指南

公共Wi-Fi:真正威胁你的是什么

那个经典的吓人故事——咖啡馆里有人隔空偷你的密码——如今大体已经过时,因为 HTTPS 早已把你几乎所有连接的内容都加密了。公共 Wi-Fi 上剩下的威胁更隐蔽:域名这类看得见的元数据、假冒热点、强制登录页,以及和你共享同一个网络的其他设备。

🛡️

HTTPS已经保护了内容

几乎所有正经网站和应用都做了端到端的流量加密。密码、消息和卡号都在 TLS 里传输,咖啡馆 Wi-Fi 上的窃听者看到的是密文,不是你的数据。老故事里的那部分威胁大体上已经不在了。

🌍

元数据仍在泄漏

加密藏住的是你说了什么,藏不住你在跟谁说。DNS 查询和 TLS 握手里的服务器名会暴露你用了哪些网站和服务,网络运营者或任何守在网络上的人都能把这份清单收集起来。

🔑

网络本身会撒谎

任何人都能广播一个以咖啡馆或机场命名的热点。你的设备会连上信号最强、名字眼熟的那个,从那一刻起攻击者就是你的网关。这——而不是嗅探密码——才是当代现实的攻击方式。

公共Wi-Fi现在还危险吗

比传说中的轻,但不是零。十年前,网络上很大一部分流量不加密,角落里的一台笔记本确实能隔空截获登录信息。今天,几乎所有要紧的流量都裹在 TLS 里:银行、邮件、聊天软件和网店,不管你坐在什么网络上,内容在你的设备与它们的服务器之间都是加密的。

留下来的是另一组风险:加密覆盖不到的元数据、名不副实的接入点、索要个人信息的登录页,还有一个朴素的事实——你和陌生人共享着同一个局域网。

网络仍能看到什么:DNS与SNI

TLS 藏住了流量的内容,藏不住它的去向。设备解析主机名时,那条 DNS 查询往往能被网络读到;建立 TLS 连接时,服务器名通常以明文出现在握手里——即 SNI 字段。经营或监视这个热点的人,可以把你碰过的每个网站和应用整理成一份带时间戳的清单。

对多数人来说,这是隐私问题而非燃眉之急:你访问的域名列表能说明你很多事,而在公共网络上,你根本不知道是谁在收集、为了什么。加密 DNS 能缩小泄漏面,但去不掉 SNI。

这正是 VPN 在不友好网络上能完全堵上的那个缺口:在隧道里,DNS 和握手对热点全部不可见,它只能看出你连着一台 VPN 服务器。

假热点与山寨网络

没有什么能阻止别人广播一个以你所在的咖啡馆、酒店或机场命名的 Wi-Fi。设备会欢天喜地地连上名字眼熟、信号最强的那个;记住过旧网络的手机,还会自动重连到山寨货上,你连手指都不用动。

一旦你上了攻击者的接入点,他就是你的网关:由他分配你的 DNS、转发你的每个数据包,还可以尝试把你引到以假乱真的钓鱼页面。TLS 依然保护着配置得当的网站——有人冒充它们时浏览器会大声警告——但任何未加密的内容、任何无视证书错误的应用,以及你在攻击者递上来的页面里敲下的一切,都在裸奔。

实用的防御毫不炫酷:关闭公共网络的自动连接,忘掉不再使用的热点,在公共网络上永远不要无视证书警告。

强制登录页(Captive Portal)

酒店或机场 Wi-Fi 上迎接你的那个页面——要房间号、要邮箱、要社交账号登录——本身就值得多留个心眼。它以网络运营者的权限运行,而在假热点上仿造一个易如反掌。

给这类页面最少的信息:字段非填不可就填个一次性邮箱,绝不填你在别处用的密码,绝不填银行卡信息。为了给你免费 Wi-Fi 而索要支付凭据,没有任何正当理由。

一个实用提示:在登录页完成之前,VPN 应用通常连不上,因为网络把其他一切都拦着。先过完登录页,确认隧道已建立,再做任何敏感的事。网络开始放行流量后,Aurora 的应用会自动重连。

