「公共 Wi-Fi 会泄露所有密码」是流传最广的安全误解之一。如今主流网站全面启用 HTTPS 加密,普通浏览网页的内容即使被截获也是密文。真正的风险来自更隐蔽的两种攻击:钓鱼热点和降级攻击。
真正的风险是什么
钓鱼热点是攻击者自建一个与场所同名的 Wi-Fi(比如「Airport_Free_WiFi_A」),你连接后所有流量都经过他的设备,他可以诱导你访问假网站、劫持未加密的连接。降级攻击则是利用仍使用 HTTP 的旧网站,在传输中篡改页面内容。
四条守则
- 连接前向店员确认官方网络名称,警惕名字相近的「孪生热点」;
- 在公共网络上不做登录网银、输入支付密码这类高危操作,紧急需求切回手机流量;
- 留意浏览器地址栏的锁形标志,HTTP 网站在公共网络上一律不输入任何账号信息;
- 手机关闭「自动连接开放网络」,避免被伪装热点静默捕获。
提高安全等级的选项
如果经常在咖啡馆、机场办公,两个习惯能大幅提升安全性:一是开启系统自带的 iCloud 私隐转送 / 加密 DNS 功能,二是需要处理敏感工作时使用手机热点替代公共 Wi-Fi——流量网络有运营商级加密,安全性远高于任何公共网络。