咖啡店、機場、百貨公司、公共場所的免費 Wi-Fi,讓人隨手就能上網,也讓人隨手就把連線交給了一個自己不熟悉的網路。這篇文章寫給常在外面使用免費 Wi-Fi 的人,以台灣的 iTaiwan 與一般店家 Wi-Fi 為主,並在後半說明香港的 Wi-Fi.HK。重點只有一句:免費 Wi-Fi 可以用,但要把它當成「不信任的網路」,並且知道哪些事情不適合在上面做。

免費 Wi-Fi 安全嗎?先看結論

不能預設它是安全的。免費 Wi-Fi 有三種常見的狀況,風險各不相同:

  • 它是官方或店家提供的真熱點,但沒有加密:同一網路下的其他人,在技術上有機會看到未加密的流量。
  • 它是假熱點:名稱與真熱點非常相似,連上後所有流量都經過對方的設備。
  • 它是真熱點,但登入頁面被假冒:你以為在輸入「Wi-Fi 的驗證資料」,其實是在把帳號密碼交給別人。

這三種狀況的處理方式不同,但原則一致:把免費 Wi-Fi 視為不受信任的網路,敏感事務改用自己的行動網路,必要的時候再加上 HTTPS 檢查與可信賴的工具。

公共 Wi-Fi 有哪些風險?

下面這張表整理了公共 Wi-Fi 常見的風險,以及它們在日常使用中的影響。

風險 怎麼發生 可能的影響
偽冒熱點(俗稱「邪惡雙胞胎」) 有人架設名稱與官方極為相似的 Wi-Fi,誘騙使用者連上後監控所有網路活動(據中央社:資安署偽冒 Wi-Fi 提醒 2026 年說明) 瀏覽內容被觀察、帳密被騙取
假登入頁面 假熱點跳出偽造的驗證畫面,要求輸入電子郵件、社群帳號、網路銀行密碼、信用卡資料甚至一次性驗證碼(據聯合新聞網:165 假熱點提醒 2026 年指引) 帳號被盜、信用卡被盜刷
未加密的開放網路 網路本身不要求密碼也不加密流量,任何人都能加入 沒有使用 HTTPS 的內容,可能被同網路的人看到
過時的加密標準 使用 WEP 或 WPA 等有潛在漏洞的標準(據香港資訊安全網指引) 即使輸入了密碼,加密仍可能被破解
自動連線 手機會自動加入曾連過、名稱相同的網路 在沒有留意的情況下連上假熱點

要特別說明的是,「公共 Wi-Fi 有風險」不代表「連了就會被盜」。大部分網站與 App 已經使用 HTTPS,加密了你與網站之間的內容;風險主要出在假熱點、假登入頁與你自己在不信任網路上做了不該做的事。

怎麼分辨假熱點?

165 在 2026 年 8 月的提醒指出,歹徒常會架設名稱與官方極為相似的熱點,在名稱後方加上 Free、Guest 或 Official,讓旅客誤以為是合法網路;連上之後,會跳出要求輸入電子郵件、社群帳號、網路銀行密碼與信用卡資料的假頁面(據聯合新聞網:165 假熱點提醒 2026 年指引) 。

可以依下面的順序判斷:

  1. 先問:直接向店家、機場或場所的服務人員詢問「正確的 Wi-Fi 名稱是什麼」,不要憑訊號強度或名稱看起來像就選。
  2. 比對名稱:香港資訊安全網建議小心核實所選網路的服務設定識別碼(SSID),不要使用來歷不明或可疑的 Wi-Fi(據香港資訊安全網指引) 。清單中同時出現兩個幾乎一樣的名稱時,更要確認。
  3. 看登入頁:連上後若跳出登入頁,先看它要什麼資料。正常的 Wi-Fi 驗證不會要你輸入網路銀行密碼、信用卡資料或一次性驗證碼;出現這些,立刻離開。
  4. 看網址:確認登入頁網址是否使用 HTTPS,以及網域是否與服務一致。
  5. 懷疑就斷線:只要有一絲不對勁,直接斷開並改用行動網路。
真熱點讓流量照常送往網站;假熱點名稱相似,所有流量經過對方的設備,還會跳出假登入頁騙取帳密與驗證碼
假熱點的名稱很像,差別在流量與登入頁都落入對方手中。

