“不要用公共 WiFi”在 15 年前是靠谱建议。今天的答案更微妙——网络变了,老式攻击大多变得困难得多,但有些真实风险还在,还多了几种新的。
这篇逐项过 2026 年咖啡馆或机场 WiFi 上真正的风险、什么已经不值得担心、以及处理剩余问题的简单步骤。
2026 年和过去的不同
2010 年代初的互联网大多是 HTTP——同一 WiFi 上的任何人都能读到你的登录页、邮件、网银会话。这就是为什么”不要用公共 WiFi”成了流行口号。
之后发生了:
- HTTPS 已经成为约 95% 网站流量的默认。浏览器会警告或直接屏蔽 HTTP。WiFi 上偷听的人能看到加密流量和你访问了哪些域名,但看不到页面内容和表单提交。
- 应用对敏感操作普遍启用证书锁定(网银、医疗),中间人攻击比普通浏览器场景难得多。
- 现代操作系统禁用了风险高的旧协议(如 SMBv1),并把网络上的应用相互隔离。
所以最坏情况”同 WiFi 的人偷到我密码”确实比过去稀有得多。但不是零。
仍然真实存在的风险
1. Captive Portal 冒充真实站点
那个”登录后才能联网”的页面是场所的入口页——但恶意运营者可以做成 Google、微软、Apple 的登录页样式。如果你输入了已有账号的密码,密码就送给攻击者了。
规则:Captive Portal 永远不应该问你的已有账号。要求注册时用一次性邮箱。
2. WiFi 运营者看得到你访问的每个域名
HTTPS 隐藏页面内容,但不隐藏你连接了哪个域名。咖啡馆、机场、酒店——以及任何能拿到他们路由器日志的人——都知道你访问了 bank.example.com、clinic.example.com、dating.example.com 等。
如果场所是连锁,母公司可能跨所有门店聚合这些数据。有些场所会把数据卖掉。
3. 网络层注入
恶意 WiFi 可以:
- 把 HTTP 请求(剩 5% 非 HTTPS 流量)重定向到恶意页面
- 往 HTTP 页面注入广告或脚本
- 跑”透明代理”剥离安全头
- 屏蔽 VPN 协议,逼你回退到不那么安全的方案
这些都打不破 HTTPS 网站,但降低安全性。
4. 旧设备或没打补丁的设备
跑着 5 年以上未更新系统的笔记本,或者已经停更新的手机,网络栈里可能仍有可被利用的漏洞。公共 WiFi 是少数几个会触发这些漏洞的地方。
5. Evil Twin(双胞胎攻击)
攻击者架设一个和合法 WiFi 同名的网络(Starbucks_Free_WiFi)。手机看到 SSID 匹配就自动连了。这一刻你已经在攻击者的网络上。
实际应该怎么做
90% 的人在 90% 的场景:
- 公共 WiFi 上开 VPN ——加密一切、对场所隐藏域名、阻止大部分网络层攻击。这一步解决了上面绝大多数风险。
- 关掉公共网络的自动加入 ——防 Evil Twin。每次手动选要连哪个。
- 系统、浏览器、APP 保持更新 ——补掉网络栈漏洞。
- 不在 Captive Portal 输入已有账号 ——要求注册就用一次性邮箱。
- 盯着地址栏的锁标 ——平时是 HTTPS 的站突然不是了,停下来调查。
更高风险的活动(网银、办公系统、敏感账号):
- 改用手机热点 ——运营商至少是已知实体,受监管约束。
- 用 SMS 或 APP 二次验证 ——即使密码泄露了,第二因素也能拦住。
- 彻底不在公共 WiFi 做敏感管理 ——管服务器、转大额、看法律文件,留给你信任的网络。
连接前的快速检查表
- 这是场所的真实网络名吗?(不确定就问员工)
- 这个 SSID 的自动加入关了吗?
- VPN 在运行吗?
- 重要网站浏览器还显示 HTTPS 吗?
- 系统和 APP 都是最新的吗?
结论
2026 年的公共 WiFi 比 10 年前安全,但仍是你不能控制的、由可能不仔细或不诚实的人运营的网络。VPN 加基础卫生习惯,普通使用够用。涉及敏感事情,手机数据是更好的默认。
如果非要不开 VPN 用公共 WiFi,做任何重要事之前在 MyIPInfo 上确认 IP 和 DNS 看起来正常——突然出现奇怪的路由是网络出问题的早期信号之一。