Làm cách nào để bảo vệ mật khẩu Wi-Fi của tôi khỏi bị hiển thị bởi điện thoại Android khi chia sẻ nó với mã QR?


9

Tôi muốn biết liệu có cách giải quyết nào để bảo vệ hoặc ẩn mật khẩu bộ định tuyến Wi-Fi TP-LINK của tôi khỏi bị hiển thị trên điện thoại sử dụng điện thoại Xiaomi (Redmi) không.

Nếu chúng ta truy cập Wi-Fi trong điện thoại Redmi và chạm vào Wi-Fi được kết nối trước đó, thì điện thoại cho phép chúng ta chia sẻ mạng Wi-Fi bằng cách quét mã QR bằng một số điện thoại khác hoặc cùng điện thoại.

Xem ảnh chụp màn hình bên dưới để hiểu rõ hơn về câu hỏi của tôi:

Cài đặt Wi-Fi trên điện thoại Xiaomi Chia sẻ mạng Wi-Fi hiển thị mã QR

Và nếu tôi quét mã QR này với bất kỳ điện thoại nào khác, thì chúng ta có thể dễ dàng thấy mật khẩu:

Mật khẩu được hiển thị khi một điện thoại khác quét mã QR

Vậy làm cách nào để bảo vệ mật khẩu Wi-Fi của tôi?


17
Chỉ là một lưu ý, nhưng định dạng QR tiêu chuẩn cho Wi-Fi sẽ tự động bao gồm mật khẩu ở dạng văn bản thuần túy (vì vậy ... mọi người đều có thể biết mật khẩu Wi-Fi của bạn ngay bây giờ; bạn có muốn tìm lại từ lịch sử sửa đổi không?). Vì vậy, tôi cho rằng những gì bạn thực sự muốn giống như vậy, vô hiệu hóa tính năng chia sẻ này cho một SSID cụ thể thay vào đó (nếu nó thậm chí có thể)?
Andrew T.

1
Tôi chỉ muốn bảo vệ mật khẩu wifi của mình để không bị phát hiện bởi bất kỳ điện thoại nào (mã QR). Có lựa chọn nào trong TP LINK không?
Sachin

6
Mã QR được tạo nhanh chóng dựa trên định dạng trên của điện thoại, không phải bộ định tuyến; cấu hình bộ định tuyến không có gì để làm với điều này. Giải pháp thực tế là hoàn toàn tránh chia sẻ cấu hình Wi-Fi bằng mã QR. Giải pháp mở rộng (và cần nghiên cứu) là tìm xem có thể vô hiệu hóa / bảo vệ tính năng này bằng mật khẩu một cách có hệ thống không ...
Andrew T.

9
FYI, sắp xếp lại mật khẩu trong ảnh chụp màn hình, nhưng để mã QR hiển thị, có nghĩa là bất kỳ ai cũng có thể quét mã QR và lấy mật khẩu.
James_pic

1
Những gì bạn muốn là đưa cho bạn của bạn chìa khóa để anh ấy có thể sử dụng nó theo cách bạn dự định. Nhưng cũng không đưa cho anh ta chìa khóa, trong trường hợp anh ta cố gắng sử dụng nó theo bất kỳ cách nào khác. Điều này chỉ đơn giản là không thể.
Đặc vụ_L

Câu trả lời:


32

Câu trả lời cho câu hỏi này chung chung hơn phần cứng cụ thể mà bạn đã tham khảo trong câu hỏi của mình và không phải là Android cụ thể theo bất kỳ cách nào, nhưng vì câu hỏi này dường như thỉnh thoảng tôi sẽ trả lời nó tốt nhất để mọi người có thể thấy Đây không phải là "ma thuật" theo bất kỳ cách nào.

