在公共場所連接公共 Wi-Fi 時,同一個網絡裏的其他人和網絡的管理者能看到你訪問了哪些域名、什麼時候訪問、用了哪些應用,但看不到 HTTPS 網頁的內容。
真正的風險集中在三件事上:假冒熱點、手機的自動連接、以及認證頁面裏你填的資訊。下面七條規則按重要程度排列,每一條都可以直接照做,最後説明 VPN 在這件事裏到底解決了什麼。
| 公共 Wi-Fi 上別人能看到 | |
|---|---|
| 你訪問了哪些站點 | ✓ |
| 時間和時長 | ✓ |
| 頁面內容 | ✗ |
| 你的帳戶密碼 | ✗ HTTPS 下 |
連了公共 Wi-Fi,別人能看到什麼
一個網絡裏的所有設備共享同一個出口。網絡是開放的(不需要密碼)時,同一網絡的人可以直接看到你和路由器之間的數據;網絡有密碼但密碼貼在牆上,情況基本一樣。網絡的所有者,也就是商場、機場或咖啡店的路由器,本來就能看到一切經過的流量。
能看到的:你連接了哪些域名(DNS 查詢和 TLS 握手裏的 SNI 字段通常是明文)、什麼時候連的、傳了多少數據、你的設備名和型號,以及少數還在用明文 HTTP 的舊應用發出的內容。
看不到的:HTTPS 網頁裏的內容、表單、密碼、聊天記錄。今天絕大多數網站和應用都用 HTTPS,這一層是可靠的。密碼真正泄露的地方不是網絡,而是你曾經輸入過它的那個網站的數據庫;怎麼在不把密碼發出去的前提下查它有沒有泄露,在密碼泄露查詢裏,怎麼把密碼或檔案交給別人而不留在聊天記錄裏,在怎麼安全地把密碼或檔案發給別人裏。
| 網絡所有者看到什麼 | 是否看到 |
|---|---|
| 你開啟的域名 | 看到 |
| 時間和流量大小 | 看到 |
| 你的設備名 | 看到 |
| 頁面內容 | 看不到 |
| 你的密碼 | 看不到 |
公共 Wi-Fi 怎樣更安全:七條規則
1. 向店員確認網絡名。 用一台筆記本開一個名叫「Starbucks_Free」的熱點只要幾分鐘,手機會優先連信號最強的那個。開口問一句,就能排除大部分假冒熱點。機場和港鐵上認準官方標識的網絡名。
2. 關掉自動連接。 iPhone 在 Wi-Fi 列表點網絡名旁邊的「i」,關閉「自動加入」;Android 在網絡詳情裏關閉「自動連接」。假冒熱點最依賴的就是手機記住了名字之後的自動重連。
3. 認證頁面只填必要資訊。 內地公共 Wi-Fi 大多要手機號短訊驗證,這是實名要求,沒辦法繞開;但除此之外的東西一律不填。任何認證頁面要求輸入支付密碼、身份證號或銀行卡,直接關掉,沒有一家商場需要這些。
4. 支付和登入用流量。 流動網絡在電訊商側是加密的,同一基站下的其他用戶看不到你的數據。八達通、PayMe、支付寶、網銀、公司系統,切到流量再操作,用完再切回 Wi-Fi 看影片。
5. 關閉共享。 AirDrop 設為「僅聯繫人」,Windows 把網絡類型設為「公用」,關閉檔案和打印機共享。在家開着的這些服務在陌生網絡裏同樣開着,同一網絡的人能直接掃到你的設備。
6. 系統更新回家再做。 更新本身是安全的,但大檔案下載在公共網絡裏慢、容易被認證頁面打斷,還會消耗店家的帶寬引來限速。
7. 先開 VPN 再幹正事。 連上 Wi-Fi、通過認證頁面之後,先開 VPN,再開啟需要登入的東西。原因見下一節。
連好之後,可以用私隱檢查器看看你的設備在不看 IP 的情況下向網站暴露了多少資訊,用我的 IP 是什麼確認當前對外的地址。
| 七條規則 | 做法 |
|---|---|
| 一 | 向店員確認網絡名稱 |
| 二 | 關掉自動連接 |
| 三 | 先連隧道再開瀏覽器 |
