⚡ 站長快讀:核心重點
- 文章屬性:科技冷知識 / 規格解析
- 核心結論:公共 Wi-Fi 安全性的威脅模型在這十年被 HTTPS 換掉了其中最主要的一塊——被動竊聽幾乎失效,但假熱點、登入頁釣魚與「加密蓋不到的中繼資料」仍在,危險沒有消失,只是換了位置。
- 適用對象:會在咖啡廳、機場、飯店連免費 Wi-Fi,又不確定該不該開 VPN 的人
📌 快速答案
一句話答案:2026 年判斷公共 Wi-Fi 安全性,重點不在「安不安全」,而在「正要做什麼」——日常瀏覽已足夠安全,一旦頁面要求輸入帳號密碼就該提高警覺。
🔍 故事的起點
十幾年前,「公共 Wi-Fi 很危險」這句話是有紮實技術基礎的。那個年代大部分網站首頁走 HTTP、登入後才切到加密,甚至連 cookie 都以明文在空氣中飛。同一間咖啡廳裡任何一台筆電打開監聽工具,就能把隔壁桌的社群帳號 session 撈起來直接冒用——這是 2010 年前後資安圈拿來嚇人的經典示範,也是「公共 Wi-Fi 別登入任何帳號」這條建議的原始出處。
問題是,那條建議的地基是「網路上大部分流量沒有加密」。這個前提在 2026 年已經整個翻掉,而不少中文的公共 Wi-Fi 安全性教學仍停在十年前的敘事,照著寫恐嚇稿,卻沒說清楚哪些風險真的消失、哪些原封不動、哪些甚至變得更難防。
這篇不是要說公共 Wi-Fi 從此安全,也不是要你繼續害怕。而是把 2026 年的實際條件攤開來重新算一次帳:加密普及到什麼程度、瀏覽器替你擋掉了什麼、剩下的破口在哪裡,以及在這種前提下 VPN 到底還有沒有必要。
🧪 原理拆解
舊威脅模型的地基:HTTPS 曾經真的是少數
理解「為什麼以前危險」只需要一件事:同網段的人看得到你的封包內容。Wi-Fi 是共享媒介,傳統開放熱點連無線層加密都沒有;如果應用層也不加密,你送出的帳號密碼、瀏覽內容、cookie 就等於在公共空間喊出來。
所以早年的建議清單長那樣:別在公共 Wi-Fi 登入網銀、別購物、別收信。這些建議本身沒有錯,錯的是它們被原封不動抄到了一個前提已經改變的年代。
2026 的實際數字:加密早已不是例外
Google 從 2015 年起持續公布 Chrome 的 HTTPS 導覽比例。依 Google 資安團隊 2025 年 10 月的官方說明,這個比例在 2015 年約 30–45%,到 2020 年前後升到約 95–99%,此後大致停滯不前。
更精確的拆法是把「私有站點」拿掉。Google 指出,今天剩下的 HTTP 導覽,最大宗其實是連到 192.168.0.1 這類區域網路位址、單標籤主機名稱與內部捷徑——依 Google 的說明,私有名稱因為「非唯一」,同一個位址在不同網路指向不同主機,憑證機構沒有對象可以驗證,取得憑證的流程至今仍然複雜,不是網站偷懶。若只計算公開網站,Windows 由 95% 升到 98%,Android 與 Mac 都超過 99%,Linux 更是從 84% 跳到接近 97%。
這個數字直接改寫了威脅模型。當你在咖啡廳打開手機,絕大多數連線在離開裝置前就已經加密,同一個熱點下的其他人看到的是密文。舊式「直接看到你打什麼密碼」的示範,在 2026 年已經很難重現。
瀏覽器正在把最後那幾趴也堵上
Google 已宣布把「一律使用安全連線」(Always Use Secure Connections)從選用改為預設。依 Google 公告的時程,這是兩階段:第一階段自 2026 年 4 月的 Chrome 147 起,對已啟用「加強型安全瀏覽」的逾 10 億名使用者開啟;第二階段預定 2026 年 10 月的 Chrome 154 對全體使用者預設開啟。 開啟後,Chrome 在首次連往不支援 HTTPS 的公開網站前會先跳警告,由使用者決定要不要繼續。
