HTTPS 究竟保護了什麼
自 2018 年起,HTTPS 已成為網路的絕對標準。拜 Let's Encrypt 計畫與瀏覽器政策所賜(Chrome 與 Firefox 都會把 HTTP 網站標示為「不安全」),全球超過 95% 的網路流量都已透過 TLS 加密。
這道加密從頭到尾保護你交流的內容:你的密碼、信用卡資料、訊息與檔案。有人攔截你的 Wi-Fi 流量,看到的也只是一片密碼學雜訊 他們無法讀取你傳送或接收的任何內容。
因此,就直接資料攔截而言,2026 年的公共 Wi-Fi 本質上遠比 2015 年安全。你讀到的那些危言聳聽的忠告,多半承襲自 HTTP 仍無所不在的年代。
它保護不了什麼
HTTPS 並不會隱藏中繼資料(metadata)。在一個並非由你掌控的網路上,觀察者能看到你正連往哪個網域(不是完整網址,而是網域 這得歸因於 TLS 交握過程中以明文暴露的 SNI)、在什麼時間、連了多久、交換了多少資料。這些中繼資料透露的訊息不少。
在同一網路上的攻擊者,若你的裝置未使用 DNS over HTTPS,還能進行 DNS 欺騙 把合法的 DNS 回應替換成指向他們自家伺服器的位址。他們可以架設一個名稱與合法 Wi-Fi 一模一樣的假熱點(Evil Twin 攻擊),在你的連線抵達網際網路之前就將其攔截。他們也可能對少數未啟用 HSTS 的網站嘗試 SSL 剝除(SSL stripping)。
2026 年的真實風險
實務上,2026 年公共 Wi-Fi 的殘餘風險如下:
- →Evil Twin(邪惡雙生):一個與正牌網路名稱完全相同的假冒 Wi-Fi 熱點 這種手法在機場與大型火車站尤其常見。你以為連上了正確的網路,實際上你的流量卻經過了攻擊者掌控的設備。
- →DNS 欺騙:如果你的裝置沒有強制使用 DNS over HTTPS,你的 DNS 查詢就可能被導向惡意伺服器。
- →某些功能(登入驗證、同步)仍使用純 HTTP 的應用程式 在 2026 年已相當罕見,但確實還存在。
- →連線階段劫持(session hijacking):發生在未正確設定 Secure 與 SameSite cookie 的網站上。
實用建議
在公共 Wi-Fi 網路上,先啟用 VPN 再進行任何連線,始終是最佳做法。VPN 能化解 Evil Twin 攻擊(你的流量在離開裝置前就已加密),也能防範 DNS 欺騙(VPN 會使用自己專屬的加密 DNS 伺服器)。
關閉手機上的 Wi-Fi 自動連線功能 這項功能會讓你自動連上任何曾經用過的同名網路。它很方便,卻正好被 Evil Twin 攻擊所利用。
在輸入任何資料前,先確認敏感網站(網路銀行、電子郵件、購物)在瀏覽器中顯示 HTTPS 鎖頭圖示。在 iOS 與 Android 上,正規的應用程式都會原生強制使用 HTTPS。
公共 Wi-Fi 已不像十年前那麼危險,但這並不代表你可以卸下心防。殘餘的風險 Evil Twin、DNS 欺騙、設定不當的 App 真實存在且可被利用。只要啟用 VPN 並搭配 DNS over HTTPS,你幾乎能抵禦不安全網路上所有實際可行的攻擊。
- Google, "HTTPS encryption on the web", Google Transparency Report (accessed 2026)
- Emily Schechter, "A milestone for Chrome security: marking HTTP as 'not secure'", Google Chrome Blog, 2018
- Cloudflare, "Encrypt it or lose it: how encrypted SNI works", Cloudflare Blog, 2018
- P. Hoffman & P. McManus, "RFC 8484: DNS Queries over HTTPS (DoH)", IETF, 2018
- M. Souppaya & K. Scarfone, "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)", NIST, 2012
啟用 Trasimène VPN