公共网络
公共Wi-Fi安全吗?
免费 Wi-Fi 早就不再是偷密码的雷区了——HTTPS 解决了那个问题。取而代之的更安静:一张要你填姓氏的登录页,一张谁也验证不了的网络,还有满屋子和你共享同一网段的陌生人。这篇讲清 2026 年真正的风险是什么,以及你为此付出了什么代价。
先说结论
“公共 Wi-Fi 安全吗?”这个问题其实套着两层壳。把两层拆开看,恐慌感就消失了,因为这两半的答案完全不同。
- 你的流量:基本已解决。如今大约 95% 的网络流量都是端到端加密的。咖啡馆看不到你的收件箱、银行会话或聊天记录。
- App 数据:基本已解决。银行、通讯和邮件类 App 都会对连接做证书锁定或校验。2012 年那种在开放 Wi-Fi 上截获登录信息的演示,放到现在的手机上根本重现不了。
- 证书警告依然有效。一个试图插入现代 HTTPS 会话中间的网络,触发的是警报,而不是悄无声息地得手。
- 你的身份:比以往更糟。现在你得先登录才能上网,而那张登录页要的是姓氏、房号、邮箱或手机号。
- 本地暴露面:没变。你接入的是一张自己无法验证的网络,还要和楼里所有人共享同一段网络。
- 你的行踪:被记录在案。连接本身就是一条带时间戳的记录,证明某台设备——往往也就是某个人——曾出现在那栋楼里。
公共 Wi-Fi 真正的现代风险,不是有人在读取你的流量,而是连接这个动作本身就是一次身份交易,却没人把它当回事说清楚。同样的区别,也贯穿在匿名eSIM能隐藏什么——又藏不住什么里。
如果只记住一件事:风险已经从内容转移到了元数据。加密解决了前者,免费热点却对后者无能为力。
HTTPS 到底解决了什么
人人都在讲的那个公共 Wi-Fi 恐怖故事,其实来自一个特定的年代。2010 年前后,大部分网页都不加密,会话 Cookie 以明文传输,同一家咖啡馆里的另一台笔记本电脑,装个浏览器插件就能把它们直接从空中截走。那个年代已经过去了。
三项变化关上了这道口子,而且默认全部已经开启:
- 加密无处不在。浏览器现在把明文 HTTP 当成需要警告的例外,而不是加载页面的正常方式。
- 强制传输安全规则。主流网站会提前告诉你的浏览器,永远不要接受自己的未加密版本——于是经典的降级攻击还没开始就已经失败。
- 加密域名解析。现在的浏览器和手机越来越多地在加密通道里解析域名,场所的路由器因此被排除在外。
这就是为什么“千万别在公共 Wi-Fi 上用网银”这条建议如今已经过时。银行 App 是你手机上防护最强的东西,真正脆弱的目标在别处。
哪些风险依然真实存在
有四件事没有被解决,因为它们压根就和加密无关。
任何设备都能广播一个叫“Airport_Free_WiFi”的网络。名字说明不了谁在运营它,你也没办法从外部核实。
强制门户的原理就是拦截你的第一个请求——这是机制,不是漏洞。也就是说,你必输入信息的那张页面,恰恰是你最没法核实的那张页面。
在没有做客户端隔离的网络上,所有接入设备共享同一网段:忘了关文件共享的笔记本电脑、打印机、智能电视,还有其他客人随身带来的任何设备。
手机会记住开放网络,并在不问你的情况下自动重连。几个月后,在另一个国家,只要有网络广播同样熟悉的名字,它就能不打招呼地把你接进去。
这些都不是什么稀奇的手段,而是接入一张由陌生人运营、没有身份验证的网络之后,再普通不过的后果——这就是“免费 Wi-Fi”的本质。它们让你付出的代价,大多不是钱,而是下一节要讲的那样东西。
没人算过的代价:登录页
