第一次买 eSIM 的人,问的基本都是同一个问题的不同版本:这东西真的安全吗,还是说我把手机交给了一个我根本不懂的东西?对一项以「一封带着代码的邮件」形式送达的技术来说,这个疑问很合理。 简短的回答是安全,而且在某一个具体的方面,eSIM 比它取代的那张塑料卡更难被偷走。但这个答案只有配上推理过程才有用,所以这篇会讲清楚配置文件究竟存在哪里、它是怎么进到你手机里的、eSIM 能保护你什么又不能保护什么,以及大多数文章都跳过的那一部分:真正需要担心的风险是你从哪家公司买的,而不是这个标准本身。
简短的回答,以及这里说的「安全」指什么
eSIM 并不是另一种移动网络连接。它就是那套一直用来向网络证明你身份的凭据,只不过存放在一块内建于手机的芯片里,而不是一张塞进卡托的卡片上。它底层的安全模型,正是移动通信行业沿用了几十年的那一套。
面对旅行者最现实的那个威胁——有人拿到了你的手机——eSIM 确实更好。塑料 SIM 卡,任何拿着你手机的人几秒钟就能取出来。而 eSIM 根本没法拆。
人们容易搞混的地方,是指望 eSIM 去防住那些任何 SIM 卡都防不住的事。它不会加密你的浏览内容,它不是 VPN,它也阻止不了大多数人真正担心的那种诈骗——那种诈骗发生在你运营商的客服柜台,而不是在你的设备上。
所以值得把通常被当成一个问题问出来的三件事分开:这项技术本身是否可靠、它相比实体 SIM 卡有没有改变你的风险敞口、以及卖给你的那家具体公司是否可信。前两个有明确答案,而第三个才是真正值得你花注意力的地方。
eSIM 的配置文件究竟存在哪里
配置文件位于一个叫 eUICC 的部件里,它是一直存在于 SIM 卡内部的那个安全元件的嵌入式版本。这是一块焊在手机主板上的、小而防篡改的芯片,它的设计目标就是让里面保存的密钥留在里面。
这个设计目标比听上去更重要。那些用来向网络证明「你就是你」的认证密钥,是在安全元件内部生成并保存的,正常使用过程中永远不会把它们暴露给操作系统、给应用,或者给任何你能通过一根线接触到的东西。请求进去,密码学运算的结果出来,秘密本身始终不动。
这和银行卡芯片是同一个原理,也正是为什么复制一张现代 SIM 卡对普通消费者来说并不是一种现实威胁。它不是复制一个文件那么回事。从一块加固过的安全元件里把密钥提取出来,属于实验室级别的工作,而且攻击者还得先在物理上拿到那块芯片——这不是会发生在旅行者身上的事。
一部手机可以同时存放多份配置文件,你也正是这样把本地号码和旅行套餐并排放着用的。它们在芯片内部彼此隔离,一份旅行数据配置文件没有任何能力去读取或干扰你的运营商线路。
配置文件是怎么进到你手机里的
这个下发机制是 GSMA 公布的一项规范,叫远程 SIM 配置。理解了它,大部分人对这个流程的不安也就消散了。
你收到的安装链接或二维码并不是配置文件本身。它只是一个地址加一个一次性激活码,仅此而已。它的格式就是字面上的 LPA 三个字母,然后是配置服务器的地址,再然后是你的激活码。看到这串码的人,知道的只是「该去哪里要」和「要什么」,关于你的身份则一无所知。
当你点击安装时,手机上一个叫本地配置助手的软件会去联系那台服务器,双方在传输任何东西之前先用证书互相验证身份。随后配置文件通过加密通道被直接送进安全元件。你的手机确认它对接的是真正的配置服务器,服务器也确认它对接的是真正的 eUICC。
这也是激活码用过一次之后就失效的原因。这个码只授权下载一次配置文件,兑换掉就消耗完了——而这正是一张 eSIM 只能装在一台设备上的底层机制。
eSIM 和实体 SIM 卡,哪个更安全?