台灣的 iTaiwan 安全嗎?

iTaiwan 是由數位發展部營運的公共無線上網服務,官網提供熱點地圖查詢、依條件搜尋、全國熱點分布圖,也提供 CSV 格式的熱點清單下載,並設有「安全防護」資訊專區,客服電話為 0800-081-051(據iTaiwan 官方網站資料) 。如果你想知道「哪裡有免費 Wi-Fi」,官網的熱點查詢就是官方的來源,比來路不明的整理頁更可靠。

至於安全性,iTaiwan 的服務規章寫得很清楚。規章載明,使用者連線登入的過程,視為同意服務蒐集其連線設備的 IP 與 MAC 位址、使用的無線接取器地點與使用時間;對於連線速度、資料加密與傳輸完整性,服務不負擔保或保證責任;並明確寫出「本服務無任何傳送資料加密之功能」,要求使用者自行評估風險(據iTaiwan 無線上網服務規章資料) 。

這段話的實際意思是:

  • iTaiwan 本身不替你加密流量。你在上面使用 HTTPS 網站,加密的是網站與你之間的連線;沒有使用 HTTPS 的內容,則沒有被這個網路加密。
  • 它蒐集連線紀錄,包含裝置的網路位址與使用地點、時間;這是服務自己公開載明的。
  • 它是官方服務,不代表它適合處理敏感操作。官方規章本身已經提醒使用者自行評估風險。

因此,在 iTaiwan 或任何公共熱點上,建議做一般瀏覽、查資料、收發不涉及敏感資訊的訊息;網路銀行、信用卡付款、重要帳號的登入與變更密碼,則留到自己的行動網路或家裡的網路。

香港的 Wi-Fi.HK 與政府免費 Wi-Fi,要注意什麼?

如果你在香港或常往返香港,會看到「Wi-Fi.HK」這個標誌。香港數字政策辦公室說明,Wi-Fi.HK 是公私機構合作推動的通用 Wi-Fi 品牌,目的是讓市民與訪客更容易搜尋與使用香港的免費 Wi-Fi;熱點數目由 2014 年 8 月推出時的五千多個,增加到約四萬三千個;使用者每天可免費使用不少於 30 分鐘,且不需要登記;參與的機構超過一百個,包括電訊商、旅遊景點、大學、商場與銀行等;使用者可透過 www.wi-fi.hk 或 iAMSmart 的 Wi-Fi.HK 資訊查詢(據香港數字政策辦公室:Wi-Fi.HK資料) 。2020 年 1 月的政府新聞公報也指出,Wi-Fi.HK 品牌熱點已超過 36,000 個,涵蓋 185 條公共屋邨、所有公立醫院、逾 1,200 個政府場地,以及巴士、的士與機場快線(據香港政府新聞公報:Wi-Fi.HK(2020) 2020 年資料) 。

要留意的是,Wi-Fi.HK 是「統一品牌」,熱點由上百個不同的機構提供。從這個結構可以合理推論:各熱點的登入方式與安全設定可能不同,不能因為看到 Wi-Fi.HK 標誌,就當作所有熱點的安全等級一致。不論在哪個熱點,香港資訊安全網的建議都適用:

  • 採用現行的 Wi-Fi 通訊加密標準,避免使用 WEP 及 WPA 等有潛在漏洞的標準。
  • 連接公共 Wi-Fi 時,避免使用電子服務處理個人或敏感資料;若有需要,採用 HTTPS 或 VPN 等加密連接。
  • 檢查「捕獲門戶」(登入頁)網站的真確性,防止資料被竊取。
  • 停用流動裝置的自動連接功能,不使用 Wi-Fi 時關閉連線功能(據香港資訊安全網指引) 。

香港私隱專員公署在 2024 年出版的《保護個人資料—明智使用智能電話》小冊子,也把「提防公共 Wi-Fi」列為保護手機資料時需要注意的項目(據香港私隱專員公署:智能電話小冊子 2024 年指引) 。

連上免費 Wi-Fi 之後,哪些事可以做、哪些不要做?