免费 Wi-Fi 并不免费。代价是一个在门口就被收走的身份标识,而且通常是你没法换掉的那种:你的姓氏、你的房号、你的真实手机号。
| 接入地点 | 登录页要什么 | 会话绑定的是什么 |
|---|---|---|
| 酒店 | 房号 + 姓氏 | 你的预订记录——在大多数国家,这意味着你入住时出示的证件 |
| 机场航站楼或休息室 | 邮箱地址,或社交账号登录 | 一个长期存在的营销身份,每次到访都会被复用 |
| 连锁咖啡馆 | 邮箱或会员账号 | 你在这个连锁品牌所有门店的消费记录 |
| 会议或联合办公空间 | 姓名和公司 | 一份实名的参会者名单,附带到场和离场时间 |
| 市政或交通 Wi-Fi | 手机号 + 短信验证码 | 一个在大多数国家依法实名登记的号码 |
最后一行最值得琢磨。在强制要求 SIM 卡实名登记的国家,“短信验证”不是一个图方便的步骤,而是在一次身份核验之上又叠加了一次身份核验。SIM 卡实名登记指南列出了具体是哪些国家,以及你护照上的信息扫描后到底被关联到了什么。
酒店 Wi-Fi 是最典型的例子。在欧洲、海湾地区和亚洲的大部分国家,住客登记都是法律强制要求——西班牙在 2024 年底还收紧了申报规定——所以在你打开笔记本电脑之前,那个房号背后的预订记录早就和一本护照绑定在了一起。
Wi-Fi 本身就要身份证明的国家
在一些国家,身份核验不是场所自己的营销选择——而是写进了提供公共网络接入的规则本身。作为游客,你每次遇到的都是同一个套路:登录页要一个本地手机号,而你偏偏没有。
- 中国——公共热点通常要求向一个中国手机号发送短信验证码,而大多数访客根本收不到。
- 俄罗斯——自 2014 年起,公共 Wi-Fi 就要求用户身份识别,通常通过手机号完成。
- 印度——机场和咖啡馆的登录页通常会向一个印度号码发送一次性验证码。
- 阿拉伯联合酋长国——酒店网络接入与房间和住客记录绑定;部分公共网络还要一个本地号码。
- 土耳其、印度尼西亚及海湾地区大部分国家——短信验证是开放网络的默认模式。
这形成了一个死循环:你需要网络才能办一个本地号码,又需要本地号码才能上网。出发前就装好的旅行卡能绕开这个死结,机制和网络审查与被封应用指南里讲的是一回事。中国、印度和阿拉伯联合酋长国的国家页面有具体说明。
有个该退休的迷思:自 2010 年代初 Pisanu 时代的规定被废除以来,意大利已经不再要求公共 Wi-Fi 实名。十年过去了,不少攻略还在照抄这条老规矩。酒店当然还是知道你是谁,但那是预订记录的事,不是 Wi-Fi 法律的事。
VPN 能解决什么——又解决不了什么
VPN 是最标准的建议,而且在它管用的范围内,确实是个好建议。值得说清楚的是,这个范围到底有多大。
- 它对场所隐藏了你的流量。网络看到的是一条通往单一地址的加密隧道,而不是一份目的地清单。
- 它把场所的路由器排除在你的域名解析之外。这堵住了一个心怀不轨的登录页原本可以利用的重定向手段。
- 它化解了仿冒网络的威胁。只要隧道能建立起来,接入点到底是谁在运营就没那么重要了。
- 它没法把你的身份收回去。登录页是第一步。姓氏、房号、手机号——这些早在隧道建立之前就已经交出去了。
- 它不会把你的设备从本地网络上摘出去。你依然接在网上,依然能被发现,笔记本电脑设置了共享什么,就依然在共享什么。
- 关闭状态下它帮不了你。强制门户经常拒绝在 VPN 开着的情况下加载,于是常见的流程变成:断开、登录、然后忘了重新连上。
- 它不会阻止行踪被记录。网络依然会记下有设备接入、什么时候接入、接了多久。
