資安觀念

公共 Wi-Fi 風險:加密連線之外,還要注意假熱點與裝置共享

公共 Wi-Fi 即使有 HTTPS,仍可能遇到假熱點、裝置共享與釣魚入口;本文整理連線前後的安全設定。

公共 Wi-Fi 風險:加密連線之外,還要注意假熱點與裝置共享

HTTPS 能保護瀏覽器與網站之間的傳輸,但公共 Wi-Fi 的風險不只封包竊聽。假熱點、惡意登入入口、區域網路裝置探索、錯誤 DNS 與自動連線,都可能在你看到鎖頭圖示之前或之外造成問題。

01

先確認熱點名稱與登入流程

不要從附近訊號強度猜測官方熱點。向場所人員確認 SSID、是否需要密碼,以及入口頁面的正常網域。名稱多一個空格、免費版與高速版同時出現,都可能是誘導。

若入口頁要求安裝描述檔、憑證、VPN App、瀏覽器擴充功能或輸入主要信箱密碼,直接停止連線。

02

關閉自動加入與本機共享

公共網路上應停用檔案共享、印表機探索、AirDrop 對所有人與網路探索。Windows 可確認目前網路類型為 Public,macOS 則關閉不必要的 Sharing 服務。

# Windows PowerShell:查看並將目前網路設為 Public
Get-NetConnectionProfile
Set-NetConnectionProfile -InterfaceIndex 12 -NetworkCategory Public

# macOS:列出共享服務狀態
sudo launchctl print system | grep -E 'smb|screensharing'

命令中的介面編號要依裝置實際結果調整;不熟悉系統設定時,直接從圖形介面關閉共享即可。

03

HTTPS 有效,但不會驗證你連到的是不是正確網站

攻擊者可以建立自己的 HTTPS 釣魚站,因此鎖頭只代表你與「目前這個網域」之間加密。登入、付款與改密碼前,仍要確認 hostname。

遇到憑證警告絕對不要按略過。公共 Wi-Fi 若攔截 HTTPS 或要求安裝自簽憑證,應改用行動網路。

04

VPN 適合保護不可信區域網路,但不是信任替代品

可信 VPN 能把裝置到 VPN 出口之間的流量加密,降低本地網路觀察與 DNS 操控,但 VPN 供應商會成為新的信任點。免費、來源不明或要求過度權限的 VPN 可能比公共 Wi-Fi 更危險。

  • 優先使用公司管理或自行可信的 VPN。
  • 啟用 kill switch,避免斷線後流量直接外洩。
  • 確認 DNS 由受信任解析器處理。
  • 高價值操作仍優先使用行動網路。
05

敏感操作依風險分級

閱讀新聞、查地圖與下載公開資料的風險較低;網銀、管理後台、主信箱、雲端控制台與密碼管理器則屬高價值操作。後者應使用自己的行動熱點,並搭配通行金鑰或硬體金鑰。

不要因為 VPN 已連線就忽略螢幕旁觀、裝置遺失與充電站 USB 資料通道等實體風險。

06

離開後清除信任並檢查異常

  1. 關閉自動加入,忘記不再使用的 SSID。
  2. 關閉共享與附近裝置權限。
  3. 檢查是否新增陌生 VPN、描述檔、憑證或代理設定。
  4. 確認重要帳號沒有陌生登入與工作階段。
  5. 若曾忽略憑證警告或輸入密碼,立即依帳號事件流程處理。

離場檢查

忘記熱點、關閉共享、檢查代理與描述檔,並確認重要帳號沒有陌生工作階段,才算完成公共網路使用後的清理。