在真正会发生在旅行者身上的那种攻击上,eSIM 明显更胜一筹。如果有人偷走了一部装着塑料 SIM 卡的手机,他可以弹出卡托、把你的卡插进一部便宜手机,立刻开始接收发往你号码的电话和短信,包括各种验证码。这不需要任何技术,大约三十秒就够了。
而 eSIM 根本没有可以弹出来的东西。配置文件被锁在一块焊在主板上的芯片里,想碰它得先过你的锁屏这一关。对任何在拥挤场所被顺走过手机的人来说,这是实打实的提升。
同样这个特性也会反过来作用,这一点也该说清楚。正因为配置文件没法用手挪走,你自己也挪不走。已经激活的旅行 eSIM 无法转移到另一部手机上,所以如果你的手机在旅途中报废了,套餐并不能像卡一样拔下来插进替代机。
其余方面则接近打平。两者用的是同一套认证,跑在同样的网络上,而且都不会加密你发出去的内容。如果纯粹从安全角度比较,「能不能被拆走」是唯一真正的区别。
SIM 卡劫持,以及为什么旅行 eSIM 不是目标
人们问「eSIM 安不安全」时,心里想的通常就是这种诈骗,而这里值得说得精确一点,因为它压根就不是针对 SIM 卡的攻击。
在 SIM 卡劫持里,攻击者从头到尾都不碰你的硬件。他联系你的运营商,冒充你,通过该运营商所使用的那套身份核验,然后要求把你的号码转移到一张他控制的 SIM 卡上。执行转移的是运营商。你的手机只是单纯地失去了信号,而你的号码、以及所有发往这个号码的短信,从此都会落到他的设备上。
eSIM 技术既不会导致这件事,也阻止不了它。这是运营商在核验来电者身份这个环节上的弱点。防御手段还是那些老办法:如果你的运营商提供账户 PIN 或密码,就设一个;把重要的双因素验证码从短信迁移到验证器应用上,这样丢了号码就不等于丢了账户。
而旅行 eSIM 完全在这个框架之外,这也是让人安心的地方。它是纯数据套餐,没有绑定任何电话号码。上面没有号码可偷,它收不到你的验证码,也没人能通过社工手段让运营商去转移一个压根就没签发过的东西。它只承载上网流量,别的什么都不做。
你的服务商能看到你在网上做什么吗?
这个问题值得一个直白的答案,而不是一个营销式的答案。任何移动网络都能看到连接的元数据:你的设备接入了网络、经由哪个基站接入、传输了多少流量、以及你连接了哪些服务器。这是移动网络转发流量的固有方式,对你的本国运营商、在机场买的当地 SIM 卡、以及漫游来说,都同样成立。
网络看不到的,是加密流量的内容。如今几乎所有网页和应用流量都走 HTTPS,在你的设备和你使用的服务之间是加密的。网络能看到你连上了某个服务,但读不了你的消息、你的密码,也读不了页面本身。
旅行 eSIM 不是隐私产品,也不该被当成隐私产品来卖。除了加密本身已经隐藏的部分,它并不额外向网络隐藏什么,它也不是 VPN。如果你的目标是不让所在网络知道你在用哪些服务,那该用的工具是 VPN,而它在 eSIM 连接上运行得完全正常。
但有一个场景里,移动数据确实是更私密的选择,而且在旅行中非常实际。酒店或咖啡馆的开放公共 WiFi 会把你放到一个和陌生人共享的网络上,而且用一个名字相似的热点来冒充它极其容易。移动连接则是与一家持牌运营商之间的直接链路,没有共享的本地网络,也没人能伪造。对很多行程来说,这是「为什么要随身带数据」最有力的安全理由。
网络之外,剩下的问题是卖家作为一家公司保存了你哪些信息,而这取决于它的隐私政策,与技术无关。买之前花一分钟读一读是值得的。
真正的风险是卖家,不是技术
这个标准是公开的,而且所有人都以同样的方式实现,这意味着这笔交易里的变量并不是 eSIM 本身,而是你要把银行卡信息和邮箱交给的那家公司。谨慎的买家应该把目光放在这里。
最有用的信号是谁在处理支付。如果结账走的是 Apple Pay、Google Pay,或者像 Stripe 这样的知名支付处理商,你的卡信息是交给那家处理商而不是卖家,你也保留了银行卡本身提供的拒付保护。而一个让你在自家表单里直接输入卡号的网站,等于揽下了一份它多半不该承担的责任。
