公共 WiFi 有多危险?连咖啡店热点前必读
机场、咖啡店、商场的免费 WiFi 人人爱连,但很少有人意识到:在不加密的公共网络里,你的上网流量对同一网络内的攻击者来说几乎是透明的。
攻击者的三种常见手法
- 流量嗅探:公共 WiFi 多数不加密或使用弱加密,攻击者用抓包工具就能看到你访问的网站和未加密的数据;
- 伪造热点:攻击者创建一个和商家同名的 WiFi(如“Starbucks-Free”),你连上的其实是他的设备,所有流量先经过他;
- 中间人攻击:在你和网站之间插入自己,篡改或记录传输内容,详见咖啡店中间人攻击解析。
HTTPS 不是万能的
有人认为现在网站都是 HTTPS,公共 WiFi 就安全了。HTTPS 确实加密了网页内容,但你访问了哪些网站(DNS 请求)、连接了哪些服务器依然暴露;而且手机上大量 App 的接口并不都严格校验证书。安全边界不应该建立在“每个应用都做对了”的假设上。
VPN 如何解决这个问题
VPN 在你的设备和 VPN 服务器之间建立加密隧道,公共 WiFi 上的任何人——包括热点的控制者——只能看到一段无法解读的加密流量,看不到你访问了什么。这正是 VPN 除翻墙之外最重要的用途,原理详见VPN 如何保护隐私。
实用建议
- 连接公共 WiFi 后第一件事:打开 VPN;
- 避免在公共网络上进行网银转账等敏感操作,即使开了 VPN 也建议用手机流量;
- 关闭设备的“自动加入网络”功能,防止连上伪造热点;
- HedgeVPN 免费节点即可满足公共场合的加密防护需求,立即下载。
连接公共 WiFi 前的六步安全清单
- 第一步:向店员/场所确认官方热点的准确名称,警惕“Starbucks_Free”“Starbucks-WiFi”这类一字之差的仿冒热点;
- 第二步:关闭设备的“自动加入热点”功能,防止设备在你不知情时连上同名恶意热点;
- 第三步:连接后先不要打开任何应用,第一件事是打开 VPN 并确认连接成功(状态栏出现 VPN 图标);
- 第四步:确认加密隧道生效后,再进行浏览、登录等操作;
- 第五步:避免在公共网络进行大额转账、修改重要密码等高敏感操作,这类操作留到可信网络;
- 第六步:离开时在 WiFi 设置中选择“忽略此网络”,并顺手关闭 WiFi 开关。
不同场所的风险等级对比
| 场所 | 风险等级 | 典型威胁 | 防护重点 |
|---|---|---|---|
| 咖啡店/快餐店 | 高 | 仿冒热点、中间人监听 | 核对热点名,全程 VPN,细节见咖啡店中间人攻击详解 |
| 机场 | 很高 | 钓鱼门户页、批量收割旅客 | 优先用流量;必须用时参考机场 WiFi 指南 |
| 酒店 | 很高 | 长时间驻留+办公支付场景 | 入住全程 VPN,见酒店网络防护 |
| 商场/景区 | 中高 | 广告注入、行为收集 | 浏览可以,登录支付开 VPN |
| 地铁/公交免费 WiFi | 中 | 运营方数据收集 | 低价值浏览为主,敏感操作用流量 |
已经中招怎么办:应急处置步骤
这些步骤的黄金时间是发现异常后的一小时内,处理越快损失越小。更系统的账号止损方法见数据泄露自查指南。
- 立即断开该 WiFi 并开启飞行模式,切断攻击者的持续访问;
- 用手机流量(不要再用那个 WiFi)修改刚才登录过的账号密码,从邮箱、支付类账号改起;
- 检查各重要账号的“登录设备/会话”列表,踢出陌生会话;
- 开启尚未启用的两步验证,就算密码泄露也能挡住登录;
- 关注银行卡/支付账单几天,发现异常交易立即冻结并联系银行;
- 如果设备曾提示安装“证书”或“描述文件”并且你点了同意,到系统设置中删除可疑证书,必要时重置网络设置。
把防护变成肌肉记忆
公共 WiFi 的防护说到底就一句话:先开 VPN,再干别的。把 HedgeVPN 设置为随系统自启,连接动作压缩到一次点击,坚持一两周就会变成本能。手机套餐流量富余的用户,也可以反过来用手机开热点带笔记本办公——自己的蜂窝网络加上加密隧道,比任何公共 WiFi 都可靠,方法见热点共享指南。
最后提醒经常出差的用户:行前把 VPN 在手机、电脑上都装好并登录,HedgeVPN 一个账号多端同时在线,不需要临时在机场酒店的不可信网络里下载安装包——这本身就是一条安全原则。
常见疑问解答
一句话收尾:公共 WiFi 是“便利换风险”的典型场景,而 VPN 把这笔交换变成了“便利不减、风险归零”。养成先开隧道再上网的习惯,你就是咖啡店里最难下手的那个目标。
- 问:我只是刷刷网页不登录账号,也有风险吗?答:风险确实低一些,但你的浏览行为、设备信息仍会暴露给热点运营者,而且很多 App 在后台自动同步数据——你以为没登录,其实设备一直在通信;
- 问:HTTPS 网站(带锁图标)是不是就绝对安全?答:HTTPS 保护单个网站的传输内容,但访问了哪些网站、DNS 查询记录依然可见,而且攻击者可以用降级、仿冒证书等手段突破,详见正文分析;
- 问:手机和电脑,哪个在公共 WiFi 上更危险?答:电脑暴露面更大(文件共享、远程服务等端口),但手机上的支付类应用价值更高——两者都应该开加密隧道;
- 问:开 VPN 会不会让网速变得很慢?答:公共 WiFi 本身速度有限,加密的开销几乎感知不到;选延迟低的节点,体验与直连基本一致;
- 问:公司配的电脑有企业 VPN,还需要自己的吗?答:企业 VPN 只保护访问公司内网的流量,个人浏览流量通常不在保护范围,两者互补。
给不同设备用户的防护配置
手机用户的核心是“自动化”:把 HedgeVPN 设为常驻,开启断线保护类功能,连上陌生 WiFi 时隧道自动生效,不依赖记性。iPhone 用户注意在设置里为不常用的热点关闭“自动加入”,安卓用户检查系统的“WiFi 自动连接开放网络”开关并关闭它——这个默认开启的功能是仿冒热点最喜欢的漏洞。
笔记本用户的暴露面更大,除了 VPN 之外再做三件事:第一,把网络配置文件设为“公用网络”,系统会自动关闭文件共享与网络发现;第二,关闭不用的远程服务(远程桌面、SSH);第三,浏览器不要保存银行类网站的密码自动填充,配合密码管理器手动确认更稳。经常在外办公的用户,详细的公共场所办公安全清单可以参考远程办公网络指南,把安全配置一次做好,之后每次出门都是零成本复用。