香港港鐵WiFi安全嗎?誠實的答案

香港港鐵免費WiFi每天服務數百萬通勤者。但它真的安全嗎?對港鐵網絡的誠實安全評估,以及給日常通勤者的實用建議。

MTR Hong Kong station with free WiFi hotspot and smartphone user
1網絡概覽

港鐵WiFi是甚麼?由誰營運?

港鐵WiFi由多家WiFi供應商共同覆蓋整個港鐵網絡。政府計劃「WiFi.HK」涵蓋大多數港鐵站,以「WiFi.HK」SSID提供免費公共WiFi。這與流動網絡商直接提供的WiFi分開,並額外補充——中國移動香港、數碼通及3HK均在許多港鐵站設有各自的熱點。在部分路線上,你亦可能看到供應商專屬的SSID,例如HKT的「PCCW-WiFi」。

港鐵公司本身透過「MTR-WIFI」SSID在東鐵、西鐵及屯馬線的列車上提供WiFi,需透過強制登入頁面進行登記或登入。機場快綫則為所有乘客提供免費WiFi ↗。大多數地下月台的WiFi來自WiFi.HK計劃或網絡商熱點,而非直接由港鐵公司提供。這種多供應商的架構意味著安全標準並不統一——部分熱點的管理比其他更好。

登記要求因供應商而異。WiFi.HK熱點通常要求透過強制登入頁面以電郵地址或電話號碼進行簡單登記。部分網絡商熱點允許用戶自動連線。強制登入頁面的登記過程本身也是一個安全考量——你正在向一個你無法控制的網絡提交資料(電郵或電話號碼),而此時的連接在登記時可能尚未加密。這些資料或有可能被收集並濫用,或強制登入頁面本身可能是偽裝成流氓網絡的釣魚頁面。

  • WiFi.HK:政府支持的計劃,覆蓋大多數港鐵站——主要公共網絡
  • 網絡商熱點:中國移動香港、數碼通、3HK在多個站點設有用戶可使用的熱點
  • MTR-WIFI:供東鐵/西鐵/屯馬線列車使用——需透過登記頁面
  • 機場快綫:免費WiFi ↗供所有乘客使用——服務質素最佳
  • 質素參差:多個營運商意味著整個網絡的安全標準不一致
  • 強制登入頁面風險:登記頁面可能在未加密的連接下提交你的資料
了解所有公共WiFi網絡上存在的安全風險 →
MTR WiFi network providers — WiFi.HK and carrier hotspots at station
2安全評估

港鐵WiFi的誠實安全評估

港鐵站的WiFi.HK熱點是開放、未加密的網絡。SSID在沒有WPA2或WPA3密碼保護的情況下廣播——任何人無需任何憑證即可連接。這意味著在網絡層面,你的設備與接入點之間的流量並未透過WiFi協議本身進行加密。在同一網絡上運行封包擷取軟件的任何設備,若流量未經獨立加密(透過HTTPS或VPN),均有可能截取你的流量。

港鐵WiFi的龐大用戶數量既是風險,也在一定程度上是緩解因素。擁有數千名同時在線用戶的熱門網絡在大規模攻擊方面難度相對較高——執行中間人攻擊的攻擊者只能針對有限數量的特定目標,而非無差別地擷取所有流量。然而,港鐵站也是高流量、高價值的環境,罪犯可以預期大量用戶正在查看電郵、社交媒體,甚至使用銀行應用程式。潛在受害者的密度使針對性攻擊對攻擊者而言是值得的。

港鐵站的「惡意孿生」攻擊是一個有據可查的威脅。「WiFi.HK」SSID眾所周知,罪犯可以架設廣播相同SSID的接入點以吸引連接。由於網絡沒有密碼,設置為自動連接到WiFi.HK的設備將連接到信號最強的接入點——而這可能是攻擊者的流氓接入點,而非合法的車站熱點。如果你的設備之前已連接過WiFi.HK,你的手機或電腦在每次偵測到該SSID時都會嘗試自動重新連接。在同一車站的攻擊者可以廣播更強的「WiFi.HK」信號,並擷取你設備的自動連接。

  • 開放網絡:WiFi.HK未加密——WiFi層面無WPA2/WPA3保護
  • 高用戶密度:每個車站數千名用戶——對選擇性攻擊而言是高價值目標
  • 惡意孿生風險:已知SSID「WiFi.HK」易於仿冒——已設定自動連接的設備易受攻擊
  • 無網絡層加密:未加密的HTTP流量對網絡監視者可見
  • HTTPS提供內容保護:但DNS查詢及流量元數據仍然可見
  • 結論:一般HTTPS瀏覽大致安全;未使用VPN時不適合進行敏感操作
了解惡意孿生攻擊如何在港鐵WiFi等公共網絡上發生 →
MTR WiFi security assessment — what is and isn't protected
3通勤者風險

