作者:宋一帆
2026年9月8日 · 7 分钟阅读

在公共场所连接公共 Wi-Fi 时,同一个网络里的其他人和网络的管理者能看到你访问了哪些域名、什么时候访问、用了哪些应用,但看不到 HTTPS 网页的内容。

真正的风险集中在三件事上:假冒热点、手机的自动连接、以及认证页面里你填的信息。下面七条规则按重要程度排列,每一条都可以直接照做,最后说明 VPN 在这件事里到底解决了什么。

公共 Wi-Fi 上别人能看到
你访问了哪些站点✓
时间和时长✓
页面内容✗
你的账号密码✗ HTTPS 下

连了公共 Wi-Fi,别人能看到什么

一个网络里的所有设备共享同一个出口。网络是开放的(不需要密码)时,同一网络的人可以直接看到你和路由器之间的数据;网络有密码但密码贴在墙上,情况基本一样。网络的所有者,也就是商场、机场或咖啡馆的路由器,本来就能看到一切经过的流量。

能看到的:你连接了哪些域名(DNS 查询和 TLS 握手里的 SNI 字段通常是明文)、什么时候连的、传了多少数据、你的设备名和型号,以及少数还在用明文 HTTP 的旧应用发出的内容。

看不到的:HTTPS 网页里的内容、表单、密码、聊天记录。今天绝大多数网站和应用都用 HTTPS,这一层是可靠的。密码真正泄露的地方不是网络,而是你曾经输入过它的那个网站的数据库;怎么在不把密码发出去的前提下查它有没有泄露,在密码泄露查询里,怎么把密码或文件交给别人而不留在聊天记录里,在怎么安全地把密码或文件发给别人里。

网络所有者看到什么是否看到
你打开的域名看到
时间和流量大小看到
你的设备名看到
页面内容看不到
你的密码看不到

公共 Wi-Fi 怎样更安全:七条规则

1. 向店员确认网络名。 用一台笔记本开一个名叫「Starbucks_Free」的热点只要几分钟,手机会优先连信号最强的那个。开口问一句,就能排除大部分假冒热点。机场和高铁上认准官方标识的网络名。

2. 关掉自动连接。 iPhone 在 Wi-Fi 列表点网络名旁边的「i」,关闭「自动加入」;Android 在网络详情里关闭「自动连接」。假冒热点最依赖的就是手机记住了名字之后的自动重连。

3. 认证页面只填必要信息。 国内公共 Wi-Fi 大多要手机号短信验证,这是实名要求,没办法绕开;但除此之外的东西一律不填。任何认证页面要求输入支付密码、身份证号或银行卡,直接关掉,没有一家商场需要这些。

4. 支付和登录用流量。 移动网络在运营商侧是加密的,同一基站下的其他用户看不到你的数据。支付宝、微信支付、网银、公司系统,切到流量再操作,用完再切回 Wi-Fi 看视频。

5. 关闭共享。 AirDrop 设为「仅联系人」,Windows 把网络类型设为「公用」,关闭文件和打印机共享。在家开着的这些服务在陌生网络里同样开着,同一网络的人能直接扫到你的设备。

6. 系统更新回家再做。 更新本身是安全的,但大文件下载在公共网络里慢、容易被认证页面打断,还会消耗店家的带宽引来限速。

7. 先开 VPN 再干正事。 连上 Wi-Fi、通过认证页面之后,先开 VPN,再打开需要登录的东西。原因见下一节。

连好之后,可以用隐私检查器看看你的设备在不看 IP 的情况下向网站暴露了多少信息,用我的 IP 是什么确认当前对外的地址。

七条规则做法
一向店员确认网络名称
二关掉自动连接
三先连隧道再开浏览器
四登录页不要多填信息
五离开后忘记这个网络
六银行只在移动数据上用
七出现证书警告立刻停手

常见的几个误区

  • 「有密码的 Wi-Fi 就安全。」 密码防的是不知道密码的人。密码写在墙上,等于没有。
  • 「HTTPS 了就万事大吉。」 内容安全了,但去了哪些网站、DNS 查了什么、哪个应用在跑,都还看得见。认证页面还经常是 HTTP。
  • 「只看看新闻,不登录,没关系。」 看什么新闻也是信息;更重要的是手机后台的应用一直在同步,邮件、云盘、社交软件都在你「只看看新闻」的时候连着网。
  • 「高铁和机场的 Wi-Fi 是官方的,肯定安全。」 官方意味着不是假冒,不意味着同一网络里的其他乘客看不到你的域名列表。
常见误区事实
「有密码就安全」密码只挡外人,不挡同网的人
「HTTPS 就够了」域名清单仍然可见
「隐身模式有用」那是本机历史,不是网络

网络已经让你不安时,先排顺序再行动。

给 AI 的提示词
帮我判断在一个不可信的网络上我冒了什么风险。

地点:(咖啡馆 / 酒店 / 机场 / 联合办公)。
网络:(开放 / 有密码 / 有登录页)。
我做了什么:(比如查邮件、登录网银、只看新闻)。
当时隧道是否开着:(是 / 否 / 不记得)。
是否被要求安装证书或配置文件:(是 / 否)。

告诉我哪些是真风险、哪些不是,以及现在按顺序
该做什么。
风险很小的话就直说,不要吓我。

登录页不弹出怎么办

这是公共 Wi-Fi 最常见的一个问题,和安全无关,纯粹是流程卡住了:连上了网络,浏览器却一直转圈,登录页不弹出来。

按顺序试:先关掉 VPN 和自定义 DNS,登录页要靠网络自己的 DNS 才能跳转,隧道开着它就出不来;然后在浏览器里手动打开一个不加密的地址,比如 http://neverssl.com,别用书签里的 HTTPS 网站;还不行就忘记这个网络再重连一次;用无痕窗口打开可以避开缓存里的旧跳转。

登录完成之后再开 VPN,顺序不能反。这也是为什么在机场和酒店,隧道要留到最后一步再开。

症状先做什么
登录页不弹出关掉 VPN 和自定义 DNS
页面转圈不跳转手动打开 http 地址
登录过但又要求重登忘记网络重连
登录页打开了但提交失败换无痕窗口重试

VPN 解决了什么,没解决什么

开了 VPN 之后,设备发出的所有流量,包括 DNS 查询,都进入一条加密隧道到 VPN 服务器。咖啡馆的路由器和同一网络的人只能看到「这台设备在往某个服务器发加密数据」,看不到你访问了哪些域名、DNS 查了什么、哪个应用在后台跑。假冒热点的人也只看到同样的东西,也就是什么都看不到。

VPN 不解决的:认证页面上你填的信息(那一步发生在 VPN 连上之前);设备上开着的共享服务;隧道断开那几秒钟的流量,这需要客户端的 Kill Switch 功能兜底,确认它是打开的。如果用的是机场节点,注意 DNS 是否走了隧道,方法见DNS 泄露是什么意思。

一句话:公共 Wi-Fi 上,HTTPS 保护内容,VPN 保护其余的一切,也就是「你去了哪里」。两者一起,机场、高铁和咖啡馆的网络就和家里差不多安全了。

404 VPN 的客户端用 VLESS 建立隧道,DNS 在隧道内解析;Android 版带 Kill Switch,连接断开时直接断网而不是退回明文,系统设置里的「始终开启的 VPN」还可以让隧道在连上任何网络之前就已就绪。细节见安全说明,开始使用请到首页。