在公共場所連接公共 Wi-Fi 時,同一個網絡裏的其他人和網絡的管理者能看到你訪問了哪些域名、什麼時候訪問、用了哪些應用,但看不到 HTTPS 網頁的內容。真正的風險集中在三件事上:假冒熱點、手機的自動連接、以及認證頁面裏你填的資訊。下面七條規則按重要程度排列,每一條都可以直接照做,最後説明 VPN 在這件事裏到底解決了什麼。

連了公共 Wi-Fi,別人能看到什麼

一個網絡裏的所有設備共享同一個出口。網絡是開放的(不需要密碼)時,同一網絡的人可以直接看到你和路由器之間的數據;網絡有密碼但密碼貼在牆上,情況基本一樣。網絡的所有者,也就是商場、機場或咖啡店的路由器,本來就能看到一切經過的流量。

能看到的:你連接了哪些域名(DNS 查詢和 TLS 握手裏的 SNI 字段通常是明文)、什麼時候連的、傳了多少數據、你的設備名和型號,以及少數還在用明文 HTTP 的舊應用發出的內容。

看不到的:HTTPS 網頁裏的內容、表單、密碼、聊天記錄。今天絕大多數網站和應用都用 HTTPS,這一層是可靠的。

七條規則

1. 向店員確認網絡名。 用一台筆記本開一個名叫「Starbucks_Free」的熱點只要幾分鐘,手機會優先連信號最強的那個。開口問一句,就能排除大部分假冒熱點。機場和港鐵上認準官方標識的網絡名。

2. 關掉自動連接。 iPhone 在 Wi-Fi 列表點網絡名旁邊的「i」,關閉「自動加入」;Android 在網絡詳情裏關閉「自動連接」。假冒熱點最依賴的就是手機記住了名字之後的自動重連。

3. 認證頁面只填必要資訊。 內地公共 Wi-Fi 大多要手機號短訊驗證,這是實名要求,沒辦法繞開;但除此之外的東西一律不填。任何認證頁面要求輸入支付密碼、身份證號或銀行卡,直接關掉,沒有一家商場需要這些。

4. 支付和登入用流量。 流動網絡在電訊商側是加密的,同一基站下的其他用戶看不到你的數據。八達通、PayMe、支付寶、網銀、公司系統,切到流量再操作,用完再切回 Wi-Fi 看影片。

5. 關閉共享。 AirDrop 設為「僅聯繫人」,Windows 把網絡類型設為「公用」,關閉檔案和打印機共享。在家開着的這些服務在陌生網絡裏同樣開着,同一網絡的人能直接掃到你的設備。

6. 系統更新回家再做。 更新本身是安全的,但大檔案下載在公共網絡裏慢、容易被認證頁面打斷,還會消耗店家的帶寬引來限速。

7. 先開 VPN 再幹正事。 連上 Wi-Fi、通過認證頁面之後,先開 VPN,再開啟需要登入的東西。原因見下一節。

連好之後,可以用私隱檢查器看看你的設備在不看 IP 的情況下向網站暴露了多少資訊,用我的 IP 是什麼確認當前對外的地址。

常見的幾個誤區

  • 「有密碼的 Wi-Fi 就安全。」 密碼防的是不知道密碼的人。密碼寫在牆上,等於沒有。
  • 「HTTPS 了就萬事大吉。」 內容安全了,但去了哪些網站、DNS 查了什麼、哪個應用在跑,都還看得見。認證頁面還經常是 HTTP。
  • 「只看看新聞,不登入,沒關係。」 看什麼新聞也是資訊;更重要的是手機後台的應用一直在同步,郵件、雲端硬碟、社交軟件都在你「只看看新聞」的時候連着網。
  • 「港鐵和機場的 Wi-Fi 是官方的,肯定安全。」 官方意味着不是假冒,不意味着同一網絡裏的其他乘客看不到你的域名列表。

VPN 解決了什麼,沒解決什麼

開了 VPN 之後,設備發出的所有流量,包括 DNS 查詢,都進入一條加密隧道到 VPN 伺服器。咖啡店的路由器和同一網絡的人只能看到「這台設備在往某個伺服器發加密數據」,看不到你訪問了哪些域名、DNS 查了什麼、哪個應用在後台跑。假冒熱點的人也只看到同樣的東西,也就是什麼都看不到。

VPN 不解決的:認證頁面上你填的資訊(那一步發生在 VPN 連上之前);設備上開着的共享服務;隧道斷開那幾秒鐘的流量,這需要客戶端的 Kill Switch 功能兜底,確認它是開啟的。如果用的是機場節點,注意 DNS 是否走了隧道,方法見DNS 泄露是什麼意思

一句話:公共 Wi-Fi 上,HTTPS 保護內容,VPN 保護其餘的一切,也就是「你去了哪裏」。兩者一起,機場、港鐵和咖啡店的網絡就和家裏差不多安全了。

404 VPN 用 VLESS 或 WireGuard 建立隧道,DNS 在隧道內解析,連接斷開時 Kill Switch 直接斷網而不是退回明文;iOS 客戶端可以設定連接到某些 Wi-Fi 時自動開啓。細節見安全説明,開始使用請到首頁