換句話說,在本文寫作的 2026 年 8 月,這道保護尚未對所有人自動生效——若你沒有啟用加強型安全瀏覽,現階段可以自己到 Chrome 的安全性設定裡把「一律使用安全連線」打開,不必等到 10 月。
值得留意的是這個預設只涵蓋公開網站,前面說的私有位址與公司內網不在警告範圍——因為它們的風險型態不同,而且憑證本來就難取得。
至於會不會很吵,Google 在 Chrome 141 做過小規模實驗:警告數量遠低於全部導覽的 3%,中位數使用者每週看到不到 1 次,第 95 百分位使用者每週不到 3 次。
這件事對公共 Wi-Fi 的意義是:以往最危險的情境是你以為連上了 HTTPS,實際上先經過一次看不見的 HTTP 轉址,而那一瞬間就足以被中間人接手。瀏覽器把這個縫堵起來後,被動攔截的可操作空間又少了一塊。
加密蓋不到的三件事
但「內容加密」不等於「什麼都看不到」。同一個熱點的營運者或攻擊者,仍然拿得到這些:
- 你連到哪裡。即使內容加密,連線的目的地位址仍然可見;傳統的網域名稱查詢若沒有加密,你查了哪些網域也是明的。這代表「造訪了哪些站」這件事並不隱形。
- 流量的形狀。連線時間、次數、封包大小的變化,可以推測你在用哪一類服務,雖然推不出內容。
- 你的裝置本身。連上區域網路後,裝置若開著檔案共享、印表機共享或某些管理介面,就等於把這些服務暴露在同網段的陌生人面前——這與網站有沒有加密完全無關。
第三點在 Windows 上有現成的處置:連上新網路時選「公用網路」而非「私人網路」,系統會關掉網路探索與檔案共享。這一步零成本、立即生效,而且直接對應到「裝置暴露在同網段」這個破口。
攻擊重心搬家:從竊聽變成假熱點與登入頁詐騙
當被動竊聽的報酬率下降,攻擊者就會往主動的方向移動。目前公共 Wi-Fi 場景最務實的威脅是假熱點(evil twin):架一個名稱與正牌熱點一模一樣的無線基地台,等人連上,然後彈出一個做得很像的登入頁面,要你輸入房號、電子郵件、社群帳號甚至信用卡。
這類攻擊有兩個特性讓人不容易警覺:
- 它不需要破解任何加密。它要的是你自己把資料打進去。加密再強,也擋不住使用者主動輸入。
- 鎖頭圖示不代表安全。詐騙網站一樣可以申請到有效憑證,網址列一樣會顯示連線是加密的。鎖頭只證明「這條線沒被竊聽」,不證明「線的另一端是好人」。
所以 2026 年的公共 Wi-Fi 防護重點,已經從「加密」轉向「辨識」:你連的熱點是不是真的、跳出來的頁面是不是官方的。這也是為什麼像簡訊驗證碼被 NIST 列為受限的討論會越來越重要——當攻擊改打人而不打協定,驗證方式的強弱就成了最後一道牆。
以下是把常見舊建議逐條對回 2026 現況的結果:
| 常見舊說法 | 2026 現況 | 現在該怎麼看 |
|---|---|---|
| 別人能直接看到你打的密碼 | 公開網站幾乎全走 HTTPS,內容為密文 | 大幅失效,但不是零 |
| 有 Wi-Fi 密碼就安全 | 密碼只擋外人連入,同網段的人仍在裡面 | 判準錯了,別再用 |
| 連公共 Wi-Fi 就別碰網銀 | 應用層加密加上裝置端保護已足夠日常使用 | 過度保守,但高風險操作仍建議改用行動網路 |
| 有鎖頭圖示就沒問題 | 詐騙站也能取得有效憑證 | 鎖頭只管線路,不管對方是誰 |
| 開 VPN 就萬無一失 | VPN 換掉的是信任對象,不是消滅風險 | 有用,但要知道用在哪 |
開放網路其實可以加密:Wi-Fi Enhanced Open
有一個常被中文教學忽略的進展:開放網路不等於無加密。Wi-Fi 聯盟的 Wi-Fi Enhanced Open 就是為此而生,官方的描述是它「為使用者提供未經驗證的資料加密,相較於完全沒有任何保護的傳統開放網路是一項改進」,同時保留開放網路免密碼、免管理的便利,並可與含強制登入頁的既有網路相容。