VPN 和一条私有连接不是互相竞争的答案——它们解决的是两个不同的半场。VPN 保护的是你流量装的内容;而流量从哪里出口、这条连接登记在谁名下,完全是另一个问题。
更简单的解法:带上自己的连接
上面说的每一个问题,起点都一样:按别人的规矩接入别人的网络。移动数据把这一步直接去掉了——没有登录页要过,没有共享网段,也不用报姓名,落地那一刻你就已经在网上了。
- 01出发前先买好
选好目的地,付一笔加密货币账单,大约两分钟后二维码就送回来了。不用账户,不用邮箱,不用证件。
- 02在家用 Wi-Fi 安装
趁着还在自己信得过的网络上,扫一下二维码。有效期从你在境外首次联网算起,而不是从安装那一刻算起。
- 03落地后打开就行
把旅行卡开成数据流量,本地 SIM 卡留在原位继续接打电话和收发短信。机场的 Wi-Fi,你可以直接绕过去。
完整流程见如何用加密货币购买 eSIM和安装并激活 eSIM。你自己的号码原封不动——WhatsApp、iMessage 和银行验证码照样能在本地 SIM 卡上正常使用。
公共 Wi-Fi、Wi-Fi + VPN 与自己的数据流量
| 公共 Wi-Fi | Wi-Fi + VPN | 旅行 eSIM 流量 | |
|---|---|---|---|
| 谁在承载你的流量 | 场所及其网络服务商 | VPN,走场所的链路 | 一家移动运营商 |
| 联网时交出的身份信息 | 姓名、房号、邮箱或手机号 | 一样——登录页仍是第一步 | 如果这张卡是免 KYC 购买的,那就什么都不用交 |
| 对网络上其他人暴露 | 是,除非场所做了客户端隔离 | 流量已加密,但设备依然在同一网段上 | 否——你的链路上没有别人 |
| 能核实是谁在运营吗 | 不能 | 不能,但已经没那么重要 | 能——这张卡是你自己的 |
| 在出租车上、在街上能用吗 | 不能 | 不能 | 能 |
| 典型价格 | 免费,或在飞机上、酒店里每天 $8–25 | 免费 Wi-Fi 加一份订阅费 | 低至 $0.40/GB,一次性付清 |
| 出发前的准备工作 | 不需要 | 安装并测试 App | 在家装好二维码,大约两分钟 |
这张表老实说明了一件事:酒店 Wi-Fi 加 VPN 解决了流量那一栏,身份那一栏却原封未动。而你自己的数据连接解决的正是身份那一栏——前提是这条连接本身从未和你绑定过,这正是无 KYC eSIM的全部意义所在。各国价格见目的地列表。
万一还是得用 Wi-Fi
有时候真的没得选:会议只通过自己的网络直播,流量套餐用完了,酒店是个信号进不去的水泥盒子。这里是一份真正有用的清单:
- 给登录页的信息越少越好。如果它要邮箱,就给一个专门用来应付登录页的邮箱。房号和姓氏躲不掉,但实际上其余大部分都是可选项。
- 离开时把这个网络忘掉。就这一步,能干掉几个月后在另一个国家悄悄自动重连的隐患。
- 连接前先关掉共享。AirDrop 设为仅联系人可见,关闭文件和打印机共享,Windows 上把网络标记为“公用”。
- 绝不要点掉证书警告继续访问。放在今天的网站上,这不是个可以绕过去的小故障,而是少数几个依然说明问题的警报之一。
- 登录页加载完之后,让 VPN 保持开启。登录和重新连接之间的那个空档,正是整个会话泄露的地方。
- 敏感操作切到移动数据上做。网银、文件上传、工作账号登录——切到自己的连接上,两分钟搞定再切回来。
最省钱的习惯就一条:出发前在家把旅行卡装好。落地时数据已经能用,你也就没必要非得接受航站楼提供的随便哪张网络。
移动数据不是更贵吗?
