跳至主要內容
>_ITDITD網站資安平台

資安指南

公共Wi-Fi的危險 — 真正可怕的不是『竊聽』,而是連上假AP和無視憑證警告

咖啡廳、車站的公共Wi-Fi危險嗎?——人們常說的『通訊被竊聽』,隨著HTTPS的普及,其優先順序已經下降。真正可怕的是:自己主動連上同名的假存取點(evil twin)、無視憑證警告、把自己的裝置暴露在同一網路裡。本站從防禦視角梳理風險的真實樣貌,以及以手機熱點為核心的現實對策。

發布於 2026-06-11 更新於 2026-06-11 閱讀時間 1 分鐘

「咖啡廳、車站的免費Wi-Fi,用了沒問題嗎?」——對這個常被問到的問題,本站不煽動、如實作答。把危險的「實質」正確地拆開來看,對策反而會變得簡單。這裡不涉及攻擊步驟。

被高估的,與真正的風險

先把「什麼可怕、什麼其實還好」分開來。

容易被高估

  • 「公共Wi-Fi=通訊會被竊聽」— HTTPS普及後大多已加密
  • 「裝了VPN就全部安全」— 會加密,但並非萬能

真正可怕的是這些

  • 自己主動連上假AP(evil twin)
  • 無視憑證警告繼續往下走
  • 裝置/共用被同一網路裡的其他人看到
  • 對連過的SSID自動重連

什麼才是真正危險的

1

假存取點(evil twin)

攻擊者可以架設一個SSID(網路名稱)與店名極為相似的假主機。當使用者「以為是真的」而連上去時,通訊就會經由攻擊者。它與用假登入頁面(captive portal)竊取帳號/密碼的手法也很契合。網路名稱誰都能模仿,這正是要害。
2

無視憑證警告

HTTPS保證「正在與正確的對方進行加密通訊」。當假冒的一方試圖插入時,瀏覽器會彈出憑證警告。如果在這裡按下「無視並繼續」,就等於親手卸下了HTTPS的防護。警告是最後的防線。
3

對同一網路的裝置暴露

在公共區域網路裡,檔案共用、印表機共用,以及舊裝置上脆弱的服務,可能會被同一網路裡的其他人看到。把作業系統的網路類型設為「公用」、收緊共用,會很有效。
4

自動重連的陷阱

手機/電腦會記住連過的SSID名稱,並對自稱同名的AP自動重新連線。這會成為沒察覺就連上仿冒AP的入口。用完後請「刪除此網路(關閉自動連線)」。
真的:Cafe_FreeWiFi(正規主機)
假的:Cafe_FreeWiFi(同名的evil twin)← 無法分辨
↓ 使用者「以為是真的」而連上
通訊經由攻擊者/可能被假登入頁面盯上以竊取帳號
↓ 但是…
只要守住HTTPS和憑證警告,內容的竊取就能防住
同樣的SSID名稱誰都能冒用。以為是真的而連上假AP,通訊就會經由攻擊者。

現實的對策(按優先順序)

1

可以的話就用手機熱點(最快·最強)

從一開始就不連線不可信的公共Wi-Fi最可靠。用行動網路就無需擠進與他人共用的網路。
2

堅持HTTPS·絕不無視憑證警告

確認鎖形圖示,出現警告時不要繼續,退回去。這是讓HTTPS的防護發揮作用的前提。
3

不自動連線陌生SSID/用完即刪

把設定改為不自動連線沒有印象的網路,用完的SSID刪除掉,斷開自動重連。
4

把網路設為「公用」並關閉共用

在作業系統設定裡按公共網路處理,停用檔案/印表機共用。收緊來自同一區域網路他人的暴露。
5

敏感操作避開,或改用行動網路

網銀和重要的驗證,避開公共Wi-Fi,改用熱點或家裡的線路進行。
6

重要帳號用MFA加一道

萬一在某處密碼被竊取,只要有抗釣魚的MFA,就能阻止帳號被接管(→ 多因素驗證指南)。

本站的視角:在害怕被竊聽之前,先做到『不自己踏進去』

關於公共Wi-Fi的討論容易偏向「會被竊聽」,但本站認為重點不同。在HTTPS已經普及的今天,被動偷看的實際危害下降了。剩下的危險大多始於「自己主動連上假AP」「無視憑證警告」這種主動的一步。所以真正有效的,不是高級工具,而是——用熱點不上這個擂台、相信鎖形圖示和警告、不自動連線陌生SSID這些日常習慣。在假網站上輸入密碼的釣魚在公共Wi-Fi下也是獨立的風險,所以作為最後的防線,也要把MFA一併備好。VPN是想為「不可信線路上的隱私」再加一層時的追加手段,不能代替這些。

接下來閱讀

FAQ

Q公共Wi-Fi到底危險嗎?
A

『用了就一定會被竊聽』是誇大其詞。如今絕大多數網站都用HTTPS加密,偷看通訊內容已不像過去那樣現實。不過其他危險依然存在——自己主動連上同名的假存取點、無視憑證警告、自己的裝置被同一網路的其他人看到,等等。只要正確了解危險的實質,就能精準地因應。

Q最有效的對策是什麼?
A

如果可以,就『用手機熱點(行動網路)』。從一開始就不連線不可信的公共Wi-Fi,是最可靠也最簡單的對策。如果做不到,就堅持使用HTTPS(鎖形圖示)、絕不無視憑證警告、不自動連線陌生SSID、避免敏感操作。

Q用了VPN,公共Wi-Fi就安全了嗎?
A

VPN對『不可信線路上的隱私』是有效的追加手段,但並非萬能。VPN會加密通訊,但無法阻止在假網站上輸入密碼的釣魚,也無法阻止無視憑證警告的操作。論優先順序,熱點、HTTPS、關閉自動連線在先,VPN是在其之上再加的一層。