請注意官方用字裡的「未經驗證」——這是重點,也是它的邊界。它把無線層的內容加密補上了,讓同場的人無法被動側錄;但它不驗證基地台的身分,所以對前面說的假熱點沒有防禦力。加密與驗證是兩件事,這在資安裡是常被混為一談的一組概念。
另外,Wi-Fi 聯盟明訂 WPA3 為 Wi-Fi CERTIFIED 裝置的必要項目,且 WPA3 網路必須使用受保護管理框架(PMF)。這代表新裝置的無線層基準線,確實比 WPA2 年代高了一階。
裝置端的預設保護:私密 Wi-Fi 位址
還有一層保護是預設就在跑的,多數人沒察覺。Apple 的私密 Wi-Fi 位址功能會讓裝置對每個網路用不同的 MAC 位址,以避免營運者靠固定硬體位址長期關聯你的活動與位置。
依 Apple 官方文件,自 iOS 18、iPadOS 18、macOS Sequoia 15、watchOS 11 與 visionOS 2 起,這個功能有三檔可選:關閉、固定、輪換。而預設值的選法很值得玩味——加入使用 WPA2 或更高安全性的新網路時,裝置預設選「固定」;加入弱安全性或無安全性的網路時,預設選「輪換」,每兩週換一次位址。換句話說,作業系統已經在替你分辨「這個熱點值不值得信任」,並自動調整暴露程度。
Android 在對應的無線層規格上也有 WPA3 與 Enhanced Open 的支援框架。從使用者的角度講,結論很簡單:把系統更新裝上,你就免費拿到這些保護,不需要另外買。
💡 總結:冷知識延伸
站長我把這件事的判斷順序整理成三層,由上往下,越上面 CP 值越高:
第一層,把系統更新裝好、Windows 連線時選公用網路,順手把瀏覽器的「一律使用安全連線」打開。 前面那些作業系統與瀏覽器的預設保護,全部要靠更新才拿得到;而堵住 HTTP 轉址縫隙的那道設定,在 2026 年 8 月的當下對一般使用者還不是預設值,要等到 10 月的 Chrome 154,現在自己開就好。這一層零成本,卻直接對應兩個真實破口。
第二層,養成辨識習慣,而不是加密習慣。 連線前跟店員確認熱點名稱;看到要你填帳號、房號、信用卡的登入頁,一律先懷疑;不在跳出來的頁面重複使用其他服務的密碼。這一層對付的是假熱點,而假熱點正是目前最務實的威脅。
第三層,才輪到 VPN。 這裡要說清楚一件常被行銷語言蓋掉的事:VPN 並不是「消滅」風險,而是把「信任誰」這個問題,從咖啡廳的熱點營運者換成 VPN 業者。它確實有用——它把前面說的「你連到哪裡」這類中繼資料從熱點端移走,對於不信任場地網路的情境有意義;但它不會讓你在假登入頁輸入的密碼變安全,也不會保護一個本來就設計不良的服務。想從頭理解它的取捨,可以看站內對 VPN 的完整說明。
台灣的官方建議也值得對照著看。TWCERT/CC 的資安宣導文〈免費的最貴,公用 WiFi 背後的真相〉列出四項建議:選有加密的公用 WiFi、確認網站有 SSL 加密、不要在所有網站共用同一組帳密、電子郵件不要填信用卡等機敏資訊。要提醒的是這篇發布於 2019 年 3 月、2020 年 3 月更新,其中「確認網站有沒有 https」在當年是有效的判準,放到今天已經幾乎恆真,參考價值主要落在後兩項——那兩項到 2026 年一字未過期,因為它們針對的是人的行為,不是協定。
最後補一個冷知識的冷知識:恐嚇式的公共 Wi-Fi 論述之所以特別難退場,是因為它同時服務了兩種需求——媒體要聳動,VPN 廠商要轉換。技術現況變了十年,論述卻沒跟著更新。你要建立的不是「怕不怕」,而是知道剩下的風險長什麼樣子,以及每一層防護各自擋掉哪一種。想把整體隱私習慣一起補起來,可以延伸讀站內的數位隱私保護整理。
❓ 常見問題
Q:公共 Wi-Fi 現在到底還能不能用來登入網銀?
