结论:在国外用公共WiFi,真正需要警惕的不是常被提到的"通信被窃听",而是假热点、连接后弹出的登录页,以及手机的自动重连。由于HTTPS已经普及,通信内容本身基本受到保护,风险的重心已经转移。出发前改三个设置,剩下的风险大部分就能消掉。
"公共WiFi会被偷看"这句话现在还成立吗
过去确实存在这样的情况:连到同一个WiFi的第三方可以截获通信,读到账号和密码。但现在主要网站和应用都用HTTPS(TLS)加密通信,加密后的内容,即使在同一个网络里的人也读不到。
所以"一连上公共WiFi信息就被拿走"的说法,和现在的实际情况有出入。同一网络里的人还能看到的,是你连接了哪些服务器,而不是你输入了什么。这属于隐私层面的问题,不等于账号被盗。
公共WiFi仍然需要注意,是因为加密解决不了另外几类攻击。
公共WiFi上实际残留的风险
假热点(Evil Twin)
攻击者放出一个和机场、咖啡馆同名,或者名字非常接近的热点。用户没察觉就连上去,通信路径就经过了对方的设备。虽然有HTTPS,内容读不到,但这给把你引导到仿冒网站提供了入口。在国外,你本来就不知道正规网络叫什么名字,判断比在国内更难。
连接时弹出的输入页面
公共WiFi经常在刚连上时弹出登录页或条款同意页。这个页面在机制上可能是未加密显示的,你在上面输入的内容有时不受保护。要求用社交账号授权登录的形式更需要小心,授权范围往往比这个网络需要的大得多。
手机的自动重连
手机会记住连过的网络名,一旦看到同名信号就自动重连。攻击者只要放出同名热点,你不做任何操作连接就成立了。这是假热点能够生效的最大原因。
设备在同一网络里被看见
如果文件共享或打印机共享还开着,同一网络里的其他设备就能看到你的设备。把笔记本电脑原样带出国时最容易出现这个问题。
出发前要完成的WiFi设置清单
在当地临场判断很难,所以在出发前就做完。
- 关掉自动重连。iPhone在WiFi设置里逐个关闭已存网络的"自动加入";安卓则删除已保存的网络。这是对付假热点最有效的一步。
- 让浏览器始终走HTTPS。Chrome有优先使用安全连接的设置,Safari也会尽量升级到HTTPS。出现证书警告的页面,直接关掉,不要继续。
- 关闭文件共享、隔空投送和网络发现。Windows把网络类型设为"公用"。
- 更新系统和浏览器。不要带着旧版本的设备去连陌生网络。
- 在国内先把eSIM激活好。落地时已经有网,就不需要去找WiFi,也不会被迫在现场做判断。
在当地连接时的判断标准
- 向店员或柜台确认正规的网络名称。列表里出现多个相似名字时尤其要问。
- 登录页要求填姓名、出生日期、护照号,或者要求社交账号授权时,就别用了。
- 网上银行、政务办理、修改密码,不要在公共WiFi上做。
- 用完之后从网络设置里删掉,不要让手机记住。
VPN作为隐藏通信路径的手段是有效的,但不是万能。用了VPN之后,通信会经过VPN服务商,只是把信任对象换了一个。免费VPN尤其需要谨慎挑选。而且如果是你自己在仿冒登录页上填了信息,VPN也挡不住。
公共WiFi和eSIM怎么分工
按场景切换使用,比二选一更现实。
适合用公共WiFi的场景
- 在酒店房间里更新应用、下载视频等流量大的操作
- 想省着用流量的时候
应该用自己网络的场景
- 移动中看地图和交通换乘。户外本来就没有WiFi
- 打车软件、餐厅预订等涉及位置和支付的操作
- 登录和接收验证码,中断了会很麻烦的操作
- 刚落地的时候。这时候没有网,就得从找WiFi开始
eSIM直接使用运营商的网络,不存在公共WiFi那种"不知道是谁在运营"的不确定性。能自己选择接入方式,本身就是一种安全措施。支持的国家以及天数和流量的组合,可以在Coral eSIM 套餐页面查看。
一个好用的原则是:户外和移动中用自己的网络,只在室内做大流量下载时才用WiFi。不再需要找WiFi,就不会有那个"要不要连这个陌生热点"的判断。和随身WiFi的对比可以看eSIM和随身WiFi哪个更划算。
各国的公共WiFi情况不一样
覆盖程度差别很大,前提会随目的地改变。
- 韩国、台湾地区:公共WiFi覆盖广,地铁和咖啡馆都能找到。反过来说热点数量多,名字相近的信号会排在一起。
- 欧洲:以咖啡馆和酒店为主,户外和移动中几乎没有。城市间移动多的行程,只靠WiFi会有很长时间看不了地图。
- 中国大陆:受网络管理影响,即使连上了,有些服务也打不开。"连上了"和"能用"是两件事。
- 东南亚、中东:有些场所的登录页要求用当地手机号接收短信验证,旅客没有当地号码,这种形式过不去。
正因为存在"连上了也用不了"的情况,只依赖WiFi的计划容易崩。把运营商国际漫游也算进来的选项整理,可以看国际漫游和eSIM哪个更划算。
另外,机场和车站的正规WiFi名称,官方网站上往往有写。出发前查一次,到了当地就能对照名字,更容易避开假热点。
FAQ
用了VPN,公共WiFi就安全了吗
能隐藏通信路径,但不等于安全。通信会改走VPN服务商,信任对象换了而已。如果是你自己在仿冒登录页上输入了信息,VPN也防不住。
在公共WiFi上用信用卡付款可以吗
支付页面是HTTPS的话,通信本身受保护。但如果已经被引导到仿冒网站,保护就不适用了。金额较大的支付,建议先切换到自己能选择的网络再进行。
酒店的WiFi比咖啡馆的安全吗
运营方明确这一点有利,但和其他住客共用同一网络的状况没有变,所以文件共享要关掉。大堂里出现多个名字相近的信号时,请到前台确认正确的名称。
有了eSIM,是不是就完全别用公共WiFi
不必。在房间里做大流量下载,WiFi更合适。户外移动和涉及登录、验证的操作,用自己的网络更稳。
可以在机场WiFi上激活eSIM吗
可以,但不建议。激活需要稳定的连接,拥挤的机场WiFi会中途断开。激活中断有时需要重新签发,所以请在出国前用家里的网络完成。步骤整理在海外旅行eSIM的设置方法。
公共WiFi不该一味回避,而该定好在什么场景用
国外的公共WiFi不是必须避开的东西,而是限定场景来使用的东西。风险的核心不在通信被窃听,而在假热点、登录页和自动重连。出发前关掉自动重连、优先HTTPS、关闭共享,剩下的风险就下降了一大截。在此基础上,把移动中和涉及验证的操作放到自己的网络上,那种盯着陌生热点犹豫的场面就不会出现。
