出國旅行時,你會怎麼上網?不少人在機場等行李時連上「Free Airport WiFi」,也會在咖啡館使用免費 Wi‑Fi 上傳社群內容,或在地鐵查資料,很容易在沒有多想的情況下使用公用網路。
我對公用 Wi‑Fi 一向較謹慎,通常只連飯店提供的網路,而且多半只用來查資料。外出期間則準備足夠的 eSIM 行動數據,盡量不連陌生 Wi‑Fi。這不是因為每個免費網路都會遭入侵,而是使用者很難確認基地台真偽、加密設定與管理狀況,因此風險確實高於自己控制的行動網路。
若平常看到免費 Wi‑Fi 就直接連接,以下重點值得先了解。
海外免費 Wi‑Fi 的 3 類主要風險
1. Evil Twin:假基地台冒充官方 Wi‑Fi
這是常見手法之一。攻擊者可在機場或咖啡館附近建立名稱相近的假基地台,例如官方網路叫「Free_Airport_WiFi」,假網路顯示為「Free Airport WiFi」。名稱可能只差一個字元,甚至完全相同,單看清單很難分辨。
一旦連上假基地台,裝置的網路流量就會先經過攻擊者控制的設備。未加密的訊息、登入資料或付款資訊可能被攔截;即使內容由 HTTPS 加密,攻擊者仍可能嘗試把你導向釣魚網站。這類情境常被概括為 「中間人攻擊(MITM)」。
2. 即使是官方 Wi‑Fi,共用網路仍需留意
真正需要注意的是網路設定與傳輸加密方式。官方免費 Wi‑Fi 並不代表所有風險都消失。同一網路上的攻擊者可能嘗試窺探未加密流量、欺騙網路服務,或利用裝置開放的共享功能。
不過,不能說同網路上的人就能看到手機傳出的所有資料。現代 HTTPS 會加密網站內容,多數主流應用程式也使用加密;仍要確認網址與憑證警告,因為有鎖頭的釣魚網站依然可能是假的。
3. 假登入頁、惡意設定檔與漏洞利用
更精密的攻擊可能透過假冒的 Wi‑Fi 登入頁誘導使用者安裝應用程式、設定檔或憑證,也可能針對尚未修補的裝置漏洞。單純連上 Wi‑Fi,通常不會讓已更新的手機自動安裝惡意程式;若頁面要求下載檔案、安裝設定檔或忽略憑證警告,應立即中止並斷線。
若使用者核准惡意安裝,或裝置存在可被利用的漏洞,惡意程式才可能竊取操作資料、鍵盤輸入或畫面內容。
公用 Wi‑Fi 上應避免的 5 類高風險行為
若無法確認海外免費 Wi‑Fi 的真偽與安全性,以下 5 類操作請改用較可信的網路:
- 登入銀行應用程式 → 釣魚頁面或遭竄改的傳輸可能危及帳戶資料
- 在新裝置登入 KakaoTalk → 驗證碼或憑證外洩可能導致帳號被接管
- 輸入信用卡資料 → 包括飯店預訂與網路購物付款
- 登入電子郵件或社群帳號 → 帳號失竊後可能遭冒用,造成第 2 波損害
- 同步雲端資料 → 若帳號或裝置遭入侵,照片與聯絡人可能外洩
只查資料或地圖的風險通常較低,但仍應使用 HTTPS、確認網址,並避免忽略安全警告。登入、付款或處理敏感資料時,優先改用行動數據(eSIM 或漫遊);若必須使用公用 Wi‑Fi,可使用可信任的 VPN。無痕模式只會減少裝置上的瀏覽紀錄,不會加密網路流量,也不能替代 HTTPS 或 VPN。
飯店 Wi‑Fi 就一定安全嗎?
飯店網路可以使用,但不能只因為在飯店就視為安全,主要要看兩件事。
是否使用密碼與適當加密 ——需要客房資料或密碼,且採用現代 WPA 加密的網路,通常比完全開放的基地台更安全;但多人共用同一密碼仍不等於私人網路。
是否由飯店妥善管理 ——飯店管理、網路隔離與更新有助降低風險,但旅客通常無法自行確認全部設定,仍要採取基本防護。
因此,飯店 Wi‑Fi 也不是 100% 安全。連接前應向櫃檯確認正確網路名稱,關閉自動加入與檔案共享,並保持系統更新。銀行、付款或其他敏感操作可改用 eSIM 行動數據,或在可信 VPN 與 HTTPS 保護下進行。
我會採用的實際做法
出國前先準備足夠的 eSIM 或漫遊數據,可減少使用陌生公用 Wi‑Fi 的需要。不過行動數據不能消除所有風險,仍要更新系統、辨認釣魚網站,並為重要帳號開啟多因素驗證。
日常使用方式:
- 在飯店時:確認網路名稱後,可用飯店 Wi‑Fi 查資料、看地圖或影片;敏感操作則另行處理
- 在外面時:優先用 eSIM 行動數據查地圖、付款與使用社群服務
- 登入與付款:優先用行動數據;若使用可信網路,也要確認 HTTPS,必要時開啟可信 VPN
另一項常被提到的風險:機場 USB 充電孔
除了 Wi‑Fi,也常有人提醒要留意公用 USB 充電孔可能帶來的資料風險。
「充電劫持(Juice Jacking)」 指有人假設攻擊者改裝公用 USB 充電設備,利用 USB 同時供電與傳輸資料的能力攻擊手機。這在技術上可能,但美國 CISA 指出,公開報導未提出實際證據,FCC 也未掌握已確認案例;應區分「可能發生」與「已有實證」。
較穩妥的充電方式:
- 使用自己的充電器與牆上插座(不要直接連公用 USB 資料孔)
- 攜帶行動電源
- 若只能使用公用 USB,可搭配只供電的線材或「USB 資料阻斷器」,且不要同意任何資料存取提示
我通常攜帶行動電源,在機場先用自己的電源,抵達飯店後再用個人充電器接牆上插座。
最後整理
海外免費 Wi‑Fi 不是一連上就一定遭入侵,但陌生網路的真偽與設定難以確認,因此值得提高警覺。
Evil Twin、未加密或中間人風險,以及惡意入口頁或漏洞利用是三類主要情境。現代 HTTPS 通常能保護傳輸內容;涉及登入、付款與敏感資料時,仍以行動數據或可信 VPN 較穩妥。
eSIM 或漫遊行動數據可減少公用 Wi‑Fi 的暴露面,費用通常比帳號或付款資料外洩後的處理成本更可控;但仍不能取代系統更新與防釣魚習慣。
實際做法是:外出優先使用行動數據;需要連飯店或公用 Wi‑Fi 時,先確認名稱、關閉自動加入、使用 HTTPS,必要時開啟可信 VPN,並為重要帳號啟用多因素驗證。