從技術條件看,行動銀行 App 與網銀網站多數走 TLS 加密,部分並實作憑證綁定與雙因素驗證,在公共 Wi-Fi 上使用的風險已與過去不同。但這類操作屬於損失不可逆的情境,個人的取捨建議是:非急件就等回家或改用行動網路,真的要做就避開需要重新登入的流程。這是風險偏好問題,不是純技術問題。
Q:那個要我填 Email 才能上網的登入頁面,可以填嗎?
那叫強制網路入口頁。正牌的通常只要一個同意鍵或房號,會索取電子郵件、社群帳號、信用卡的要特別謹慎。務實作法是:填一個專用的次要信箱,絕不重複使用任何既有服務的密碼,也不在該頁面授權社群帳號登入。
Q:手機開熱點分享給筆電,是不是比連公共 Wi-Fi 安全?
就「同網段有沒有陌生人」這一點來說是的,因為那個網段只有你自己的裝置。這也是遇到不確定的場地時最簡單的替代方案,代價是耗用行動數據與電量。
Q:VPN 到底要不要開?
看你想把信任交給誰。若場地網路來歷不明、或你不希望熱點營運者知道你連了哪些服務,開了有意義;若只是一般瀏覽,今天的瀏覽器與作業系統預設已經處理掉大部分被動風險。要開的話,選擇一家你願意信任、且有明確紀錄政策的服務商,比開不開更關鍵。
Q:看到鎖頭圖示就代表這個網站是安全的嗎?
不是。鎖頭只證明你與該網站之間的連線經過加密,不證明那個網站本身可信。詐騙網站同樣可以取得有效憑證並顯示鎖頭。判斷網站是否可信,要看網域名稱本身,不是看鎖頭。
🔗 延伸閱讀
- WiFi 7 是什麼?有什麼優缺點?帶你全面了解!
- CAPTCHA 為什麼越來越難?從「我不是機器人」到隱形驗證的 20 年
- iCloud 進階資料保護 ADP 台灣開啟教學 2026|連 Apple 都看不到
- Windows 快速助手 Quick Assist 教學:遠端幫家人修電腦與防詐注意事項
📎 參考資料來源
📖 第一級|廠商官方與標準組織:
- HTTPS by default — Google Security Blog — 2026-08-02 查證
- Security(WPA3 / Wi-Fi Enhanced Open)— Wi-Fi Alliance — 2026-08-02 查證
- Use private Wi-Fi addresses on Apple devices — Apple Support — 2026-08-02 查證
- 免費的最貴,公用 WiFi 背後的真相 — TWCERT/CC — 2026-08-02 查證
⚠️ 本文核心事實以第一級來源為準;本文為官方文件整理與觀點分析,未包含第一手實測數據。資安建議屬一般性資訊,非法律或個別情境的專業意見。若你的裝置或帳號已疑似遭入侵,請循 TWCERT/CC 通報管道或服務業者官方客服處理。
📅 本文查證戳記:2026-08-02 依據 Google、Wi-Fi Alliance、Apple 與 TWCERT/CC 官方文件撰寫。
若後續版本或政策有變動,歡迎在留言區回報,站長會更新文章。