HTTPS 究竟能保护什么
自 2018 年以来,HTTPS 已成为互联网的绝对标准。得益于 Let's Encrypt 计划以及浏览器策略(Chrome 和 Firefox 会将 HTTP 网站标记为“不安全”),全球超过 95% 的网络流量都已通过 TLS 加密。
这层加密对你的通信内容提供端到端保护:你的密码、银行卡信息、消息和文件。即便有人截取了你的 Wi-Fi 流量,看到的也只是一堆加密后的乱码 他们无法读取你发送或接收的任何内容。
因此,就直接的数据截取而言,2026 年的公共 Wi-Fi 从根本上说远比 2015 年安全。你读到的大多数危言耸听的建议,都是 HTTP 仍无处不在那个年代的遗留产物。
它保护不了什么
HTTPS 无法隐藏元数据。在一个你无法掌控的网络上,观察者能看到你正在连接哪个域名(不是完整网址,而是域名 因为 TLS 握手期间 SNI 是以明文可见的)、连接的时间、持续多久,以及交换了多少数据。这些元数据本身就足以泄露不少信息。
如果你的设备没有使用 DNS over HTTPS,同一网络上的攻击者还能实施 DNS 欺骗 用指向他们自己服务器的地址来替换合法的 DNS 响应。他们可以创建一个名称与合法 Wi-Fi 完全相同的假热点(Evil Twin 攻击),在你的连接抵达互联网之前就将其截获。他们还可能对少数未启用 HSTS 的网站尝试 SSL stripping 攻击。
2026 年的真实风险
在实践中,2026 年公共 Wi-Fi 上残留的风险如下:
- →Evil Twin(邪恶双胞胎攻击):一个与合法网络使用完全相同名称的仿冒 Wi-Fi 网络 这种手法在机场和大型火车站尤其常见。你连上的看似是正确的网络,但流量其实经过了由攻击者控制的设备。
- →DNS 欺骗:如果你的设备没有强制使用 DNS over HTTPS,你的 DNS 查询就可能被重定向到恶意服务器。
- →某些功能(登录验证、同步)仍在使用明文 HTTP 的应用 在 2026 年已很少见,但确实存在。
- →在未正确配置 Secure 和 SameSite cookie 的网站上发生的会话劫持。
实用建议
在公共 Wi-Fi 网络上,先启用 VPN 再进行任何连接,仍然是最佳做法。VPN 能化解 Evil Twin 攻击(你的流量在离开设备之前就已加密),也能防范 DNS 欺骗(VPN 使用自己的加密 DNS 服务器)。
关闭手机上的 Wi-Fi 自动连接 这项功能会让你自动接入任何曾经用过、名称相同的网络。它确实方便,却正是 Evil Twin 攻击所利用的漏洞。
在输入任何信息之前,先确认敏感网站(银行、邮箱、购物)在浏览器中显示 HTTPS 的锁形图标。在 iOS 和 Android 上,正规应用会原生强制使用 HTTPS。
公共 Wi-Fi 已不像十年前那样危险,但这并不意味着可以掉以轻心。残留的风险 Evil Twin、DNS 欺骗、配置不当的应用 真实存在且可被利用。只要启用 VPN 并配合 DNS over HTTPS,你几乎就能抵御在不安全网络上遇到的所有实际攻击。
- Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
- Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
- Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
- P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
- M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
开启 Trasimène VPN