关于公共 WiFi 的多数警告已经过时了。现在真实的风险不在“数据被人看到”,而在四个具体的入口上。先说清哪些已经不用担心,再看剩下四个。
HTTPS 已经解决了的部分
现在几乎所有主流网站都用加密连接。它解决的是同一网络下的流量窃听问题:你输入什么、看到什么,在同一 WiFi 的其他设备看来是乱码。
这意味着:在咖啡店刷新闻、看视频、在正规网站登录并浏览,这些事本身并不危险。不需要为了做这些事而开任何额外的东西。
风险一:假热点
同名热点很容易伪造。一个名字叫商场或者机场官方 WiFi 的热点,可能是旁边一台设备发的。它的影响不在于它能看你加密流量(它看不到),而在于它能控制你看到什么:把某个网站解析到假页面、注入弹窗、引导你下一个应用。
对应的两个动作:连之前问店员或者看官方公告上的准确名字;不要连名字看起来像但自己没确认过的热点。
风险二:强制门户上的假登录页
公共网络常需要输手机号或者验证码登录,这个页面叫强制门户。问题在于假热点会先弹一个自己的登录页,而它长得和真的一模一样。你在那上面输入的手机号与短信验证码,可以直接被用来登录某些服务。
判断方法很具体:真的登录页通常在你连接后不会自动弹出,而是你主动打开任意网页时被重定向。如果一个页面在你还没打开任何东西时就弹出来要你输手机号,不要输。
风险三:你自己的电脑开着共享
这一项是公共网络里最实际的入口,而且完全在自己手上。网络发现与文件共享在家里开着无害,在公司、酒店、会议网络上开着,等于把本机可访问的东西放到一个陌生局域网里。
连上公共网络后先看一眼:
Get-NetConnectionProfile | Select-Object Name, NetworkCategory
# 当前开放的共享
Get-SmbShare | Select-Object Name, Path, ReadOnly
如果 NetworkCategory 显示 Public 而你本机有共享,或者它显示 Private 但你人在外面,都需要调。把陌生网络设为公用会同时关掉网络发现,这一步比任何防火墙软件都直接。
风险四:自动连接历史网络
手机与电脑会记住去过的开放网络并自动连上去。这恰好给假热点留了门:只要名字与某个你去过的开放网络相同,设备就会自己连上去,不需要你点一下。
处理很简单:把公共 WiFi 的历史网络删除或者关掉自动连接,只对自己家里的网络保留自动连接。这一步在手机上的收益比电脑上更大,因为手机会在后台自动尝试。
VPN 在这里的真实收益
说清边界:它不能保护你在假登录页上主动输入的手机号与密码,也不能阻止你下载错东西。它能做的是把流量绕开当前本地网络,以及隐掉你的来源地址。
也就是说它的收益集中在“你不信任这个网络”的时候。如果你已经按上面四项做了,VPN 带来的提升有限;而为了它装一个不知名的客户端,风险可能比公共网络本身更大,因为它能看到你所有流量。
四类风险的对照如下:
| 你做的事 | 真实风险 | 建议动作 |
|---|---|---|
| 刷视频、看新闻、查资料 | 低,加密连接已经覆盖 | 直接用,不必特意开 VPN |
| 网购、登录常用网站 | 中低,假热点会把你引到仿站 | 核对地址栏域名,不从弹窗链接进入 |
| 输入手机号或验证码登录网络 | 中高,假强制门户专吃这一步 | 先确认页面是加密的再输入,陌生弹窗一律不填 |
| 传文件、开着共享目录 | 高,共享与网络发现是实际入口 | 会前关共享,网络类型设为公用 |
| 处理公司或银行的事 | 高,网络和设备都不可控 | 换自己的移动网络,或者回去再做 |
三个真正有用的动作
- 把敏感操作换到自己的移动网络上做。不是更加密,而是网络环境只有你自己可控,假页面与假热点都不存在。
- 连陌生网络后把网络类型设为公用,开完会回来删掉这个网络的历史记录。
- 看到证书告警就断开。上一篇文章里说的“一个站报还是所有站报”在公共网络上尤其适用:如果本来正常的站突然报错,先断这个网络。
最后一句
公共 WiFi 不需要怕,但需要区分动作。看内容、浏览、登录常见服务,现在都可以正常做;输入手机号与验证码、付款、上传工作文件,这三件事换自己的网络。把这两类分开,剩下的风险已经很有限。