Lý do điều này hiển thị mật khẩu của bạn là mã QR để lưu trữ thông tin WiFi và truyền mật khẩu WiFi ở dạng văn bản đơn giản để bất kỳ ai quét mã QR đều có mật khẩu WiFi của bạn. Mã QR không có gì đặc biệt ở đây: mặc dù bạn không thể "đọc" nó, nhưng bất kỳ thiết bị nào biết mã tiêu chuẩn được sử dụng cho biểu tượng QR đều có thể đọc nó giống như các từ trên một tờ giấy. Đây chỉ là cách mã QR cho WiFi được thực hiện và không thành vấn đề nếu đó là TP-Link, Asus, Linksys hoặc bất kỳ thiết bị nào khác tạo ra chúng: mật khẩu ở dạng văn bản thuần túy. Việc thiết bị nào đang đọc mã QR cũng không thành vấn đề: dù đó là Redmi, Samsung, Apple, Google, Huawei hay bất cứ thứ gì, nó có thể đọc mã QR và hiển thị tên mạng và mật khẩu bằng văn bản đơn giản, mặc dù một số ứng dụng có thể " mặt nạ"

Cách thích hợp để xử lý bảo mật này trong môi trường gia đình là không cung cấp mật khẩu WiFi cho bạn bè, chỉ cho gia đình bạn (hoặc tự thiết lập mật khẩu cho họ, mặc dù họ vẫn có thể lấy lại mật khẩu). Và đối với việc sử dụng của bạn bè hoặc khách của bạn, hãy có SSID riêng với mật khẩu đơn giản được thiết lập để chỉ truy cập Internet (thường được gọi là Cách ly khách hàng), có thể ở tốc độ được điều chỉnh. Tôi không biết về TP-Link, nhưng nhiều công ty như Asus có ứng dụng cho điện thoại di động của bạn, có thể nhanh chóng cho phép bạn kích hoạt mạng WiFi khách trong một khoảng thời gian nhất định (giả sử 4, 24, 72 giờ) tự động vô hiệu hóa nó. Ví dụ này hữu ích cho những người bạn đã hết bữa tối, cả ngày hoặc cuối tuần. Một số người, bao gồm cả tôi, chỉ cần kích hoạt một mạng khách với mật khẩu mọi lúc, nhưng mạng này có tính năng cách ly máy khách (người dùng chỉ có thể truy cập Internet) và nó được điều chỉnh tới khoảng 1-2% tốc độ ISP của tôi (họ có tốc độ tải xuống 5Mbps và tải lên 500Kbps) và tôi thay đổi mật khẩu 3-4 lần một năm và đặt nó trên tủ lạnh. Không ai trong số này là câu trả lời hoàn hảo cho bảo mật, nhưng chúng thường đủ tốt.

Mặt khác, nếu bạn cấp cho mọi người quyền truy cập vào mạng của mình, bạn cũng có thể chỉ cần cung cấp cho họ mật khẩu WiFi ... Một khi họ được kết nối với WiFi, điều đó giống như khi họ cắm vào mạng của bạn bằng cáp và có thể truy cập mọi thứ , do đó, có quyền truy cập vật lý vào mạng và có mật khẩu WiFi về cơ bản là giống nhau. Bên cạnh đó, khá dễ dàng để thay đổi mật khẩu WiFi sau này nếu cần để hạn chế quyền truy cập. Việc thay đổi mật khẩu WiFi của bạn một cách thường xuyên cũng không phải là ý tưởng tồi, cứ sau 30-90 ngày một lần, để nếu mật khẩu ở ngoài đó, bạn không thể truy cập sau nếu mọi thứ thay đổi, như bạn của bạn vì bất cứ điều gì Lý do không còn là bạn của bạn nữa.


Vì vậy, tóm lại, kết luận là không có giải pháp kỹ thuật thích hợp cho vấn đề này của tôi. Thật kỳ lạ và nực cười khi công nghệ đã cải thiện rất nhiều nhưng chúng tôi không có bất kỳ kỹ thuật mạnh mẽ nào cho việc này!
Sachin

22
@ user3779493 có thể tốt hơn nếu bạn có thể nghĩ ra ý tưởng về cách cải thiện công nghệ này ... 1) mục đích của mã QR Wi-Fi là chia sẻ cấu hình Wi-Fi một cách thuận tiện cho các thiết bị khác để kết nối và họ cần SSID và mật khẩu. 2) nếu các thiết bị khác đã kết nối với AP Wi-Fi đó và nếu các thiết bị đó được root, thì chúng cũng có thể truy xuất mật khẩu Wi-Fi được lưu trữ cục bộ trên thiết bị của chúng.
Andrew T.

