免费WiFi你敢连吗?公共网路安全的5个致命陷阱
咖啡厅、捷运站、机场的免费WiFi用得很爽,但你知道你的密码、信用卡号、私人讯息可能正在被偷看吗?这篇教你认出危险热点、用VPN保护自己、还有手机必开的3个安全设定。
你有没有这种习惯——走进咖啡厅,第一件事不是点咖啡,是「欸WiFi密码多少?」
超商等结账、捷运上追剧、机场等登机……现代人看到「免费WiFi」四个字,手指先点下去再说。但你想过吗:那个跟你共用同一个WiFi的路人,是不是正在偷看你的LINE讯息?
说真的,公共WiFi的危险比你想像的还近。
五个致命陷阱,你中了几个?
陷阱一:中间人攻击(MITM)——你连的根本不是咖啡厅WiFi
这是最常见也最致命的招数。骇客在咖啡厅里架一个「长得跟店家WiFi一模一样」的假热点——SSID取名叫「StarbucksWiFi」或是「MRTFree」,你根本分不出来。
你连上去的那一刻,所有你在网路上做的事——输入的帐密、传的照片、刷卡的资料——全部经过骇客的电脑。你以为在跟银行伺服器沟通,实际上中间卡了一个人。
NCC 2025年资安报告指出,台湾公共场所每年侦测到超过3,200个可疑WiFi热点,其中近六成集中在北北基的商圈和捷运沿线。
陷阱二:封包嗅探——不用跟你连线也能偷看你
这不是骇客才做得到的事。下载一个免费的Wireshark,坐在咖啡厅角落,所有在同一个WiFi下的「未加密」流量都会赤裸裸地摊在萤幕上。
你上的网站如果是 http://(没有S),你传的每个字——帐号、密码、搜寻纪录——骇客都看得到。2026年的现在,台湾居然还有14%的网站没上HTTPS。更别说很多App的旧版本也是用未加密传输。
陷阱三:邪恶双胞胎+强制入口页面
有些假WiFi连上去之后,会跳出一个「登入页面」要你输入手机号码或Email「注册免费上网」。这页面做得跟电信公司的登入画面一模一样——你输入完,骇客就拿到你的个资了。
这类攻击在台湾2025年成长了200%,尤其是人多的场合:演唱会场地、夜市、跨年晚会。骇客抓住你「急着上网不想多等一秒」的心理。
陷阱四:WiFi Pineapple——口袋大小的骇客神器
这是一台巴掌大的装置,插着行动电源就能运作。它会自动扫描附近的手机和笔电,伪装成你曾经连过的WiFi名称(你的手机会一直往外喊「Hey Starbucks_WiFi你在吗?」),然后把你的装置骗进来。
这台东西在虾皮上几千块就买得到。不是只有专业骇客能用——你隔壁桌那个看起来在滑手机的路人,包包里可能就有一台。
陷阱五:档案分享和AirDrop没关
连上公共WiFi之后,很多人的笔电「网路探索」和「档案分享」是开着的。同一个WiFi下的任何人都可以看到你分享出来的资料夹。Windows的「公用资料夹」、Mac的AirDrop设定成「所有人」,都是在公共网路上裸奔。
而且你有没有发现,在捷运上AirDrop常常跳出「有人想传照片给你」的奇怪讯息?那不是巧合。
五招防身术,从此连免费WiFi不怕
你不一定要从此跟公共WiFi绝交。只要做好下面五件事,你就能安全上网。
第一招:认清热点,不要看到免费就连
| 热点类型 | 安全度 | 说明 |
|---|---|---|
| 电信公司WiFi(CHT Wi-Fi、TWM WiFi等) | 中高 | 有加密认证,比开放式热点安全很多 |
| 超商WiFi(7-11、全家) | 中 | 通常有登入页面,各家资安程度不一 |
| 捷运/public WiFi(.TPE-Free) | 中低 | 开放式,使用者多,风险高 |
| 咖啡厅、餐厅WiFi | 低 | 密码公开,谁都能连,最容易被伪装 |
最重要的习惯: 连上任何公共WiFi之前,先问店员「你们的WiFi名称是什么?」。一个简单的确认就能避开假热点。
第二招:VPN是你的防护罩
连上公共WiFi之后第一件事:开VPN。VPN会把你所有上网流量加密打包,就算有人在中间拦截,他也只会看到一堆乱码。
几个选择:
- Proton VPN:瑞士公司,免费版无限流量,没有广告,隐私条款超严格
- Surfshark:CP值最高,一个帐号无限装置,台湾有节点速度快
- NordVPN:老牌,伺服器多,功能完整
- 中华电信VPN:如果你用中华的门号或光世代,方案里常常有附VPN服务,可以翻翻看
免费VPN的提醒:不要用那种来路不明、看个广告就送你连线的那种——免费的最贵,你的上网习惯就是他卖的产品。
第三招:手机必开三个安全设定
这三个设定,现在就拿出手机检查:
- 自动连线WiFi → 关掉。iPhone在「设定→WiFi→自动加入热点」;Android在「设定→WiFi→自动重新连线」。关掉之后,你就不会莫名其妙被骗进假热点。
- AirDrop → 只限联络人。iPhone从控制中心长按AirDrop;Android把「邻近分享」设为「联络人」。从此捷运上不会再收到怪怪的图片。
- VPN常驻 → 开下去。设定好让它在连上「非信任网路」时自动启动。iPhone和Android都有这个选项。
第四招:尽量用自己的热点
如果你手机门号是4G/5G吃到饱,分享自己的热点绝对比连公共WiFi安全。你手机的热点是你自己设的密码,没有人能在中间拦截。
流量不够的人,去办一张台湾之星或亚太的低价吃到饱门号当热点专用机,一个月两三百块,比你个资被盗的代价便宜太多。
第五招:上网习惯改一下就好
- 在公共WiFi上不要登入网银、不要输入信用卡号。这些事回家做,或开自己的热点做。
- 看到网址是
http://(没有锁头)的网站,在公共WiFi上不要输入任何东西。 - 离开咖啡厅或捷运站之后,忘记这个网路:去WiFi设定把那个热点从「已知网路」里删掉。这样下次不会自动连上,也不会被WiFi Pineapple骗。
在台湾,哪些场合最危险?
| 场合 | 风险 | 最常见的攻击 |
|---|---|---|
| 捷运站/转运站 | 高 | 假热点、封包嗅探 |
| 机场 | 高 | 假热点(尤其是免税店区)、个资钓鱼页面 |
| 夜市/商圈 | 中高 | 诈骗登入页面、假热点 |
| 咖啡厅 | 中 | 假热点、中间人攻击 |
| 饭店 | 中 | DNS劫持(把你导到假的订房/付款页面) |
| 图书馆 | 低中 | 封包嗅探(学生最常在做的事) |
简易自测:你的WiFi安全几分?
连公共WiFi前你会先确认名称吗?你有在用VPN吗?AirDrop有设成只限联络人吗?——我们做了一个WiFi安全检测器,回答七题、马上算出你的安全分数,还会告诉你哪些习惯该改。
相关工具
资料来源:NCC资通安全通报(2025)、FBI网路安全警示IC3年度报告(2025)、OWASP行动安全测试指南、NIST SP 800-153无线网路安全指引。WiFi安全检测器纯在浏览器端执行,不会收集任何个人资料。