| 四 | 登入頁不要多填資訊 |
| 五 | 離開後忘記這個網絡 |
| 六 | 銀行只在流動數據上用 |
| 七 | 出現證書警告立刻停手 |
常見的幾個誤區
- 「有密碼的 Wi-Fi 就安全。」 密碼防的是不知道密碼的人。密碼寫在牆上,等於沒有。
- 「HTTPS 了就萬事大吉。」 內容安全了,但去了哪些網站、DNS 查了什麼、哪個應用在跑,都還看得見。認證頁面還經常是 HTTP。
- 「只看看新聞,不登入,沒關係。」 看什麼新聞也是資訊;更重要的是手機後台的應用一直在同步,郵件、雲端硬碟、社交軟件都在你「只看看新聞」的時候連着網。
- 「港鐵和機場的 Wi-Fi 是官方的,肯定安全。」 官方意味着不是假冒,不意味着同一網絡裏的其他乘客看不到你的域名列表。
| 常見誤區 | 事實 |
|---|---|
| 「有密碼就安全」 | 密碼只擋外人,不擋同網的人 |
| 「HTTPS 就夠了」 | 域名清單仍然可見 |
| 「隱身模式有用」 | 那是本機歷史,不是網絡 |
網絡已經讓你不安時,先排順序再行動。
幫我判斷在一個不可信的網絡上我冒了什麼風險。
地點:(咖啡店 / 酒店 / 機場 / 聯合辦公)。
網絡:(開放 / 有密碼 / 有登入頁)。
我做了什麼:(比如查郵件、登入網銀、只看新聞)。
當時隧道是否開着:(是 / 否 / 不記得)。
是否被要求安裝證書或配置檔案:(是 / 否)。
告訴我哪些是真風險、哪些不是,以及現在按順序
該做什麼。
風險很小的話就直説,不要嚇我。
登入頁不彈出怎麼辦
這是公共 Wi-Fi 最常見的一個問題,和安全無關,純粹是流程卡住了:連上了網絡,瀏覽器卻一直轉圈,登入頁不彈出來。
按順序試:先關掉 VPN 和自定義 DNS,登入頁要靠網絡自己的 DNS 才能跳轉,隧道開着它就出不來;然後在瀏覽器裏手動開啟一個不加密的地址,比如 http://neverssl.com,別用書籤裏的 HTTPS 網站;還不行就忘記這個網絡再重連一次;用無痕窗口開啟可以避開緩存裏的舊跳轉。
登入完成之後再開 VPN,順序不能反。這也是為什麼在機場和酒店,隧道要留到最後一步再開。
| 症狀 | 先做什麼 |
|---|---|
| 登入頁不彈出 | 關掉 VPN 和自定義 DNS |
| 頁面轉圈不跳轉 | 手動開啟 http 地址 |
| 登入過但又要求重登 | 忘記網絡重連 |
| 登入頁開啟了但提交失敗 | 換無痕窗口重試 |
VPN 解決了什麼,沒解決什麼
開了 VPN 之後,設備發出的所有流量,包括 DNS 查詢,都進入一條加密隧道到 VPN 伺服器。咖啡店的路由器和同一網絡的人只能看到「這台設備在往某個伺服器發加密數據」,看不到你訪問了哪些域名、DNS 查了什麼、哪個應用在後台跑。假冒熱點的人也只看到同樣的東西,也就是什麼都看不到。
VPN 不解決的:認證頁面上你填的資訊(那一步發生在 VPN 連上之前);設備上開着的共享服務;隧道斷開那幾秒鐘的流量,這需要客戶端的 Kill Switch 功能兜底,確認它是開啟的。如果用的是機場節點,注意 DNS 是否走了隧道,方法見DNS 泄露是什麼意思。
一句話:公共 Wi-Fi 上,HTTPS 保護內容,VPN 保護其餘的一切,也就是「你去了哪裏」。兩者一起,機場、港鐵和咖啡店的網絡就和家裏差不多安全了。
404 VPN 的客戶端用 VLESS 建立隧道,DNS 在隧道內解析;Android 版帶 Kill Switch,連接斷開時直接斷網而不是退回明文,系統設定裏的「始終開啓的 VPN」還可以讓隧道在連上任何網絡之前就已就緒。細節見安全説明,開始使用請到首頁。