類型 建議 例子
可以做 一般瀏覽與查詢,網址為 HTTPS 查路線、讀新聞、查營業時間
要小心 僅在確認網路真偽、網址為 HTTPS 時進行 收發電子郵件、使用社群、雲端文件
避免 改用行動網路或回到信任的網路再做 網路銀行、信用卡付款、行動支付、更改密碼、輸入驗證碼

香港資訊安全網的建議也與此一致:連接公共 Wi-Fi 時,避免使用電子服務處理個人或敏感資料,必須進行時,應採取適當的加密連接,如 HTTPS 或 VPN(據香港資訊安全網指引) 。簡單來說,越牽涉到「錢」和「身分驗證」的操作,越不要在公共 Wi-Fi 上做。

網址列的 HTTPS 鎖頭,代表這個網站可以信任嗎?

在公共 Wi-Fi 上,「確認 HTTPS」是官方反覆提到的建議(據聯合新聞網:165 假熱點提醒 2026 年指引) ,但這個鎖頭的意思,常被誤解。

  • 它代表什麼:你的瀏覽器與這個網站之間的連線是加密的,同一個 Wi-Fi 下的旁人,無法直接看到你在這個網站輸入的內容。
  • 它不代表什麼:它不代表這個網站本身是誠實的。詐騙網站也可以使用 HTTPS,所以鎖頭只能降低「被竊聽」的風險,無法保證「沒有被騙」。
  • 要一起看的事:網域名稱是否拼對、是否被導到不相干的網址、頁面是否要求不合理的資料。

因此,在公共 Wi-Fi 上,HTTPS 只是第一道檢查。收到可疑連結、要求輸入帳密的頁面,仍然要自己查證網址,再決定要不要輸入。

連線前後的設定,怎麼降低風險?

這幾個設定,不需要額外安裝任何東西,只需要花幾分鐘調整:

  1. 關閉自動連線:在手機的 Wi-Fi 設定中,進入該網路的設定頁,關閉「自動加入」或「自動連線」類的選項,避免手機自動連上名稱相同的假熱點。各品牌的介面名稱略有不同,請依手機的設定頁為準。
  2. 用完就斷線,並「忘記」該網路:165 的建議也包含用完立即斷線,而不是維持自動連線(據聯合新聞網:165 假熱點提醒 2026 年指引) 。
  3. 保持系統與瀏覽器更新:香港資訊安全網提醒,軟體(特別是保安應用軟件及瀏覽器)要經常保持更新(據香港資訊安全網指引) 。
  4. 使用私人 Wi-Fi 位址(iPhone):Apple 說明,裝置預設會針對每個網路使用不同的 Wi-Fi 位址,以降低網路營運商追蹤使用者活動;對安全性較弱或沒有安全性的網路,預設採用每兩週更換位址的「輪替」模式。設定路徑在「設定」的 Wi-Fi,點進該網路的詳細資訊,即可看到「私人 Wi-Fi 位址」(據Apple 支援:私人 Wi-Fi 位址指引) 。
  5. 確認網址列有 HTTPS:輸入任何資料之前,先看網址。
  6. 開啟重要帳號的兩步驟驗證:萬一密碼被騙走,還有第二道防線;設定方式可參考〈兩步驟驗證怎麼開〉。

在公共 Wi-Fi 上開 VPN,有幫助嗎?

有,但有範圍。VPN 的作用是把你的裝置與 VPN 伺服器之間的連線加密,所以同一個 Wi-Fi 下的其他人,看不到你傳送的內容。165 與香港資訊安全網的建議中,都把 VPN 列為額外的保護做法之一。

不過,VPN 並不能解決下面幾件事:

  • 它不會告訴你眼前的熱點是真是假。連上假熱點之後再開 VPN,你仍然是先經過了那個熱點;假登入頁也不會因為你開了 VPN 而消失。
  • 它不會擋掉釣魚網站。你在假網站輸入的帳密,會被加密後送去那個假網站。
  • 它把信任轉移到 VPN 提供者身上,選到不可靠的服務,風險反而更高。
VPN 能加密裝置到 VPN 伺服器之間的內容,但分辨不了熱點真假、擋不下釣魚網站,還把信任轉給提供者
VPN 只管加密這一段,其餘仍要自己判斷。

所以順序應該是:先確認熱點、優先用行動網路,再考慮加 VPN。想了解 VPN 的原理與用途,可以讀〈VPN 是什麼?原理、用途與怎麼用〉;想知道免費 VPN 有哪些風險,可讀〈免費 VPN 安全嗎〉。

已經在公共 Wi-Fi 上輸入了帳號密碼,怎麼辦?

