我的一个朋友去年去伊斯坦布尔旅行时拒绝使用eSIM。“我不信任它,”他说,“万一有人远程黑了我的手机,盗走了我的号码怎么办?”于是,他在阿塔图尔克机场随便找了个小亭子买了张实体SIM卡,把护照交给一个陌生人,然后填写了一张写有家庭住址的表格。
他完全没有意识到其中的讽刺意味。
人们对 eSIM 的安全担忧是可以理解的。它是一项较新的技术,而且是隐形的(没有实体卡片可以拿在手里),大多数人根本不了解手机是如何连接到网络的。所以,让我们抛开专业术语,用通俗易懂的方式解释一下。
eSIM 安全机制的实际工作原理
每个 eSIM 配置文件都是通过名为 SM-DP+ 的系统下载的(不必担心这个缩写)。重要的是,该系统在服务器和您手机的嵌入式芯片之间使用端到端加密。包含您用户凭证的配置文件在离开服务器之前会被加密,并且只能由您设备中的特定安全元件解密。
这个安全元件是防篡改硬件。它与存储您的 Apple Pay 卡信息或指纹数据的芯片属于同一类型。没有人可以远程读取它。也没有人可以通过在地铁上与您碰撞来复制它。
实体 SIM 卡?它们使用一些相同的加密技术进行网络认证,但卡本身可以被物理移除、用廉价设备克隆,或者被通过社交工程手段联系运营商客服热线的人替换。
SIM卡交换攻击:eSIM实际上更安全
SIM卡交换是一个真实存在的威胁。犯罪分子会致电您的运营商,冒充您本人,并将您的号码转移到新的SIM卡上。一旦他们掌握了您的号码,就能拦截双因素认证码,盗取您的银行账户。Twitter前CEO就曾遭遇过这种情况,成千上万的普通人也曾受其害。
问题在于:eSIM 让换卡变得更难,而不是更容易。使用实体 SIM 卡时,换卡很简单——运营商只需停用旧卡并激活新卡即可。而使用 eSIM 时,信息转移需要通过运营商的 eSIM 管理平台进行身份验证,这通常涉及额外的验证步骤。
现在一些运营商提供专门针对 eSIM 的安全保护措施:例如配置文件锁定 PIN 码、用于转账的生物识别验证,以及在有人试图修改您的 eSIM 配置文件时发出实时警报。例如,美国的 T-Mobile 提供的“SIM 卡保护”功能可以完全阻止未经授权的 SIM 卡更改。
隐私:您的 eSIM 提供商究竟能看到什么?
Ready to get connected?
Get a travel eSIM for 200+ destinations — instant QR by email, no roaming charges, with a discount applied automatically at checkout.
您的 eSIM 提供商可以看到与任何运营商相同的数据:您连接到哪些基站(大致位置)、您使用了多少数据以及您的连接时间。但他们无法看到您加密流量的内容——例如您的 HTTPS 浏览、WhatsApp 消息和电子邮件。这些内容只存在于您和您使用的网站/应用程序之间。
像TripoSIM这样的旅行 eSIM 卡相比你的家庭运营商 eSIM 卡,在隐私方面有一个优势:它们仅用于数据传输,且为临时性服务。你的家庭运营商会保存你的姓名、地址、支付信息、社保号码以及多年的位置记录。而旅行 eSIM 卡提供商只会保存你的邮箱地址和 7-30 天的数据使用记录,之后便会过期。
如果隐私是首要考虑因素,那么旅行 eSIM 无疑比使用国内运营商的漫游服务更能保护隐私,因为漫游服务会无限期地记录您的国际活动。
二维码问题
人们担心二维码被拦截。如果有人截屏你的二维码并使用你的eSIM卡怎么办?
行不通。每个二维码都是一次性的,并且与特定设备绑定。一旦您扫描并安装了配置文件,该二维码就失效了。即使有人有备份,也会收到错误提示。SM-DP+ 服务器会在您的手机完成下载的那一刻将其标记为已使用。
话虽如此,安装之前还是不要把二维码发布到 Instagram 上。常识依然适用。
值得了解的真正风险
没有任何技术是绝对万无一失的。以下是经过正确评估的实际风险:
手机丢失或被盗。如果有人偷走了你的手机并解锁,他们就能访问你的 eSIM 信息。这与实体 SIM 卡类似,只是他们无法将其取出并插入其他设备。请使用强密码。启用“查找我的 iPhone”或“查找我的设备”功能。这并非 eSIM 特有的风险,而是智能手机普遍存在的风险。
安装过程中会使用不安全的 Wi-Fi 网络。您需要互联网连接来下载 eSIM 配置文件。如果您在连接到不安全的公共 Wi-Fi 网络时进行安装,理论上(强调是理论上)存在中间人攻击的风险。SM-DP+ 加密技术使得这种情况发生的可能性极低,但如果您仍然担心,请使用家里的 Wi-Fi 网络或手机的移动数据进行安装。切勿在连接到“完全合法的免费机场 Wi-Fi”网络时进行安装。
网络钓鱼。有人可能会向您发送伪造的“您的 eSIM 已准备就绪”的电子邮件,其中包含恶意二维码。虽然这不会安装恶意软件——您手机的 eSIM 系统只接受有效的运营商配置文件——但您会浪费时间,并可能在虚假的结账页面上泄露个人信息。请仅扫描来自您 eSIM 提供商网站或电子邮件中的二维码。
诚实的底线
eSIM 的安全性至少与实体 SIM 卡相当,并且在几个重要方面更胜一筹。其加密强度更高,硬件具有防篡改功能,SIM 卡交换攻击更难得逞,二维码也是一次性的。
我朋友在伊斯坦布尔机场买了张实体SIM卡,结果两天后就不能用了,而且售卡亭的人也走了,他也没办法解决。剩下的旅程他都用我的eSIM热点。现在他彻底爱上eSIM了。
如果你还是不放心,那就先来一次短途旅行。买个7天的行程单,试试看,看看效果如何。你会觉得之前的担心都是多余的。
首次购买 eSIM 更优惠
输入您的电子邮件地址,即可获得即时折扣码以及不定期的旅行网络连接小贴士。
我们会通过电子邮件发送您的优惠码以及一些旅行小贴士。您可以随时取消订阅。