过去确实是,人们排队蹭机场 Wi-Fi 的想法也是这么来的。但这个假设现在已经不成立了。用本国合约漫游,在很多地方依然是每天 $5–15,而一张预付费旅行卡,整趟旅程可能才几美元——你拿来比较的那个“免费”Wi-Fi,一旦到了飞机上或商务酒店里,往往就变成了每天 $8–25。
- 一周的地图导航、消息和邮件,1 GB 绰绰有余。
- 视频通话和流媒体才是真正拉高流量消耗的元凶,浏览网页反而不算什么。
- 酒店 Wi-Fi 依然是备份和下载的主力——重点不是不再用它,而是不再依赖它。
具体算法见eSIM 对比漫游,套餐大小的问题见境外出行到底需要多少流量?。
自己的连接解决不了什么
如果这篇指南只停留在推销词上,那就是不诚实。把咖啡馆的网络换成自己的连接,解决的是一个具体问题,其他问题原封不动地留在原地。
- 移动网络依然能看到有台设备接在某个基站上。粗略的位置信息是蜂窝服务自带的,没有哪种移动数据能不带这个。
- 你的账号依然能识别出你。用一条全新的连接登录你常用的邮箱,在服务商那里照样能把你认得一清二楚。
- App 依然会往老家汇报。连接方式的改变,不会影响手机上的软件本来打算发送什么。
- 这不是加密。一条私有链路代替不了 TLS 或 VPN——它是这些防护之下的那一层。
完整的威胁模型——包括运营商能推断出什么、不能推断出什么——见隐私保护的边界和eSIM 能被追踪吗?。
问题解答
公共Wi-Fi安全吗?
对你的流量来说,基本安全。现在大约 95% 的网络流量都是端到端加密的,银行和通讯类 App 也会校验自己的连接,所以那种陌生人在空中截获你密码的经典场景,在现在的手机上根本行不通。不安全的是身份这一面:你基本没法不交出姓氏、房号、邮箱或手机号就上网,而这条连接还会和发起它的设备绑在一起记录下来。
酒店 Wi-Fi 会被偷密码吗?
通过网络本身被偷的可能性非常低。登录信息走在加密连接里,谁要是想插进中间去,触发的是证书警告,而不是悄无声息地截获成功。真正现实的风险在别处:点掉了那条警告继续访问、同一网段里有台忘关文件共享的设备、或者手机自己接上了一个名字眼熟的仿冒网络。
公共Wi-Fi用VPN安全吗?
它能让流量变成私密的,这一步值得做。但它没法撤销登录页那一关,因为姓氏、房号或手机号早在隧道建立之前就已经交出去了。它也不会把你的设备从本地网络上摘出去,断开的时候更是完全帮不上忙——而这种情况并不少见,因为强制门户经常拒绝在 VPN 开着的时候加载。把它当成其中一层防护,而不是全部答案。
酒店 Wi-Fi 为什么要房间号和姓氏?
官方说法是核实你是住客身份,并据此计费或限制会话。实际效果是,你设备发出的每一次请求都会和你的预订记录关联起来,而在大多数国家,这份预订记录早就和你入住时出示的证件绑在一起了。这是你整趟旅程里最涉及个人信息的一次 Wi-Fi 登录,却也是大家最不当回事的一次。
移动数据比公共Wi-Fi更安全吗?
在大多数旅行场景下,是的。没有登录页问你是谁,没有和其他住客共享的本地网段,也不用接入一张运营方不明的网络。手机和基站之间的链路,本身就由移动通信标准加密。这不是匿名——运营商依然能看到有设备接在某个基站上——但它一步到位地去掉了身份交出和本地暴露这两个问题。
免费Wi-Fi能追踪我的位置吗?
能,而且往往不止于单个场所。连接这个动作本身,就记录了某台设备在某个时间出现在那栋楼里。现在手机默认会给每个网络随机分配硬件地址,这打破了最简单的跨场所追踪方式,但只要你用同一个邮箱、会员账号或手机号登录,不管硬件地址怎么变,这些到访记录照样会被重新关联起来。
机场Wi-Fi用网银安全吗?
银行 App 本身没问题——它是你手机上防护最严密的东西之一。真正薄弱的是它周围的环节:一个你没法核实的登录页、一个任何人都能照抄的网络名字,以及登录会把这次到访和你的邮箱或社交账号绑在一起这件事。如果你有自己的数据连接,那五分钟就用它——花不了几美分,问题也就不存在了。
