关于公共 WiFi 的危险,流传的说法往往两头不实:一端把它描述得危机四伏,另一端认为现代加密已经让它足够安全。真实情况介于两者之间,且风险的具体形式与多数人的想象不同。
真正的风险在哪里
首先要澄清一点:现代网站的加密连接已经相当普及,在启用加密的网站上,即使有人在同一网络中监听,也很难获取你的具体通信内容。因此"黑客坐在咖啡店角落截取你的密码"这个经典场景,在今天的实现难度已经很高。
更现实的风险有两个。第一个是伪热点:攻击者架设一个名称与商家相似的热点,诱导你连接。一旦连上,你的所有流量都经过攻击者的设备,他可以实施流量分析、劫持未加密的连接、或者推送伪造的登录页面。这类攻击的技术门槛很低,成本也低。
第二个风险是本地网络的设备暴露。在公共网络中,你的设备与其他人的设备处于同一局域网,如果文件共享或某些服务端口未正确关闭,其他连接者可能访问到你的共享内容。这个问题在家用网络中同样存在,但在公共环境下风险更集中。
四个低成本的防护措施
第一,优先使用手机移动网络。这听起来像是废话,但它确实是有效的方案。手机数据流量的成本在持续下降,而在外面处理敏感事务时,用流量替代公共 WiFi 的代价,远低于出问题后的处理成本。
第二,连接前确认热点名称。向店员核实准确的名称,不要仅凭信号列表里的相似名字判断。同时关闭设备的自动连接功能,避免自动连上伪热点。这个设置项默认开启,是很多人的盲区。
第三,确认网站的加密标识。在输入任何账号密码前,检查地址栏的加密标识是否正常。需要强调的是,加密标识只说明连接被加密,不说明对方网站是真实的——因此仍然要确认域名拼写是否正确。
第四,关闭不必要的共享和服务。在外出前关闭文件共享、打印机共享和网络发现功能,或者直接使用系统的公共网络配置文件,它会自动收紧这些设置。这一点在笔记本电脑上尤其重要。
什么时候需要额外的工具
常规使用下,上述措施已经覆盖了绝大多数场景。但如果你需要在公共网络下频繁处理敏感事务,或者身处网络审查和数据监控较为严格的环境中,使用加密隧道是更彻底的方案。它把所有流量封装在加密通道内,既能防止本地监听,也能隐藏访问目标。
需要注意的是,使用这类工具只是把信任从网络提供方转移到了服务商,并不是消除了风险。选择有明确无日志政策和良好口碑的服务,比纠结技术方案的细节更重要。
离开之后
使用公共网络后,建议养成两个习惯:让设备忘记该网络,避免下次自动连接;以及如果在公共网络下登录过重要账号,回家后在自己的网络环境下检查账号的登录记录。多数服务都提供登录设备管理页面,定期查看能及时发现异常。