在三亞上網安全嗎,分兩層回答。內容這一層基本安全:今天絕大多數網站和應用用 HTTPS,酒店 Wi‑Fi 上隔壁桌的人讀不到你的密碼和聊天內容,銀行應用的傳輸也是加密的。後設資料這一層不安全:酒店、商場、咖啡廳的網路所有者看得到你連線了哪些域名、什麼時候、傳了多少,本地電信業者也一樣;DNS 查詢和 TLS 握手裡的伺服器名多數是明文。再加上三亞特有的幾件事,驗證碼登入、掃碼支付、隨身 WiFi 租賃,就是這篇要講的全部。
下面先說什麼看得到什麼看不到,再說四個真實風險,最後是六條規則和法律層面的事實。
| 酒店和公共 Wi-Fi 上 | |
|---|---|
| 網路看得到你訪問哪些站 | ✓ |
| 網路看得到頁面內容 | ✗ |
| 掃碼支付安全 | ✓ |
| 需要實名登記 | ✓ |
在酒店和公共 Wi‑Fi 上誰看得到什麼
同一網路上的所有裝置共用一臺路由器,網路所有者看得到經過它的一切。看得到的:你連線的域名,透過 DNS 查詢和每個 HTTPS 連線開頭的 SNI 欄位;連線的時間和流量大小,視訊通話和刷網頁的流量形狀不一樣;裝置的名字、型號和應用在後臺發出的請求;任何沒加密的東西,老應用和少數還在用 HTTP 的網站。看不到的,只要網站用 HTTPS:頁面內容、表單、密碼、訊息。這一層是可靠的,也是公共 Wi‑Fi 不再像十年前那麼危險的原因。
| 網路所有者看到什麼 | 是否看到 |
|---|---|
| 你開啟的域名 | 看到 |
| 時間和流量大小 | 看到 |
| 頁面內容 | 看不到 |
| 你的密碼 | 看不到 |
四個真實風險
假網路。 用一臺筆記型電腦廣播一個叫「Sanya Airport Free WiFi」的網路只要幾分鐘,手機會挑訊號最強的連。HTTPS 仍然保護內容,但 DNS 和登入頁在對方手裡。
自動連線。 手機記住網路名以後,會自動連上任何同名網路,不問一聲。假網路靠的就是這個。
登入頁的表單。 酒店要房號和姓氏,商場要手機號,有的要關注公眾號。這些資訊去了哪裡、儲存多久,很少有人說明。不要在登入頁填銀行卡和帳號密碼,沒有哪家酒店會要這些。
裝置上開著的共享。 檔案共享、AirDrop 設為「所有人」、列印共享,在陌生網路上照樣開著,同一網路上的人看得到你的裝置並可以試探。
三亞特有的幾件事
驗證碼登入。 公共 Wi‑Fi 多用手機號驗證碼,用漫遊中的境外號碼經常收不到。這本身不是安全問題,但它促使人去找「不用驗證碼的網路」,那正是假網路的招牌。有一張本地卡最省事。
掃碼支付。 三亞基本靠微信和支付寶掃碼,風險不在網路而在流程:只掃商家出示的碼或讓商家掃你的付款碼,不掃貼在牆上來路不明的碼,付款前看清商戶名。這兩個應用本身的傳輸是加密的,在任何網路上都一樣。
隨身 WiFi 租賃。 租來的路由器是一臺你不掌控的裝置,流量都經過它。用它重新整理聞和地圖沒問題,登入銀行前在自己的手機上開隧道。它能不能開啟境外應用取決於裡面的卡,見三亞 WiFi 怎麼連。
| 四個真實風險 | 說明 |
|---|---|
| 同網段的人 | 能看到裝置清單 |
| 假的同名熱點 | 訊號更強更好連 |
| 登入頁要的資訊過多 | 不必都填 |
| 證書警告 | 唯一不能跳過的提示 |
隧道解決什麼,不解決什麼
開著到境外伺服器的加密隧道,酒店路由器和本地電信業者看到的是一條到一個地址的加密連線:沒有域名列表,沒有 DNS,沒有各個應用的流量。這堵上了 HTTPS 留下的所有後設資料缺口。它不解決登入頁上你自己填的資訊,不解決裝置上開著的共享,不解決隧道斷開的那幾秒鐘,後者要靠 Kill Switch 在隧道恢復前阻斷流量。
在三亞還有一層:隧道不一定連得上。WireGuard、OpenVPN 的流量特徵容易被識別,VLESS + Reality 更穩但沒有保證,而且客戶端要在入境前裝好。準備方法見海南 VPN 攻略。漫遊或境外 eSIM 狀態下,流量從境外出去,後設資料暴露給的是境外電信業者而不是酒店,隧道仍然是獨立的一層。
| 隧道解決什麼 | 判斷 |
|---|---|
| 同網段的竊聽 | 解決 |
| 假熱點 | 解決 |
| 網路改域名解析 | 解決 |
| 登入頁上的釣魚 | 不解決 |
| 你自己下載的東西 | 不解決 |
六條規則
- 網路名問前臺或看標識,不連來路不明的同名網路。
- 關掉自動連線:iPhone 在網路旁的 (i) 裡關「自動加入」,Android 在網路詳情裡關。
- 登入頁只填它要求的最少資訊,不填銀行卡和帳號密碼。
- 檔案共享和 AirDrop 設為「僅聯絡人」或關閉,Windows 把網路設為「公用」。
- 銀行、信箱、工作帳號在隧道里操作,或者切到行動數據。
- 連上以後用隱私檢查器看看裝置向網站暴露了什麼,用我的 IP 是什麼看當前出口在哪個國家。
公共 Wi‑Fi 的通用規則在在公共場所連線公共 Wi‑Fi 怎樣更安全。
| 這篇是什麼、不是什麼 | 判斷 |
|---|---|
| 對技術現象的說明 | 是 |
| 法律意見 | 不是 |
| 規定會變、各地表述不同 | 是 |
涉及後果的事情,請以當前官方文字為準。
法律層面需要知道的事實
在中國大陸,國際聯網須使用國家公用電信網提供的國際出入口通道,個人使用未經批准的渠道屬於違反相關規定,實踐中的處理以行政處罰為主,公開報道的案例多涉及經營和傳播行為。漫遊和境外 eSIM 不涉及這個問題。使用隧道與否由你自己判斷並承擔責任,本文是技術說明,不構成法律意見。
404 VPN 提供 VLESS + Reality 和 WireGuard,DNS 在隧道內解析、帶 Kill Switch,隱私政策寫明不儲存訪問記錄和 DNS 查詢,節點包括香港、新加坡、日本和泰國。它是隱私工具,我們不承諾從中國大陸任何網路都能連上,建議在出發前用免費套餐測試。開始使用請到首頁。
網路已經讓你不安時,先排順序再行動。
幫我判斷在一個不可信的網路上我冒了什麼風險。
地點:(酒店 / 咖啡廳 / 機場 / 商場)。
網路:(開放 / 有密碼 / 有登入頁)。
我做了什麼:(比如查郵件、登入網銀、只看新聞)。
當時隧道是否開著:(是 / 否 / 不記得)。
是否被要求安裝證書或配置檔案:(是 / 否)。
告訴我哪些是真風險、哪些不是,以及現在按順序
該做什麼。
風險很小的話就直說,不要嚇我。