如何在公共 Wi-Fi 下保护数据
咖啡馆、机场、酒店和共享办公空间里的开放网络很方便,但它们默认不会核实是谁接入了网络,而且往往不加密设备与接入点之间的通道。这种风险从何而来,WPA2 和 WPA3 有什么区别,以及花几分钟能做些什么来降低它?
正因如此,在这种网络里以明文传输的数据,原则上任何处于同一网络中的人都可以截获。下面就来说说:这种风险从何而来,WPA2 和 WPA3 有什么区别,以及花几分钟能做些什么来降低它。
为什么公共 Wi-Fi 属于一类单独的风险
在家庭或办公网络里,通常有一个已知的所有者,以及一个不会随便告诉外人的密码。而在咖啡馆或机场,几十台互不相识的设备同时连到同一个接入点,而这个接入点本身可能是任何人配置的。由此产生三种典型情形:
- 流量截获(packet sniffing)。如果网络是开放的,或使用了所有人共用、且会话层面没有额外加密的密码,那么同一网络中的任何人在技术上都能用专门的工具分析他人的流量。
- 伪造接入点(rogue hotspot)。攻击者架设一个名字相近的网络——例如用「Free_Airport_Wifi」冒充场所的官方名称——并让连上来的所有流量都从自己这里经过。
- 中间人攻击(MITM)。攻击者的设备夹在你和真正的接入点之间,可以篡改未加密页面的内容,或把你重定向到伪造的登录表单。
上述任何一种情形都不需要攻击者对场所的设备有特殊权限——只要处在同一个公共网络里就够了。
WPA2 与 WPA3:访客网络有了哪些变化
多年来 WPA2 一直是 Wi-Fi 的标准,但正是在公共网络这个场景下它有其局限:密码是所有人共用的,也就意味着理论上知道密码的人,在有利于攻击者的握手截获条件下,可以尝试解密同一网络里他人的流量。WPA3 弥补了其中一部分问题——根据美国国家安全局(NSA)关于 WPA3 的技术报告,新标准用 SAE 协议取代了 WPA2 的密钥交换,使得离线暴力破解密码更困难,并加入了前向保密:每个会话都有各自唯一的密钥,因此即便密码日后被泄露,也无法事后解密此前截获的流量。WPA3 还有一项单独的能力——增强型开放网络(OWE):即便在完全无密码的开放网络里,它也能加密设备与接入点之间的通道,而这在 WPA2 里根本不存在。
有一点很重要:许多咖啡馆和酒店的公共路由器至今仍在使用 WPA2,甚至完全不加密,而各家接入点厂商对增强型开放网络的支持也参差不齐。因此,只指望网络自身的加密标准并不可取——下面列出的步骤,无论具体场所用的是哪种 Wi-Fi 标准都同样有效。
清单:连接之前和连接期间该做什么
每一项都用不了五分钟,也不需要专业知识。
- 关闭对开放网络的自动连接。手机和笔记本的 Wi-Fi 设置里都有类似「自动连接到开放网络」的选项——建议关掉,免得设备在你不知情的情况下连上随便某个接入点。
- 向工作人员核实网络的确切名称。伪造接入点常常起一个和真名几乎一样的名字,只差一个拼写错误,或多加一个词。
- 关闭文件和文件夹的共享。在公共网络里办公期间,建议关闭文件、打印机共享以及 AirDrop /「附近共享」——这些功能是为可信网络设计的。
- 确认 HTTPS。锁形图标和以 https:// 开头的地址,意味着某个具体页面的内容在浏览器与网站之间被加密,但这并不保护网络本身——连接仍可能在元数据层面被分析,DNS 请求也可能被篡改。
- 为设备的全部流量启用加密隧道,而不只是浏览器——下一节会详细说明。
- 为关键账号开启双重验证。万一密码还是被截获,或被钓鱼表单套走,第二重因素也能挡住别人从陌生设备登录账号。
- 用完后「忘记」该网络。这样下次你靠近时,设备就不会自动重新连上它。
流量加密如何补足网络防护
即便接入点本身用的是过时标准、或者根本不加密通道,也可以在设备这一端把情况补救回来。一款在设备与远程服务器之间建立加密隧道的应用,会把全部流量都裹进这条隧道——不只是浏览器的流量,还有其余应用的流量。对同一公共网络里的旁观者来说,只能看到一串加密的数据流,既无法读取内容,也无法即时篡改。关于流量加密在技术层面的原理,可另读一篇文章——《用大白话讲什么是互联网流量加密》。
在实践中,这意味着随手备一款一步开关就能加密连接的应用,是使用陌生网络时一个明智的习惯。HamikVPN 就是这类工具之一:它在手机和电脑上加密连接,一键即可接入;各平台的应用可在下载页找到。
单独说说 Android
从 Android 10 起,系统默认为每个已保存的网络使用随机化的 MAC 地址——这在 Android 开源项目(AOSP)的官方文档里有说明。随机化让通过不同公共网络追踪同一台设备变得更难,但并不保护流量内容——那是另一项任务,由应用层面的加密来解决,而非网卡的标识符。关于 Android 手机日常防护更完整的设置清单,汇总在 Android 防护清单里;而 Android 移动 VPN 应用的要求和能力,可在专门的页面查看。
还有什么值得检查
公共 Wi-Fi 只是个人数据可能泄露的渠道之一。不妨再对照一遍数字卫生的通用原则:为不同服务使用不同密码、把它们存进密码管理器而不是记事本里,并开启双重验证——为什么重要、如何设置,见文章双重验证。如果你经常出行在外,随手备一份更全面的清单也有意义——例如出行安全速查清单。
