公共 Wi-Fi 环境下如何保护账户安全
说明公共无线网络的实际风险来源、哪些威胁已被现代浏览器缓解、哪些仍然存在,以及在机场、酒店、咖啡店等场景下的具体操作建议。
本文解决的问题:在外面用公共 Wi-Fi,想知道到底有什么风险、该注意什么。
关于公共 Wi-Fi 的安全建议,网上流传的很多内容已经过时了。现代浏览器和 HTTPS 的普及,已经消除了其中相当一部分风险。但另一些风险依然存在,而且往往被忽略。先区分清楚哪些是真的,才知道该防什么。
已经大幅缓解的风险
同网络窃听内容。 十几年前,同一个 Wi-Fi 下的人确实可以用抓包工具看到别人访问的网页内容和输入的密码。
现在这一点基本不成立了:绝大多数网站使用 HTTPS,浏览器与服务器之间的通信是加密的。同网络的第三方能看到你访问了哪个域名,但看不到具体页面内容,也看不到你输入的密码。
会话劫持(Cookie 窃取)。 同样因为 HTTPS 的普及,加上现代浏览器对 Cookie 的安全属性要求(Secure、SameSite),这类攻击的门槛已经高得多。
所以「连了公共 Wi-Fi 密码就会被偷」这个说法,在今天并不准确。
仍然存在的风险
风险一:仿冒热点
这是目前最实际的风险。
攻击者在公共场所架设一个与真实热点同名或名称相近的 Wi-Fi,比如在星巴克旁边放一个叫 Starbucks-Free 的热点。你的设备连上去之后,所有流量都经过对方的设备。
即使流量本身是加密的,对方仍然可以:
- 看到你访问了哪些域名;
- 篡改 DNS 解析结果,把你引导到仿冒站点;
- 在你访问 HTTP 页面时插入内容;
- 弹出伪装成「网络认证」的钓鱼页面。
防范方式:向工作人员确认正确的网络名称。名称相似度高的多个热点同时出现时,格外谨慎。
风险二:强制门户页面被滥用
酒店、机场的 Wi-Fi 通常需要先打开一个认证页面(强制门户,Captive Portal),输入房间号或手机号后才能上网。
这个机制本身是正常的,但它训练了用户一个危险的习惯:在陌生页面上输入信息。
判断标准很明确:
- 合理的索取:房间号、姓氏、手机号、同意条款;
- 不合理的索取:账户密码、身份证号、银行卡信息、支付信息。
如果认证页面要求后面这些,立即停止,向工作人员核实。
另外,强制门户页面通常是 HTTP 的(因为认证前证书校验可能出问题)。不要在 HTTP 页面上输入任何重要信息。
风险三:DNS 被篡改
网络提供方可以控制你使用的 DNS 服务器,从而把某个域名解析到自己的服务器上。
配合仿冒页面,这可以做到:你输入了正确的网址,但打开的是假页面。
这就是为什么核对地址栏之外,还要注意证书警告。 如果浏览器提示证书无效,绝对不要点「继续前往」——在这个场景下,这个提示往往是唯一的破绽。
关于 DNS 异常的表现,见DNS 解析异常会导致哪些访问问题。
风险四:设备暴露在同一局域网
连上公共 Wi-Fi 后,你的设备与同网络的其它设备处于同一个局域网内。如果你的设备开启了文件共享、远程桌面、AirDrop 之类的功能,可能被同网络的人发现甚至访问。
具体操作建议
连接前
- 向工作人员确认网络名称。 不要凭猜测连接看起来合理的热点。
- 关闭自动连接。 手机会自动连接曾经连过的同名网络。如果你在某处连过
Free-WiFi,之后在任何地方遇到同名热点都会自动连上——这正是仿冒热点利用的机制。
关闭方法:
- iOS:设置 → 无线局域网 → 点击网络的 ⓘ → 关闭「自动加入」
- Android:设置 → 网络和互联网 → Wi-Fi → 已保存的网络 → 取消自动连接
连接时
- 认证页面只填必要信息。 房间号、手机号可以;密码、证件号、支付信息不可以。
- 不要在 HTTP 页面输入任何信息。
- 忽略「安装证书以正常上网」一类的提示。 安装第三方根证书意味着对方可以解密你的全部 HTTPS 流量,这是极高的权限,绝不应该在公共网络下授予。
使用中
- 敏感操作改用移动数据。 网银、支付、登录重要账户——切到移动数据只需要几秒钟,比在公共 Wi-Fi 上冒险划算得多。
- 关注证书警告。 出现「连接不是私密连接」时立即停止,不要点继续。
- 关闭文件共享。 Windows 在网络设置里选择「公用网络」;macOS 检查「共享」设置;手机关闭 AirDrop 或蓝牙共享。
- 登录重要账户前核对地址栏。 参照如何识别仿冒登录页面和钓鱼网站。
使用后
- 主动退出登录。 尤其是在半公开的设备或环境下。
- 「忘记此网络」。 用完之后把这个网络从已保存列表里删除,避免之后自动连接同名热点。
- 关闭 Wi-Fi。 离开后关掉,避免设备在路上不断扫描和尝试连接。
一个平衡的做法
不必因噎废食。合理的分配方式是:
| 操作类型 | 建议使用 |
|---|---|
| 一般网页浏览、看视频 | 公共 Wi-Fi 可以 |
| 登录邮箱、社交账户 | 尽量用移动数据 |
| 网银、支付、修改密码 | 必须用移动数据 |
| 处理工作敏感资料 | 移动数据或可信网络 |
移动数据的流量成本,通常远低于账户被入侵的代价。
关于网络切换
在公共场所频繁进出 Wi-Fi 覆盖范围时,连接会不断建立和断开,这属于正常现象。相关说明见手机更换网络后需要重新连接吗。
如果你在公共网络下登录过重要账户,回到安全环境后建议做一次检查:查看登录历史、确认没有异常记录。方法见用户中心登录时需要注意哪些安全问题。
安全提示
- 在公共网络下尽量避免登录重要账户,必要时改用移动数据。
- 强制门户页面只应索取房间号或手机号一类的信息,索取支付信息或账户密码的一律拒绝。
- 用完后「忘记此网络」,避免设备之后自动连接同名热点。
本文相关常见问题
现在的公共 Wi-Fi 还危险吗?
风险比十年前小很多,因为绝大多数网站已经使用 HTTPS,流量内容无法被简单窃听。但仿冒热点、DNS 篡改和门户页面伪装这几类风险仍然存在。
连了公共 Wi-Fi 密码会被偷吗?
在 HTTPS 页面上输入的密码不会被同网络的人直接看到。真正的风险是你被引导到一个仿冒页面上主动输入。
需要在公共网络下关闭 Wi-Fi 吗?
不必因噎废食。用移动数据处理敏感操作、用公共 Wi-Fi 做一般浏览,是一个平衡的做法。
酒店 Wi-Fi 要求输入房间号安全吗?
这属于强制门户认证,通常是正常的。但要确认认证页面不会索取密码、身份证号或支付信息。
准备注册 FlyingBird 飞鸟?
AMM打开注册页面后,如系统要求填写优惠码,请粘贴 AMM。价格、套餐与可用状态请以用户中心实时页面为准。