在公共場所連線公共 Wi-Fi 時,同一個網路裡的其他人和網路的管理者能看到你訪問了哪些域名、什麼時候訪問、用了哪些應用,但看不到 HTTPS 網頁的內容。真正的風險集中在三件事上:假冒熱點、手機的自動連線、以及認證頁面裡你填的資訊。下面七條規則按重要程度排列,每一條都可以直接照做,最後說明 VPN 在這件事裡到底解決了什麼。

公共 Wi-Fi 上別人能看到
你訪問了哪些站點
時間和時長
頁面內容
你的帳號密碼✗ HTTPS 下

連了公共 Wi-Fi,別人能看到什麼

一個網路裡的所有裝置共享同一個出口。網路是開放的(不需要密碼)時,同一網路的人可以直接看到你和路由器之間的資料;網路有密碼但密碼貼在牆上,情況基本一樣。網路的所有者,也就是商場、機場或咖啡廳的路由器,本來就能看到一切經過的流量。

能看到的:你連線了哪些域名(DNS 查詢和 TLS 握手裡的 SNI 欄位通常是明文)、什麼時候連的、傳了多少資料、你的裝置名和型號,以及少數還在用明文 HTTP 的舊應用發出的內容。

看不到的:HTTPS 網頁裡的內容、表單、密碼、聊天記錄。今天絕大多數網站和應用都用 HTTPS,這一層是可靠的。密碼真正洩露的地方不是網路,而是你曾經輸入過它的那個網站的資料庫;怎麼在不把密碼發出去的前提下查它有沒有洩露,在密碼洩露查詢裡,怎麼把密碼或檔案交給別人而不留在聊天記錄裡,在怎麼安全地把密碼或檔案發給別人裡。

網路所有者看到什麼是否看到
你開啟的域名看到
時間和流量大小看到
你的裝置名看到
頁面內容看不到
你的密碼看不到

公共 Wi-Fi 怎樣更安全:七條規則

1. 向店員確認網路名。 用一臺筆記型電腦開一個名叫「Starbucks_Free」的熱點只要幾分鐘,手機會優先連訊號最強的那個。開口問一句,就能排除大部分假冒熱點。機場和高鐵上認準官方標識的網路名。

2. 關掉自動連線。 iPhone 在 Wi-Fi 列表點網路名旁邊的「i」,關閉「自動加入」;Android 在網路詳情裡關閉「自動連線」。假冒熱點最依賴的就是手機記住了名字之後的自動重連。

3. 認證頁面只填必要資訊。 中國大陸公共 Wi-Fi 大多要手機號簡訊驗證,這是實名要求,沒辦法繞開;但除此之外的東西一律不填。任何認證頁面要求輸入支付密碼、身份證號或銀行卡,直接關掉,沒有一家商場需要這些。

4. 支付和登入用流量。 行動網路在電信業者側是加密的,同一基站下的其他使用者看不到你的資料。悠遊卡、LINE Pay、網銀、公司系統,切到流量再操作,用完再切回 Wi-Fi 看影片。

5. 關閉共享。 AirDrop 設為「僅聯絡人」,Windows 把網路型別設為「公用」,關閉檔案和印表機共享。在家開著的這些服務在陌生網路裡同樣開著,同一網路的人能直接掃到你的裝置。