先不要慌張,依序處理,優先處理金流相關的帳號。

  1. 先斷開那個 Wi-Fi,改用自己的行動網路:避免後續的操作繼續經過可疑的網路。
  2. 用行動網路更換該帳號的密碼,並登出所有裝置:多數服務的帳號設定頁都提供「登出所有裝置」的選項。
  3. 若同樣的密碼也用在其他帳號,一併更換:重複使用密碼會讓一個帳號的外洩,變成多個帳號的風險。
  4. 開啟兩步驟驗證:即使密碼已外洩,沒有第二因素的人也難以登入。
  5. 若輸入了信用卡或網路銀行資料:立即聯絡發卡機構或銀行,說明狀況,並檢查近期的交易明細。
  6. 檢查帳號的登入紀錄:看有沒有不認得的裝置或地點。
  7. 對後續的來電與簡訊保持警覺:個資外洩後,可能出現冒充客服或檢警的詐騙。內政部提醒,遇到可疑來電,應先掛斷,再自行撥打 165 或 110 查證,不要在通話中直接撥打(據內政部:165 與 110 2024 年指引) 。

若懷疑有更廣泛的個資外洩,可繼續閱讀〈個資外洩怎麼辦〉。

免費 Wi-Fi 要求註冊、輸入手機號碼或用社群帳號登入,要怎麼處理?

許多免費 Wi-Fi 會在連線後跳出一個登入頁,要求你同意條款、輸入電子郵件、手機號碼,或直接用社群帳號登入。這一步看起來只是手續,卻是個資流出的入口。

  1. 先看條款再勾選:iTaiwan 的服務規章就載明,登入視為同意蒐集連線設備的 IP 與 MAC 位址、無線接取器的地點與使用時間(據iTaiwan 無線上網服務規章資料) 。連線紀錄的蒐集,是這類服務的常態,使用前要有心理準備。
  2. 只提供必要的資料:能不填的欄位就不填,可以選擇的方式中,優先選擇不需要提供社群帳號的。
  3. 避免用社群帳號登入:把社群帳號授權給一個你不熟悉的登入頁,風險比輸入一個臨時信箱更高。
  4. 留意驗證碼的用途:登入頁若要求你輸入手機簡訊驗證碼,先確認這個頁面是否真的是你所在場所的服務。165 的提醒指出,假熱點的登入頁,會要求使用者輸入包含一次性驗證碼在內的敏感資料(據聯合新聞網:165 假熱點提醒 2026 年指引) 。
  5. 不要為了「領取優惠」而輸入個人資料:一個說「填寫資料即可免費上網」的頁面,與一個說「填寫資料即可抽獎」的頁面,風險不同,後者更值得提防。

店家、百貨與飯店的 Wi-Fi,和 iTaiwan 一樣嗎?

不一樣,而且差異往往被忽略。店家的 Wi-Fi 由店家或其委託的業者自行設定,並沒有統一的規範可以套用。

項目 常見狀況 要注意的點
密碼 密碼貼在牆上或寫在菜單,所有客人共用 共用同一組密碼,並不代表客人之間互相隔離
登入頁 要求手機號碼、電子郵件或社群帳號 可能蒐集個資;先確認登入頁真偽
管理者 店家或委託的網路業者 管理者在技術上看得到連線資訊
加密 有的有 WPA2 或更新的加密,有的完全開放 沒有密碼的開放網路,不加密流量
名稱 店名、品牌名或自訂名稱 容易被仿冒,連線前先向店員確認

