行動。

給 AI 的提示詞
幫我判斷在一個不可信的網絡上我冒了什麼風險。

地點:(咖啡店 / 酒店 / 機場 / 聯合辦公)。
網絡:(開放 / 有密碼 / 有登入頁)。
我做了什麼:(比如查郵件、登入網銀、只看新聞)。
當時隧道是否開着:(是 / 否 / 不記得)。
是否被要求安裝證書或配置檔案:(是 / 否)。

告訴我哪些是真風險、哪些不是,以及現在按順序
該做什麼。
風險很小的話就直説,不要嚇我。

登入頁不彈出怎麼辦

這是公共 Wi-Fi 最常見的一個問題,和安全無關,純粹是流程卡住了:連上了網絡,瀏覽器卻一直轉圈,登入頁不彈出來。

按順序試:先關掉 VPN 和自定義 DNS,登入頁要靠網絡自己的 DNS 才能跳轉,隧道開着它就出不來;然後在瀏覽器裏手動開啟一個不加密的地址,比如 http://neverssl.com,別用書籤裏的 HTTPS 網站;還不行就忘記這個網絡再重連一次;用無痕窗口開啟可以避開緩存裏的舊跳轉。

登入完成之後再開 VPN,順序不能反。這也是為什麼在機場和酒店,隧道要留到最後一步再開。

症狀先做什麼
登入頁不彈出關掉 VPN 和自定義 DNS
頁面轉圈不跳轉手動開啟 http 地址
登入過但又要求重登忘記網絡重連
登入頁開啟了但提交失敗換無痕窗口重試

VPN 解決了什麼,沒解決什麼

開了 VPN 之後,設備發出的所有流量,包括 DNS 查詢,都進入一條加密隧道到 VPN 伺服器。咖啡店的路由器和同一網絡的人只能看到「這台設備在往某個伺服器發加密數據」,看不到你訪問了哪些域名、DNS 查了什麼、哪個應用在後台跑。假冒熱點的人也只看到同樣的東西,也就是什麼都看不到。

VPN 不解決的:認證頁面上你填的資訊(那一步發生在 VPN 連上之前);設備上開着的共享服務;隧道斷開那幾秒鐘的流量,這需要客戶端的 Kill Switch 功能兜底,確認它是開啟的。如果用的是機場節點,注意 DNS 是否走了隧道,方法見DNS 泄露是什麼意思。

一句話:公共 Wi-Fi 上,HTTPS 保護內容,VPN 保護其餘的一切,也就是「你去了哪裏」。兩者一起,機場、港鐵和咖啡店的網絡就和家裏差不多安全了。

404 VPN 的客戶端用 VLESS 建立隧道,DNS 在隧道內解析;Android 版帶 Kill Switch,連接斷開時直接斷網而不是退回明文,系統設定裏的「始終開啓的 VPN」還可以讓隧道在連上任何網絡之前就已就緒。細節見安全説明,開始使用請到首頁。