隐私与安全

公共Wi-Fi安全吗?可能出现的问题以及 VPN 的改变

过去的建议是“绝不要使用公共Wi-Fi”。这并不现实。更实用的建议是:可以使用,但绝不能在没有隧道的情况下使用。

安全公共Wi-Fi习惯

快速回答

公共Wi-Fi默认情况下并不安全,因为所有用户共享同一网络,且网络运营者掌控路由器。HTTPS 能保护大多数网页的内容,但网络仍能看到您访问的每个域名,且许多应用会发出未加密的后台请求。VPN 在数据离开手机前对其全部加密,网络及其运营者只能看到一条指向单一服务器的加密连接。每次通过登录页面后,都应立即连接 VPN。

关键要点

  • 公共网络上的所有用户共享同一网络。 未加密的流量可能被捕获。
  • HTTPS 隐藏页面内容,而非访问目的地。 网络仍能看到您使用了哪些站点。
  • 伪造热点搭建成本低廉。 “Free_Airport_WiFi” 并不能说明其运营者是谁。
  • VPN 会加密所有应用的所有流量,包括 HTTPS 未覆盖的后台请求。
  • 关闭自动加入 对于不再使用的网络,这样您的手机就不会自行重新连接。

共享网络会暴露什么

在您家的Wi-Fi上,唯一的其他设备都是您的。咖啡馆或酒店的网络上,其他设备属于进入的任何人。Wi-Fi是一种广播介质;使用公开的工具,同一网络的其他设备可以捕获未加密的流量,查看每个设备访问了哪些站点,某些情况下还能重定向连接。

路由器同样重要。网络运营者可以看到所有未加密的请求和每一次 DNS 查询,并且能够向未加密的页面注入内容。这既适用于友好的咖啡馆老板,也同样适用于在停车场以咖啡馆名义搭建热点的人。

HTTPS 已经保护的内容

目前大多数网站都使用 HTTPS,它会加密浏览器与站点之间页面的内容。这是一种真实的保护:在 HTTPS 页面输入的密码在网络上不可被读取。但仍存在三处漏洞。

  • 访问目的地仍可见。 DNS 查询和连接元数据会向网络透露您访问了哪些站点,即使页面内容无法被读取。
  • 并非所有流量都是 HTTPS。 应用会发起后台请求,其中一些未加密,用户看不到。
  • 存在降级攻击。 恶意网络可能把你引导至站点的未加密版本,或弹出伪造的证书警告,诱导用户点击通过。

VPN 能改变的内容

连接 VPN 后,手机会在数据包触及Wi-Fi之前对所有应用的每个数据包进行加密。网络只能看到一条指向单一服务器的加密连接,除此之外没有任何信息:没有域名、没有 DNS 查询、没有后台请求,也没有可被降级的内容。恶意热点的问题基本消失,因为没有可被拦截的可读数据。我们的VPN 入门指南阐述了其工作原理;关键在于共享网络仅剩下一个无智能的管道。

可行的做法:先连接Wi-Fi,通过登录页面后,再连接 VPN,随后打开应用。每次都按此顺序操作。

登录门户步骤

多数公共网络会先弹出登录或同意条款页面。该页面必须加载完成后 VPN 才能建立连接,因为网络会在你通过之前阻断其他所有流量。先完成门户登录,然后在SecureNet点击“连接”。使用WireGuard时,握手大约只需一秒钟,未加密的窗口很短。

使用 VPN 时的习惯

  1. 忘记不常用的网络。 否则 iOS 会在任何出现名为 \"Cafe_WiFi\" 的网络时自动重新连接,包括有人专门搭建的陷阱网络。
  2. 若 VPN 无法连接,敏感操作请优先使用蜂窝网络。 运营商网络虽不完美,但总比充斥陌生人的房间要好。
  3. 保持 iOS 与 macOS 为最新。 大多数突破 HTTPS 的网络攻击都依赖已被修补的漏洞。
  4. 留意已连接状态。 SecureNet 会显示明确的已连接指示,并进行连接检测,若在已连接时网络不可达会发出警告。一个悄然失效的隧道比没有隧道更糟。

VPN 在公共Wi-Fi上仍无法解决的问题

无论是否使用 VPN,伪造的登录页面始终是伪造的登录页面。旁观者仍能看到你的屏幕。登录的网站仍然能够识别出是你。VPN 只负责网络层面的保护,其他风险仍需自行防范。我们在VPN 能保护的与不能保护的内容中列出完整清单。

常见问题

酒店Wi-Fi比咖啡馆Wi-Fi更安全吗?

并没有显著差异。两者都是由他人运营的共享网络。酒店网络的设备通常更多,而非更少。应一视同仁。

如果只使用应用而不使用浏览器,我还需要 VPN 吗?

需要。应用会像浏览器一样发起网络请求,而用户无法判断每个请求是否加密。VPN 能一次性为所有请求提供加密。

VPN 能在带登录页面的网络上使用吗?

可以。先完成登录页面,然后再连接 VPN。门户页面必须加载完毕,隧道才能建立。

如果我在公共Wi-Fi上不打开任何内容,手机是否安全?

后台应用仍会访问互联网。只要手机连接到网络,就会产生流量。请连接 VPN 或关闭Wi-Fi。