日常港鐵通勤者面對的特定風險

日常通勤者面對累積性的暴露風險。如果你每個工作日在45分鐘的通勤途中連接港鐵WiFi,每年累計約180小時的暴露時間。大多數暴露屬低風險——如果你只是瀏覽HTTPS新聞網站或透過加密連接串流播客,風險微乎其微。當通勤者習慣性地利用通勤時間處理工作電郵、存取業務系統、在未切換至流動數據的情況下使用銀行應用程式,或在可能未完全使用HTTPS的網站上提交表單時,風險便會顯著上升。

從新界通勤至中環的商業專業人士往往利用東鐵或屯馬線的通勤時間處理生產力工作——查看電郵、審閱文件、透過網頁入口連接公司系統。如果這些活動在沒有VPN保護的情況下透過港鐵WiFi進行,敏感的商業資訊便會在未加密的公共網絡上傳輸。鑑於針對香港公司的商業電郵詐騙是一種活躍且資金充裕的犯罪活動,可預測的每日在特定網絡出現與珍貴商業數據的組合,使通勤專業人士成為值得攻擊的目標。

在港鐵WiFi上使用流動銀行應用程式尤其值得注意。大多數香港銀行應用程式使用加密的HTTPS連接及應用程式層面的安全措施,因此你的銀行數據本身是加密的。然而,應用程式的身份驗證過程——尤其是在網絡上接收到的任何短訊一次性密碼——可能對網絡監視者可見。透過流動網絡接收的短訊不受WiFi監控影響,但若你在WiFi和流動數據之間切換接收短訊,或銀行應用程式本身傳輸驗證數據,WiFi環境便會增加風險。

  • 累積暴露:日常通勤者每年累計數百小時公共WiFi暴露時間
  • 工作電郵風險:在未受保護的網絡上處理商業通訊是商業電郵詐騙的溫床
  • 銀行業務考量:使用銀行應用程式時改用流動數據(非WiFi),即使在港鐵上亦然
  • 文件存取:透過港鐵WiFi存取工作文件或業務系統需要VPN保護
  • 可預測目標:按固定時間表通勤的人更容易成為蓄意攻擊的目標
  • 串流低風險:在港鐵WiFi上透過HTTPS串流音樂、播客和影片風險極低
了解如何在公共WiFi上保護商業數據 →
Business professional using MTR WiFi during commute — security risks
4安全使用港鐵WiFi

如何安全使用港鐵WiFi:實用指南

最有效的單一行動是在連接港鐵WiFi前啟用VPN。許多優質VPN應用程式(NordVPN、ExpressVPN、Mullvad等)提供自動連接功能,在你連接到公共網絡時自動啟用VPN。啟用此功能後,你無需每次通勤都記得手動啟動VPN即可獲得保護。選擇日本、新加坡或南韓的VPN伺服器,以將港鐵通勤的延遲影響降至最低——這些地區伺服器提供快速連接及完整加密。

在你的設備上停用港鐵WiFi的自動連接功能。不要將「WiFi.HK」設為已儲存的自動連接網絡,而應設為「詢問是否加入」或每次手動連接。這可防止你的設備自動連接到廣播熟悉SSID的惡意孿生網絡,並讓你有片刻時間確認你正連接到預期的網絡。在iPhone上,你可以將個別網絡設為不自動加入:設定 → WiFi → 點擊網絡名稱旁的「i」→ 關閉「自動加入」。

將你的通勤活動分層管理。對於低敏感度的通勤活動——閱讀新聞、串流音樂、收聽播客——在啟用VPN的情況下使用港鐵WiFi。對於涉及工作電郵、業務系統或財務帳戶的任何活動,則切換至流動數據連接。大多數香港流動數據計劃提供充裕的數據配額(50GB或以上),可輕鬆應付因切換至流動數據處理敏感任務而產生的額外用量。港鐵列車行駛途中在大多數路線上均有流動網絡訊號,使流動數據成為整個網絡範圍內的實用選擇。

  • 啟用自動VPN:設定VPN應用程式在加入公共網絡時自動連接
  • 停用自動加入:在WiFi設定中關閉WiFi.HK的「自動加入」
  • 確認網絡名稱:確保你連接的是「WiFi.HK」而非名稱相似的網絡
  • 切換至流動數據:處理電郵、工作系統及銀行業務時使用手機的數據連接
  • HTTPS確認:在瀏覽器中確認所訪問網站的鎖頭圖示
  • 避免輸入敏感資料:在未使用VPN的情況下,切勿在港鐵WiFi上輸入密碼或個人資料
了解如何在香港公共WiFi上有效使用VPN →
Safe practices for using MTR WiFi in Hong Kong

安全通勤——在港鐵WiFi上使用VPN

在連接港鐵WiFi前在手機上運行VPN,可在整個通勤途中提供強大保護。啟用自動連接,無需再為網絡安全擔憂。

Related VPN Articles