在公共场所连接公共 Wi-Fi 时,同一个网络里的其他人和网络的管理者能看到你访问了哪些域名、什么时候访问、用了哪些应用,但看不到 HTTPS 网页的内容。
真正的风险集中在三件事上:假冒热点、手机的自动连接、以及认证页面里你填的信息。下面七条规则按重要程度排列,每一条都可以直接照做,最后说明 VPN 在这件事里到底解决了什么。
| 公共 Wi-Fi 上别人能看到 | |
|---|---|
| 你访问了哪些站点 | ✓ |
| 时间和时长 | ✓ |
| 页面内容 | ✗ |
| 你的账号密码 | ✗ HTTPS 下 |
连了公共 Wi-Fi,别人能看到什么
一个网络里的所有设备共享同一个出口。网络是开放的(不需要密码)时,同一网络的人可以直接看到你和路由器之间的数据;网络有密码但密码贴在墙上,情况基本一样。网络的所有者,也就是商场、机场或咖啡馆的路由器,本来就能看到一切经过的流量。
能看到的:你连接了哪些域名(DNS 查询和 TLS 握手里的 SNI 字段通常是明文)、什么时候连的、传了多少数据、你的设备名和型号,以及少数还在用明文 HTTP 的旧应用发出的内容。
看不到的:HTTPS 网页里的内容、表单、密码、聊天记录。今天绝大多数网站和应用都用 HTTPS,这一层是可靠的。密码真正泄露的地方不是网络,而是你曾经输入过它的那个网站的数据库;怎么在不把密码发出去的前提下查它有没有泄露,在密码泄露查询里,怎么把密码或文件交给别人而不留在聊天记录里,在怎么安全地把密码或文件发给别人里。
| 网络所有者看到什么 | 是否看到 |
|---|---|
| 你打开的域名 | 看到 |
| 时间和流量大小 | 看到 |
| 你的设备名 | 看到 |
| 页面内容 | 看不到 |
| 你的密码 | 看不到 |
公共 Wi-Fi 怎样更安全:七条规则
1. 向店员确认网络名。 用一台笔记本开一个名叫「Starbucks_Free」的热点只要几分钟,手机会优先连信号最强的那个。开口问一句,就能排除大部分假冒热点。机场和高铁上认准官方标识的网络名。
2. 关掉自动连接。 iPhone 在 Wi-Fi 列表点网络名旁边的「i」,关闭「自动加入」;Android 在网络详情里关闭「自动连接」。假冒热点最依赖的就是手机记住了名字之后的自动重连。
3. 认证页面只填必要信息。 国内公共 Wi-Fi 大多要手机号短信验证,这是实名要求,没办法绕开;但除此之外的东西一律不填。任何认证页面要求输入支付密码、身份证号或银行卡,直接关掉,没有一家商场需要这些。
4. 支付和登录用流量。 移动网络在运营商侧是加密的,同一基站下的其他用户看不到你的数据。支付宝、微信支付、网银、公司系统,切到流量再操作,用完再切回 Wi-Fi 看视频。
5. 关闭共享。 AirDrop 设为「仅联系人」,Windows 把网络类型设为「公用」,关闭文件和打印机共享。在家开着的这些服务在陌生网络里同样开着,同一网络的人能直接扫到你的设备。
6. 系统更新回家再做。 更新本身是安全的,但大文件下载在公共网络里慢、容易被认证页面打断,还会消耗店家的带宽引来限速。
7. 先开 VPN 再干正事。 连上 Wi-Fi、通过认证页面之后,先开 VPN,再打开需要登录的东西。原因见下一节。
连好之后,可以用隐私检查器看看你的设备在不看 IP 的情况下向网站暴露了多少信息,用我的 IP 是什么确认当前对外的地址。
| 七条规则 | 做法 |
|---|---|
| 一 | 向店员确认网络名称 |
| 二 | 关掉自动连接 |
| 三 | 先连隧道再开浏览器 |
| 四 | 登录页不要多填信息 |