11
@ user3779493 Công nghệ là có. Bạn có thể có một hệ thống an toàn hơn với mọi người dùng có tên người dùng và mật khẩu của riêng mình. Nhưng nếu bạn chọn một mật khẩu đơn giản cho mọi người thì khi đưa ra, bạn phải tiết lộ nó. Đó là bản chất của một mật khẩu duy nhất. Điện thoại của khách phải lấy mật khẩu ở dạng có thể đọc được, có thể là QR hoặc một văn bản đơn giản hoặc miệng của bạn nói với khách của bạn. Bạn có thể cung cấp cho khách rằng bạn sẽ điền mật khẩu cho anh ta trên điện thoại của anh ta.
Vladimir F

5
@ user3779493 Tất nhiên tồn tại nhiều giải pháp an toàn hơn, nhưng chúng không đơn giản như có một mật mã chung duy nhất. Các tổ chức doanh nghiệp sử dụng chúng mọi lúc, chẳng hạn như WPA2-Enterprise (Radius) hoặc 802.1X trong đó người dùng hoàn toàn không cần "mật khẩu wifi", nhưng sử dụng thông tin xác thực khác như tên người dùng / mật khẩu tên miền hoặc cài đặt chứng chỉ cụ thể ( một tập tin) trong thiết bị bằng tay. Chúng thường không dành cho sử dụng tại nhà, đây là lý do tại sao các mạng khách (đôi khi cụ thể theo thời gian) được tích hợp vào các bộ định tuyến gia đình hiện đại. Công nghệ ở đó à? Có, nhưng không có nhu cầu cho nó.
acejavelin

2
@ user3779493 Tôi cũng khuyên bạn nên thận trọng về việc nhập thông tin đăng nhập cho ai đó trong thiết bị của họ, hoàn toàn không có bảo mật nào trong đó ... Bất kỳ ai có kỹ năng tìm kiếm Google tối thiểu đều có thể khôi phục mật khẩu. Một điều khác cần nhớ là một khi đã nói đến một thiết bị di động, thông tin này cũng có thể được sao lưu vào tài khoản đám mây của người dùng như Google và mọi thiết bị họ thêm tài khoản sẽ truy cập ngay vào mạng và mật khẩu của bạn. Một lần nữa, điều này cho vay để có một mạng khách an toàn cho các mục đích như vậy nơi bạn có thể giới hạn thời gian và mật khẩu sử dụng.
acejavelin

11

Câu trả lời ngắn cho câu hỏi này là bạn không thể ngăn bất kỳ ai có mật khẩu WiFi chia sẻ nó. Đó chính xác là những gì điện thoại đang làm khi tạo mã QR.

Nếu bạn muốn ngăn người dùng mạng chia sẻ quyền truy cập với người khác thì bạn phải sử dụng một cái gì đó không phải là mật khẩu mặc định WPA để bảo mật mạng. Có một số giải pháp khả thi

  • Sử dụng danh sách trắng địa chỉ MAC, điều này có nghĩa là chỉ phần cứng đã biết mới được phép kết nối ngay cả khi chúng có mật khẩu (địa chỉ MAC dễ bị giả mạo với máy tính xách tay, không chắc là có thể nếu không bẻ khóa điện thoại)

  • WPA-TLS đã sử dụng, điều này sử dụng chứng chỉ riêng cho từng người dùng, một khi đã cài đặt trên điện thoại, không có cách nào để xuất khóa riêng vì vậy không có cách nào để chia sẻ với người khác (có thể trích xuất khóa trên một số điện thoại bị hỏng mà không có yếu tố bảo mật phần cứng)

  • Sử dụng cổng bị khóa và yêu cầu mật khẩu thứ hai thay đổi thường xuyên (đây có thể là từ mã thông báo 2fa chỉ được cung cấp cho người dùng được ủy quyền)

Danh sách này không đầy đủ nhưng sẽ cung cấp cho bạn một số tùy chọn để xem xét.


