HTTPS已经保护了内容
几乎所有正经网站和应用都做了端到端的流量加密。密码、消息和卡号都在 TLS 里传输,咖啡馆 Wi-Fi 上的窃听者看到的是密文,不是你的数据。老故事里的那部分威胁大体上已经不在了。
指南
那个经典的吓人故事——咖啡馆里有人隔空偷你的密码——如今大体已经过时,因为 HTTPS 早已把你几乎所有连接的内容都加密了。公共 Wi-Fi 上剩下的威胁更隐蔽:域名这类看得见的元数据、假冒热点、强制登录页,以及和你共享同一个网络的其他设备。
几乎所有正经网站和应用都做了端到端的流量加密。密码、消息和卡号都在 TLS 里传输,咖啡馆 Wi-Fi 上的窃听者看到的是密文,不是你的数据。老故事里的那部分威胁大体上已经不在了。
加密藏住的是你说了什么,藏不住你在跟谁说。DNS 查询和 TLS 握手里的服务器名会暴露你用了哪些网站和服务,网络运营者或任何守在网络上的人都能把这份清单收集起来。
任何人都能广播一个以咖啡馆或机场命名的热点。你的设备会连上信号最强、名字眼熟的那个,从那一刻起攻击者就是你的网关。这——而不是嗅探密码——才是当代现实的攻击方式。
比传说中的轻,但不是零。十年前,网络上很大一部分流量不加密,角落里的一台笔记本确实能隔空截获登录信息。今天,几乎所有要紧的流量都裹在 TLS 里:银行、邮件、聊天软件和网店,不管你坐在什么网络上,内容在你的设备与它们的服务器之间都是加密的。
留下来的是另一组风险:加密覆盖不到的元数据、名不副实的接入点、索要个人信息的登录页,还有一个朴素的事实——你和陌生人共享着同一个局域网。
TLS 藏住了流量的内容,藏不住它的去向。设备解析主机名时,那条 DNS 查询往往能被网络读到;建立 TLS 连接时,服务器名通常以明文出现在握手里——即 SNI 字段。经营或监视这个热点的人,可以把你碰过的每个网站和应用整理成一份带时间戳的清单。
对多数人来说,这是隐私问题而非燃眉之急:你访问的域名列表能说明你很多事,而在公共网络上,你根本不知道是谁在收集、为了什么。加密 DNS 能缩小泄漏面,但去不掉 SNI。
这正是 VPN 在不友好网络上能完全堵上的那个缺口:在隧道里,DNS 和握手对热点全部不可见,它只能看出你连着一台 VPN 服务器。
没有什么能阻止别人广播一个以你所在的咖啡馆、酒店或机场命名的 Wi-Fi。设备会欢天喜地地连上名字眼熟、信号最强的那个;记住过旧网络的手机,还会自动重连到山寨货上,你连手指都不用动。
一旦你上了攻击者的接入点,他就是你的网关:由他分配你的 DNS、转发你的每个数据包,还可以尝试把你引到以假乱真的钓鱼页面。TLS 依然保护着配置得当的网站——有人冒充它们时浏览器会大声警告——但任何未加密的内容、任何无视证书错误的应用,以及你在攻击者递上来的页面里敲下的一切,都在裸奔。
实用的防御毫不炫酷:关闭公共网络的自动连接,忘掉不再使用的热点,在公共网络上永远不要无视证书警告。
酒店或机场 Wi-Fi 上迎接你的那个页面——要房间号、要邮箱、要社交账号登录——本身就值得多留个心眼。它以网络运营者的权限运行,而在假热点上仿造一个易如反掌。
给这类页面最少的信息:字段非填不可就填个一次性邮箱,绝不填你在别处用的密码,绝不填银行卡信息。为了给你免费 Wi-Fi 而索要支付凭据,没有任何正当理由。
一个实用提示:在登录页完成之前,VPN 应用通常连不上,因为网络把其他一切都拦着。先过完登录页,确认隧道已建立,再做任何敏感的事。网络开始放行流量后,Aurora 的应用会自动重连。
在公共 Wi-Fi 上,VPN 把一件事做到了极致:让本地网络变得无关紧要。热点、它的运营者以及网络上的其他人,只能看到一条通往 VPN 服务器的加密流——没有 DNS 查询、没有 SNI、没有目的地、没有可供劫持的东西。WireGuard 这类协议做到这一切几乎不费电也不费速度,所以一直开着完全现实。
VPN 做不到的事同样要紧。它不替你审查你正在填写的登录页,保护不了向局域网敞开文件共享的设备,也不能把钓鱼网站洗白。它把你的信任从一个来路不明的热点,转移到你自己挑选的服务商身上——是一笔划算的交易,但不是魔法。
真正的保护大多来自一次性配好的几个设置,外加两个坚持下去的习惯。这些都不需要专业知识。
这些设置之所以有效,是因为公共 Wi-Fi 上的攻击是机会主义的:它们收割的是粗心大意的大多数暴露出来的东西。一台补丁齐全、不自动连任何网、不向局域网共享任何东西、流量全走隧道的设备,根本不是值得下手的目标。
想隐藏 IP 地址,就让流量经另一台服务器中转,网站看到的便是那台服务器的地址而不是你的。VPN 对设备上的一切生效,代理只管一个应用,Tor 以速度为代价换来最强的混淆。隐藏 IP 改变的是网站看到什么,改变不了你是谁。
“无日志”几乎从不意味着服务商什么都不记录。它通常指的是没有活动日志:不记录你访问的网站和传输的数据。连接元数据、诊断信息和付款记录是另外几个类别,而每家服务商对它们的定义各不相同。哪些被保留,要看隐私政策原文,而不是口号。
VPN 协议规定了你的设备和服务器如何搭建加密隧道。WireGuard 最快最简洁,OpenVPN 最成熟最灵活,IKEv2/IPsec 在手机切换网络时最能扛,而走在 TLS 里的 Xray/VLESS 能让隧道流量看起来就是普通 HTTPS。每一种都拿某样东西换来了自己的长处。