| 五 | 离开后忘记这个网络 |
| 六 | 银行只在移动数据上用 |
| 七 | 出现证书警告立刻停手 |
常见的几个误区
- 「有密码的 Wi-Fi 就安全。」 密码防的是不知道密码的人。密码写在墙上,等于没有。
- 「HTTPS 了就万事大吉。」 内容安全了,但去了哪些网站、DNS 查了什么、哪个应用在跑,都还看得见。认证页面还经常是 HTTP。
- 「只看看新闻,不登录,没关系。」 看什么新闻也是信息;更重要的是手机后台的应用一直在同步,邮件、云盘、社交软件都在你「只看看新闻」的时候连着网。
- 「高铁和机场的 Wi-Fi 是官方的,肯定安全。」 官方意味着不是假冒,不意味着同一网络里的其他乘客看不到你的域名列表。
| 常见误区 | 事实 |
|---|---|
| 「有密码就安全」 | 密码只挡外人,不挡同网的人 |
| 「HTTPS 就够了」 | 域名清单仍然可见 |
| 「隐身模式有用」 | 那是本机历史,不是网络 |
网络已经让你不安时,先排顺序再行动。
帮我判断在一个不可信的网络上我冒了什么风险。
地点:(咖啡馆 / 酒店 / 机场 / 联合办公)。
网络:(开放 / 有密码 / 有登录页)。
我做了什么:(比如查邮件、登录网银、只看新闻)。
当时隧道是否开着:(是 / 否 / 不记得)。
是否被要求安装证书或配置文件:(是 / 否)。
告诉我哪些是真风险、哪些不是,以及现在按顺序
该做什么。
风险很小的话就直说,不要吓我。
登录页不弹出怎么办
这是公共 Wi-Fi 最常见的一个问题,和安全无关,纯粹是流程卡住了:连上了网络,浏览器却一直转圈,登录页不弹出来。
按顺序试:先关掉 VPN 和自定义 DNS,登录页要靠网络自己的 DNS 才能跳转,隧道开着它就出不来;然后在浏览器里手动打开一个不加密的地址,比如 http://neverssl.com,别用书签里的 HTTPS 网站;还不行就忘记这个网络再重连一次;用无痕窗口打开可以避开缓存里的旧跳转。
登录完成之后再开 VPN,顺序不能反。这也是为什么在机场和酒店,隧道要留到最后一步再开。
| 症状 | 先做什么 |
|---|---|
| 登录页不弹出 | 关掉 VPN 和自定义 DNS |
| 页面转圈不跳转 | 手动打开 http 地址 |
| 登录过但又要求重登 | 忘记网络重连 |
| 登录页打开了但提交失败 | 换无痕窗口重试 |
VPN 解决了什么,没解决什么
开了 VPN 之后,设备发出的所有流量,包括 DNS 查询,都进入一条加密隧道到 VPN 服务器。咖啡馆的路由器和同一网络的人只能看到「这台设备在往某个服务器发加密数据」,看不到你访问了哪些域名、DNS 查了什么、哪个应用在后台跑。假冒热点的人也只看到同样的东西,也就是什么都看不到。
VPN 不解决的:认证页面上你填的信息(那一步发生在 VPN 连上之前);设备上开着的共享服务;隧道断开那几秒钟的流量,这需要客户端的 Kill Switch 功能兜底,确认它是打开的。如果用的是机场节点,注意 DNS 是否走了隧道,方法见DNS 泄露是什么意思。
一句话:公共 Wi-Fi 上,HTTPS 保护内容,VPN 保护其余的一切,也就是「你去了哪里」。两者一起,机场、高铁和咖啡馆的网络就和家里差不多安全了。
404 VPN 的客户端用 VLESS 建立隧道,DNS 在隧道内解析;Android 版带 Kill Switch,连接断开时直接断网而不是退回明文,系统设置里的「始终开启的 VPN」还可以让隧道在连上任何网络之前就已就绪。细节见安全说明,开始使用请到首页。