你扫的是 WiFi 二维码,还是一份密码快照:二维码里的明文与公共热点登录页 图 1
你扫的是 WiFi 二维码,还是一份密码快照:二维码里的明文与公共热点登录页 · 图 1

店里那张贴在柜台上的连网二维码,扫过的动作快得像呼吸。但这张码的内容比多数用户以为的多:它不只指向一个名字,通常还直接打包了密码。而扫码连上陌生网络之后,你的网络世界暂时换了房东。

二维码里是明文

主流的无线连接二维码把网络名、加密方式与密码按固定格式明文编码,扫它不等于授权对方,而是把钥匙原件交给手机;相机类应用更能直接读出一串可读文本。由此推论:把自家码发进群里、截图给远程客服、贴到公共区域,都相当于公开密码本身,且只要你不改密码,这张码长期有效。密码修改后旧码作废,但已经流出去的截图没人会替你删除。

另一面是扫别人的码:码内写什么网络名、是否有密码,由贴码方决定。扫码动作本身不校验这个名字是真实热点还是刻意伪装的同名网络。

你扫的是 WiFi 二维码,还是一份密码快照:二维码里的明文与公共热点登录页 图 2
你扫的是 WiFi 二维码,还是一份密码快照:二维码里的明文与公共热点登录页 · 图 2

连上陌生网络之后,哪些环节换了房东

公共热点的网关、域名解析与流量出口由运营方或其设备商掌控。免注册网络更常见的玩法是登录页:输入手机号收码、或用某社交平台账号授权登录——页面可以仿制,提交即交出手机号。同名的假热点甚至不需要真的联网:让手机连上、只递出一个登录页就够了。加密连接保护内容不被随意阅读,但目的地是谁、登录页真假、弹窗是否诱导,仍要靠人核对。

顺带值得看一眼的还有手机记住的网络列表:每个存过密码的网络名,都意味着手机会尝试自动回到它手里,列表越长,旧名字被人在异地支起同名网络等客来的机会越多;离开陌生网络后随手遗忘,是一次便宜的清扫。至于那张存进相册的无线二维码,把它当作没销毁的传真件对待:扫完即删,别让它躺在可被搜索的图库里。

使用纪律

手机识别这个网络需要登录页,靠的是后台向一个固定测试地址发请求:收到意料之外的跳转,就把网络侧递来的页面自动弹出。这意味着你看到的弹窗来自房东的招待,专业的设计与熟悉的标志改变不了这个来源。另一个值得检查的设置是无线地址随机化选项:开启后设备用临时地址加入不同网络,路由器难以把你在各地的轨迹串成一条线;个别需要登录态回连的网络可能要临时关闭它,用完记得恢复,别停在常开身份上。

  1. 扫码前看名字与现场提示是否一致,同名的两个网络优先问店员再连。
  2. 登录页要手机号的,先确认页面所在域名的可读部分与场所对应,输入手机号即可、不值得交出短信验证码的页面不要给验证码。
  3. 公共网络默认视为旁观者众:只做浏览类操作,提币、改绑、下载备份等动作等回到信任网络再做。
  4. 公共网络上遇到 https 证书警告,不要硬闯:警告可能意味着链路中间多了一个拆开信封再封回去的人,记下站名,回到可信网络再处理。
  5. 家里的场景反过来管理:给访客用独立访客网络并单独设密码,主网络密码不进入任何被打印、被张贴的流通环节。
  6. 手机里存过的网络列表定期清一次,不再光顾的热点删掉自动连接记录,避免旧名字在陌生城市把你自动带回伪装网络。

便利的二维码只记录了连接所需的信息,没有记录谁值得信任。让密码不离开设备、让敏感操作不离开信任网络,这条纪律不会因为扫码而豁免。本文为一般性安全常识与操作参考,不构成投资建议。