1
Danh sách trắng / danh sách đen địa chỉ MAC hiện đang rất khó khăn ... Việc ngẫu nhiên địa chỉ MAC đang được tích hợp vào các thiết bị cho mục đích bảo mật, điện thoại Pixel của tôi có nó. source.android.com/devices/tech/connect/wifi-mac-randomization và các phương pháp khác thường phụ thuộc vào phần cứng, không phải tất cả các thiết bị mạng gia đình đều có thể xác thực dựa trên thay thế, mặc dù hầu hết đều có thể thực hiện một mạng khách với cổng bị khóa, tôi không Dù sao đi nữa, hãy xem điểm của cổng bị giam giữ nếu đó là SSID duy nhất, trừ khi bạn cần mọi người chấp nhận T & C để bồi thường cho chính mình nếu họ làm điều gì đó độc hại.
acejavelin

3
Ngẫu nhiên địa chỉ Mac chỉ được sử dụng khi tìm kiếm SSID, địa chỉ Mac thực của thiết bị vẫn được sử dụng cho kết nối thực tế. Cổng bị khóa cho phép bạn thêm một lớp xác thực thứ cấp có thể dễ dàng thay đổi, nó không liên quan gì đến việc bồi thường
hardillb

Tốt để biết, cảm ơn cho thông tin!
acejavelin

@hardillb Ít nhất là trên Pixel 3a của tôi, đó là một tùy chọn trong cài đặt MAC sẽ sử dụng khi thực sự được kết nối và ngẫu nhiên được liệt kê là mặc định.
derobert

4

Bạn có thể có SSID dành riêng cho khách (nếu bộ định tuyến của bạn hỗ trợ nó). Điều này có thể tách khách khỏi bạn ở một mức độ nào đó, tùy thuộc vào khả năng của bộ định tuyến.

Nếu bạn không muốn cung cấp cho khách quyền truy cập vĩnh viễn, bạn có thể thay đổi mật khẩu theo thời gian.

Nếu bạn muốn đi xa hơn, bạn có thể xem WPA2 / WPA3 Enterprise. Điều này cho phép kiểm soát truy cập tốt hơn. Tuy nhiên, có lẽ bạn không muốn làm điều này trên Wi-Fi gia đình của mình, vì quá phức tạp để thiết lập và bạn có thể cần một bộ định tuyến Wi-Fi tốt hơn (và đắt tiền hơn) cho điều đó.

Để biết giải thích tại sao mã QR không ẩn mật khẩu, hãy xem bài đăng của @ acejavelin.


2

Tôi có một bộ định tuyến thứ hai, chỉ là một bộ nhỏ giá rẻ, được kết nối bằng cáp với bộ định tuyến chính. Họ có mạng wifi khác nhau và mật khẩu khác nhau. Tôi chỉ cung cấp cho bạn bè mật khẩu của bộ định tuyến thứ hai.

Tôi có thể thay đổi nó bất cứ lúc nào một cách dễ dàng. Hoặc ngắt kết nối nó.

Tôi thấy đó là một giải pháp dễ dàng và hiệu quả.


Đây thực sự là một giải pháp tồi tệ ... Bạn đang cho mọi người trên bộ định tuyến thứ hai toàn quyền truy cập vào mọi thứ trên mạng của bộ định tuyến thứ nhất và không ai trên mạng của bộ định tuyến thứ nhất có thể truy cập bất cứ thứ gì vào bộ thứ hai. Trừ khi bạn có sự cô lập máy khách trên địa chỉ IP được gán cho bộ định tuyến thứ hai ...
acejavelin

Ai nói tôi đã cho mọi người truy cập? Bạn? Tôi chắc chắn không. Tôi có thể định cấu hình nó để họ không có quyền truy cập vào các mạng khác. Có vẻ đủ an toàn.
Don King

Nếu cổng internet của bộ định tuyến 2 được kết nối với mạng LAN của R1, tất cả mọi người trên R2 cần biết là sơ đồ địa chỉ IP của mạng LAN của R1. Đối với R2, mạng con R1 LAN của bạn là Internet, vì vậy họ có thể truy cập mọi thứ trong đó như thể chúng được kết nối trực tiếp với nó. Định tuyến IP đơn giản nói như vậy trừ khi bạn đã thực hiện một số thay đổi rất cụ thể không phổ biến trong các bộ định tuyến gia đình. Ví dụ: nếu IP của tôi trên R2 là 10.0.0.10 và máy in của bạn trên R1 là 192.168.1.50, tôi có thể truy cập trực tiếp vì R2 sẽ vui vẻ định tuyến đến thiết bị đó vì nó biết chính xác vị trí của nó. Tuy nhiên, mạng LAN R1 của bạn không biết gì về 10.0.0.10.
acejavelin

Tùy thuộc vào bộ định tuyến của bạn, bạn có thể định cấu hình nó để chúng không hiển thị các mạng khác.
Don King
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.