換句話說,無論是政府提供、還是店家提供,只要是你沒有管理權的網路,都應該用相同的標準看待:先確認真偽、再決定要做什麼。

公共 Wi-Fi 常見的迷思

常見說法 實際情況
「有密碼的 Wi-Fi 就是安全的」 密碼只能阻擋沒有密碼的人。共用密碼的環境下,其他客人仍在同一個網路中;而且假熱點也可以設定密碼
「官方提供的就一定安全」 官方服務也可能未加密。iTaiwan 的規章載明本服務沒有傳送資料加密的功能(據iTaiwan 無線上網服務規章資料)
「我只是看看網頁,不會有事」 一般瀏覽通常風險較低,但若在假熱點上,你輸入的任何資料都可能被騙走
「手機有鎖屏、有密碼,就不怕公共 Wi-Fi」 鎖屏保護的是實體裝置,與網路連線是不同層次
「開了 VPN 就萬事大吉」 VPN 不判斷熱點真偽,也不擋釣魚網站

怎麼知道自己可能連上了可疑的網路?

下面這些狀況,是需要立即停下來的警訊:

  1. 登入頁要求不相關的資料:要求網路銀行密碼、信用卡資料、一次性驗證碼,或要你在登入頁上「更新」某個帳號。
  2. 要求安裝程式、憑證或描述檔:正常的 Wi-Fi 登入不需要你安裝任何東西;若要求下載 App、安裝憑證或同意某項設定變更,直接拒絕並離開。
  3. 瀏覽器出現憑證警告:若瀏覽器顯示網站憑證有問題,不要選擇「繼續前往」。
  4. 原本使用 HTTPS 的網站,突然變成沒有鎖頭:這可能是流量被干擾的跡象,立刻停止使用。
  5. 網路名稱與場所不符,或同一場所出現多個類似名稱:回到「怎麼分辨假熱點」一節,逐項核對。

遇到這些情況,最安全的做法,不是繼續檢查,而是直接斷線,改用行動網路。若已安裝了來路不明的程式,可參考手機防毒的使用時機與限制。

在外面工作,使用公共 Wi-Fi 要多做什麼?

在咖啡店、共享空間或機場休息室工作的人,除了個人帳號,還有公司資料與客戶資料要保護。可以多做這幾件事:

  1. 優先使用公司指定的連線方式:公司若提供 VPN,連上公共 Wi-Fi 後先開啟公司 VPN,再開啟內部系統。
  2. 不要在公共場所開啟內部管理介面:若系統的管理頁面沒有限制連線來源,風險會放大。
  3. 螢幕與周邊也要留意:公共 Wi-Fi 之外,旁人可能看到螢幕內容,或在你離開座位時使用你的裝置。資安署的旅遊三要,也包含強化解鎖安全(據中央社:資安署偽冒 Wi-Fi 提醒 2026 年說明) 。
  4. 重要檔案先在本機處理:避免在公共 Wi-Fi 上傳或下載含有客戶個資的檔案。
  5. 把手機熱點當作預設選項:需要處理敏感工作時,改用手機熱點,比在陌生網路上加一層工具更直接。

家中長輩與孩子的手機,要特別提醒什麼?

長輩與孩子經常在外面使用免費 Wi-Fi,卻不一定知道其中的風險。與其一再叮嚀「不要連」,不如給他們幾個簡單、可執行的規則:

  • 看到要輸入密碼、驗證碼的畫面,先不要輸入,問過家人再決定。
  • 不要連名稱像「Free WiFi」之類的開放網路,需要時改用手機的行動網路。
  • 不要在外面的 Wi-Fi 上購物、付款或登入網路銀行。
  • 用完就把 Wi-Fi 關掉,讓手機不會自動連上其他網路。
  • 手機彈出要求安裝程式或描述檔時,一律先拒絕,回家再處理。

這些規則的共同點是:不要求對方理解技術,只要求遵守幾個明確的動作。

想提供免費 Wi-Fi 的店家,可以怎麼做得更安全?