在这里VPN能做什么,不能做什么

在公共 Wi-Fi 上,VPN 把一件事做到了极致:让本地网络变得无关紧要。热点、它的运营者以及网络上的其他人,只能看到一条通往 VPN 服务器的加密流——没有 DNS 查询、没有 SNI、没有目的地、没有可供劫持的东西。WireGuard 这类协议做到这一切几乎不费电也不费速度,所以一直开着完全现实。

VPN 做不到的事同样要紧。它不替你审查你正在填写的登录页,保护不了向局域网敞开文件共享的设备,也不能把钓鱼网站洗白。它把你的信任从一个来路不明的热点,转移到你自己挑选的服务商身上——是一笔划算的交易,但不是魔法。

公共网络上的实用习惯

真正的保护大多来自一次性配好的几个设置,外加两个坚持下去的习惯。这些都不需要专业知识。

这些设置之所以有效,是因为公共 Wi-Fi 上的攻击是机会主义的:它们收割的是粗心大意的大多数暴露出来的东西。一台补丁齐全、不自动连任何网、不向局域网共享任何东西、流量全走隧道的设备,根本不是值得下手的目标。

  • 保持系统和浏览器更新——现实中的入侵大多利用的是已知且早已修补的漏洞
  • 关闭开放网络的自动连接,定期清理保存过的旧热点
  • 在不受你控制的网络上,关掉文件、打印机和隔空投送类共享
  • 在公共网络上,永远不要点掉证书警告继续访问
  • 对强制登录页只给最少信息,绝不给复用的密码或卡号
  • 过完登录页就打开 VPN,并在整个会话期间一直开着

常见问题

在咖啡馆Wi-Fi上有人能偷我的密码吗?
对配置得当的网站,现实中偷不到:HTTPS 把你的登录在浏览器与服务器之间加密,窃听者截到的只是密文。现实的风险在别处——你被引到的假页面、你点掉的证书警告、某个不加密的应用。在公共网络上,把浏览器的安全警告当成不可逾越的红线。
既然HTTPS已经保护我了,公共Wi-Fi上为什么还要VPN?
因为 HTTPS 藏的是内容,不是去向。热点仍能通过 DNS 和 SNI 看到你解析和连接的每一个域名,恶意网关还能对任何未加密的东西动手脚。VPN 把这一切裹进一条不透明的流里,本地网络什么也学不到,也什么都劫持不了。
什么是假热点,怎么识别?
就是攻击者用听着可信的名字——那家咖啡馆、那个机场、那家酒店——广播出来的网络。你往往靠肉眼分辨不出,这正是它的用意。所以要从结构上防御:关掉自动连接、忘掉旧网络、绝不绕过证书警告,并且一直开着 VPN,让恶意网关只能看到隧道流量。
酒店Wi-Fi比咖啡馆的开放网络更安全吗?
没有实质区别。墙上贴一个密码改变不了什么:整栋楼的人共享同一个网络,运营者照样看到你的元数据,山寨热点也一样好架。在哪都用同一套规则——保持更新、关掉共享、给登录页最少信息、全程开着 VPN。
公共Wi-Fi上应该避免登录网银吗?
银行应用和网站用的是强 TLS 外加它们自己的防护,连接本身守得很牢。风险在连接的周边:假登录页、山寨网络、身后偷看的眼睛。设备打好补丁、VPN 开着,在公共 Wi-Fi 上查一眼银行账户是件合理的事。
VPN能保护我不受同一Wi-Fi上其他设备的威胁吗?
能保护一部分。它把你的流量对它们完全藏起来,去掉了最主要的暴露面。但如果你的设备自己向局域网开放着服务——文件共享、一个敞着的调试端口——邻居仍可能直接摸到它们。所以在不可信网络上关掉共享,是与 VPN 并列的功课,不是它的替代品。

继续阅读

试试 Aurora

14 天退款保证。一份订阅最多可用于 7 台设备。

保护我的设备