6. 系統更新回家再做。 更新本身是安全的,但大檔案下載在公共網路裡慢、容易被認證頁面打斷,還會消耗店家的頻寬引來限速。

7. 先開 VPN 再幹正事。 連上 Wi-Fi、透過認證頁面之後,先開 VPN,再開啟需要登入的東西。原因見下一節。

連好之後,可以用隱私檢查器看看你的裝置在不看 IP 的情況下向網站暴露了多少資訊,用我的 IP 是什麼確認當前對外的地址。

七條規則做法
向店員確認網路名稱
關掉自動連線
先連隧道再開瀏覽器
登入頁不要多填資訊
離開後忘記這個網路
銀行只在行動數據上用
出現證書警告立刻停手

常見的幾個誤區

  • 「有密碼的 Wi-Fi 就安全。」 密碼防的是不知道密碼的人。密碼寫在牆上,等於沒有。
  • 「HTTPS 了就萬事大吉。」 內容安全了,但去了哪些網站、DNS 查了什麼、哪個應用在跑,都還看得見。認證頁面還經常是 HTTP。
  • 「只看看新聞,不登入,沒關係。」 看什麼新聞也是資訊;更重要的是手機後臺的應用一直在同步,郵件、雲端硬碟、社交軟體都在你「只看看新聞」的時候連著網。
  • 「高鐵和機場的 Wi-Fi 是官方的,肯定安全。」 官方意味著不是假冒,不意味著同一網路裡的其他乘客看不到你的域名列表。
常見誤區事實
「有密碼就安全」密碼只擋外人,不擋同網的人
「HTTPS 就夠了」域名清單仍然可見
「隱身模式有用」那是本機歷史,不是網路

網路已經讓你不安時,先排順序再行動。

給 AI 的提示詞
幫我判斷在一個不可信的網路上我冒了什麼風險。

地點:(咖啡廳 / 酒店 / 機場 / 聯合辦公)。
網路:(開放 / 有密碼 / 有登入頁)。
我做了什麼:(比如查郵件、登入網銀、只看新聞)。
當時隧道是否開著:(是 / 否 / 不記得)。
是否被要求安裝證書或配置檔案:(是 / 否)。

告訴我哪些是真風險、哪些不是,以及現在按順序
該做什麼。
風險很小的話就直說,不要嚇我。

登入頁不彈出怎麼辦

這是公共 Wi-Fi 最常見的一個問題,和安全無關,純粹是流程卡住了:連上了網路,瀏覽器卻一直轉圈,登入頁不彈出來。

按順序試:先關掉 VPN 和自定義 DNS,登入頁要靠網路自己的 DNS 才能跳轉,隧道開著它就出不來;然後在瀏覽器裡手動開啟一個不加密的地址,比如 http://neverssl.com,別用書籤裡的 HTTPS 網站;還不行就忘記這個網路再重連一次;用無痕視窗開啟可以避開快取裡的舊跳轉。

登入完成之後再開 VPN,順序不能反。這也是為什麼在機場和酒店,隧道要留到最後一步再開。

症狀先做什麼
登入頁不彈出關掉 VPN 和自定義 DNS
頁面轉圈不跳轉手動開啟 http 地址
登入過但又要求重登忘記網路重連
登入頁開啟了但提交失敗換無痕視窗重試

VPN 解決了什麼,沒解決什麼

開了 VPN 之後,裝置發出的所有流量,包括 DNS 查詢,都進入一條加密隧道到 VPN 伺服器。咖啡廳的路由器和同一網路的人只能看到「這臺裝置在往某個伺服器發加密資料」,看不到你訪問了哪些域名、DNS 查了什麼、哪個應用在後臺跑。假冒熱點的人也只看到同樣的東西,也就是什麼都看不到。

VPN 不解決的:認證頁面上你填的資訊(那一步發生在 VPN 連上之前);裝置上開著的共享服務;隧道斷開那幾秒鐘的流量,這需要客戶端的 Kill Switch 功能兜底,確認它是開啟的。如果用的是機場節點,注意 DNS 是否走了隧道,方法見DNS 洩露是什麼意思

一句話:公共 Wi-Fi 上,HTTPS 保護內容,VPN 保護其餘的一切,也就是「你去了哪裡」。兩者一起,機場、高鐵和咖啡廳的網路就和家裡差不多安全了。

404 VPN 用 VLESS 或 WireGuard 建立隧道,DNS 在隧道內解析,連線斷開時 Kill Switch 直接斷網而不是退回明文;在 Android 上,系統設定裡的「始終開啟的 VPN」可以讓隧道在連上任何網路之前就已就緒。細節見安全說明,開始使用請到首頁