這篇文章主要寫給使用者,但如果你是經營店面、民宿或共享空間的人,打算提供免費 Wi-Fi,也有幾件事值得做:

  1. 使用現行的加密標準,避免 WEP 與 WPA 等有潛在漏洞的舊標準(據香港資訊安全網指引) 。
  2. 把客人的網路與店內的營運設備分開:收銀、監視設備與客人使用的網路,不放在同一個網段。
  3. 在店內清楚標示正確的 Wi-Fi 名稱:讓客人可以對照,降低被假熱點騙的機會。
  4. 登入頁使用 HTTPS,並只蒐集必要的資料:登入頁本身,也是被仿冒的目標。
  5. 定期更新設備韌體並更換管理密碼:數位發展部資通安全署的示警,就提到設備韌體未更新、管理頁面未限制連線來源,是企業網路設備被入侵的常見原因(據中央社:資安署 SSL VPN 示警 2026 年說明) 。

到香港使用 Wi-Fi.HK,可以怎麼一步步確認?

如果你是第一次到香港,打算使用 Wi-Fi.HK,下面是比較穩當的做法:

  1. 先確認場所:Wi-Fi.HK 的熱點分布在政府場地、旅遊景點、商場、交通工具等地方,優先使用你確定是官方或知名機構提供的熱點。
  2. 看名稱與登入頁:連線前向現場人員確認網路名稱;連上後看登入頁是否合理,不合理就離開。
  3. 注意免費時間:官方說明使用者每天可免費使用不少於 30 分鐘,不需要登記(據香港數字政策辦公室:Wi-Fi.HK資料) ;超過後可能需要依該熱點的規定處理。
  4. 避開敏感操作:香港資訊安全網建議避免在公共 Wi-Fi 上處理個人與敏感資料(據香港資訊安全網指引) ,網路銀行與付款留給行動網路。
  5. 用完就斷線,並清除記錄:離開前把該網路從手機中移除。

出國或旅行時,上網要怎麼安排比較穩?

出國時,免費 Wi-Fi 的使用頻率更高,環境也更陌生。資安署在 2026 年 2 月的旅遊三要中,第一項就是謹慎使用公共 Wi-Fi,另外兩項是留意公共 USB 充電座,以及開啟尋找裝置功能並強化解鎖安全(據中央社:資安署偽冒 Wi-Fi 提醒 2026 年說明) 。實務上,可以這樣安排:

  • 行前先確認網路方案:決定要用漫遊、當地的行動網路方案或其他可行的做法,讓敏感操作有行動網路可用。
  • 把需要登入的重要事務,集中在行動網路下處理,把公共 Wi-Fi 留給不涉及帳號的瀏覽。
  • 到達後再確認 Wi-Fi 名稱:向機場、飯店人員詢問正確的網路名稱。
  • 離開前清理:把曾連過的公共網路從手機中「忘記」,避免回程時自動連線。
  • 保持警覺:陌生的 USB 充電座、陌生人提供的「免費充電」或「免費 Wi-Fi」,都應謹慎。

如果你只記得一件事,記得這句:在公共 Wi-Fi 上,凡是涉及錢與身分驗證的事,改用自己的行動網路。

所以,免費 Wi-Fi 該怎麼用才合理?

把前面的內容濃縮,可以記成一個簡單的判斷流程:

  1. 這是不是我確認過名稱的網路?不是,就不要連。
  2. 我要做的事,涉不涉及錢、身分驗證或公司資料?涉及,就改用行動網路。
  3. 只是一般瀏覽,網址有 HTTPS 嗎?有,可以使用;沒有,就不要輸入任何資料。
  4. 登入頁要求的資料合理嗎?不合理,立刻離開。
  5. 用完了,有沒有斷線並忘記這個網路?

免費 Wi-Fi 是一項便利,並不是風險。風險來自於你把它當成家裡的網路,在上面做了不該做的事。把它放回「不受信任的網路」這個位置,再搭配前面的做法,大部分的情況都可以用得安心。

最後補一個容易被忽略的細節:同一個習慣,要連同「記錄」一起整理。每隔一段時間,進入手機的 Wi-Fi 設定,檢視已儲存的網路清單,把不再使用的店家、飯店與活動場地的網路逐一刪除。清單越短,手機自動連上不明網路的機會就越小。