Blog
VPN·12 mars 2026·7 min 阅读

2026 年,火车站的 Wi-Fi 真的危险吗?

众说纷纭,莫衷一是。我们给你一个诚实的答案,立足于 HTTPS 如今究竟能保护什么 以及它仍然无法保护什么。

ME
Mohamed ESSID
创始人,Trasimène

HTTPS 究竟能保护什么

自 2018 年以来,HTTPS 已成为互联网的绝对标准。得益于 Let's Encrypt 计划以及浏览器策略(Chrome 和 Firefox 会将 HTTP 网站标记为“不安全”),全球超过 95% 的网络流量都已通过 TLS 加密。

这层加密对你的通信内容提供端到端保护:你的密码、银行卡信息、消息和文件。即便有人截取了你的 Wi-Fi 流量,看到的也只是一堆加密后的乱码 他们无法读取你发送或接收的任何内容。

因此,就直接的数据截取而言,2026 年的公共 Wi-Fi 从根本上说远比 2015 年安全。你读到的大多数危言耸听的建议,都是 HTTP 仍无处不在那个年代的遗留产物。

它保护不了什么

HTTPS 无法隐藏元数据。在一个你无法掌控的网络上,观察者能看到你正在连接哪个域名(不是完整网址,而是域名 因为 TLS 握手期间 SNI 是以明文可见的)、连接的时间、持续多久,以及交换了多少数据。这些元数据本身就足以泄露不少信息。

如果你的设备没有使用 DNS over HTTPS,同一网络上的攻击者还能实施 DNS 欺骗 用指向他们自己服务器的地址来替换合法的 DNS 响应。他们可以创建一个名称与合法 Wi-Fi 完全相同的假热点(Evil Twin 攻击),在你的连接抵达互联网之前就将其截获。他们还可能对少数未启用 HSTS 的网站尝试 SSL stripping 攻击。

2026 年的真实风险

在实践中,2026 年公共 Wi-Fi 上残留的风险如下:

  • Evil Twin(邪恶双胞胎攻击):一个与合法网络使用完全相同名称的仿冒 Wi-Fi 网络 这种手法在机场和大型火车站尤其常见。你连上的看似是正确的网络,但流量其实经过了由攻击者控制的设备。
  • DNS 欺骗:如果你的设备没有强制使用 DNS over HTTPS,你的 DNS 查询就可能被重定向到恶意服务器。
  • 某些功能(登录验证、同步)仍在使用明文 HTTP 的应用 在 2026 年已很少见,但确实存在。
  • 在未正确配置 Secure 和 SameSite cookie 的网站上发生的会话劫持。

实用建议

在公共 Wi-Fi 网络上,先启用 VPN 再进行任何连接,仍然是最佳做法。VPN 能化解 Evil Twin 攻击(你的流量在离开设备之前就已加密),也能防范 DNS 欺骗(VPN 使用自己的加密 DNS 服务器)。

关闭手机上的 Wi-Fi 自动连接 这项功能会让你自动接入任何曾经用过、名称相同的网络。它确实方便,却正是 Evil Twin 攻击所利用的漏洞。

在输入任何信息之前,先确认敏感网站(银行、邮箱、购物)在浏览器中显示 HTTPS 的锁形图标。在 iOS 和 Android 上,正规应用会原生强制使用 HTTPS。

Trasimène 会在不安全的网络上自动启用 DNS over HTTPS 过滤,并在检测到可疑网络(可能是 Evil Twin)时向你发出提醒。

公共 Wi-Fi 已不像十年前那样危险,但这并不意味着可以掉以轻心。残留的风险 Evil Twin、DNS 欺骗、配置不当的应用 真实存在且可被利用。只要启用 VPN 并配合 DNS over HTTPS,你几乎就能抵御在不安全网络上遇到的所有实际攻击。

资料来源
  1. Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
  2. Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
  3. Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
  4. P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
  5. M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
Trasimène:移动安全

开启 Trasimène VPN

下载 Trasimène →
相关文章
返回博客