接下来,看这个网站背后有没有一家真实存在的公司:是注册公司还是一个匿名店面、退款政策里有没有专门针对 eSIM 的具体说法、以及是否有一个你在购买之前就能联系上的客服渠道,而不是只有买完之后才有。套餐页面如果直接写明这份套餐会使用哪些运营商网络,那也是个好迹象——因为在这个行业里,含糊的覆盖承诺是最容易写、也最难核实的东西。
警示信号则相反。价格远低于市场其他家,通常意味着这是在未经授权转卖别人的库存,这在需要客服的那一天到来之前都相安无事。整页找不到任何公平使用条款的「无限流量」,描述的是一个并不存在的东西。而完全查不到公司信息,是其中最明确的一个信号。
为了透明起见,也说说我们自己在这张清单上的位置:Lumbus 是一家在英国注册的公司,支付通过 Stripe 处理,支持 Apple Pay、Google Pay 和银行卡,我们不保存完整的卡片信息,套餐页面会写明每份套餐运行在哪些当地网络上。这些也正是我们建议你去任何一家竞品网站上核实的同样几件事。
一份出行安全简表
真正在境外保护你的那些事,大多和你带的是哪种 SIM 卡关系不大。它们是那些平常的好习惯,只是在你疲惫、身处陌生环境、而且什么都靠手机的时候,变得更重要了。
价值最高的单项习惯,是在出发前把双因素验证从短信迁移到验证器应用上。这消除了「手机号码」这个单点故障,从而同时防住 SIM 卡劫持、手机丢失,以及在需要验证码时恰好身处没有信号的地方。
其余的都很简短,而且值得在起飞前做完,而不是落地之后。
- 用一个长一点的锁屏密码,不要用四位数,并开启生物识别
- 把双因素验证码从短信迁移到验证器应用
- 如果本国运营商提供账户 PIN,就设置一个
- 任何涉及钱的操作,优先用移动数据而不是开放公共 WiFi
- 如果你需要 VPN,出发前就装好,并在家里测试一遍
- 只从背后有真实公司、且使用知名支付处理商的卖家购买 eSIM
- 开启查找设备功能,并确认它确实能用
- 保留好 eSIM 的订单邮件,万一手机丢了,客服可以据此确认你的身份
常见问题
eSIM 安全吗?
安全。eSIM 使用的是实体 SIM 卡沿用了几十年的同一套认证机制,保存在手机内建的防篡改安全元件里。面对手机被偷这个现实威胁,它比塑料卡更安全,因为没有任何东西可以被拆下来插进另一部手机。但它不会加密你的浏览内容,也不能防住 SIM 卡劫持——那种诈骗发生在你的运营商那边,而不是在你的设备上。
eSIM 会被黑吗?
不会以任何影响到普通旅行者的方式被黑。认证密钥是在加固过的安全元件内部生成并保存的,正常使用中不会暴露给操作系统或应用。想提取它们,需要对芯片进行专业的物理攻击,而攻击者首先还得实际拿到那块芯片。围绕 eSIM 的现实风险是买到不诚实的卖家,或者丢了一部没上锁的手机,而不是密码学本身。
eSIM 比实体 SIM 卡更安全吗?
在一个重要方面是的。实体 SIM 卡可以在几秒内从被偷的手机里取出,插到另一部手机上接收你的电话和短信。而 eSIM 是焊死的,拆不下来,小偷必须先破解你的锁屏。除此之外两者大体相当,因为它们用的是同一套底层认证,也跑在同样的网络上。
别人能偷走我的 eSIM 吗?
物理上偷不走,这正是它最主要的优势。没有卡片可以被拿走。现实中会丢失访问权的方式是:手机在解锁状态下被拿走,或者有人进入了你购买套餐所用的那个账户。所以一个强度足够的设备锁屏密码和一个像样的账户密码,比任何关于 SIM 卡本身的事情都重要。
旅行 eSIM 会被用来做 SIM 卡劫持吗?
不会,因为根本没有可以被劫持的东西。旅行 eSIM 是纯数据的,没有绑定电话号码,所以它收不到电话、短信,也收不到你的验证码。SIM 卡劫持针对的是你在本国运营商的账户和你的号码。防御办法是给运营商账户设置 PIN,并把双因素验证码迁移到验证器应用上。
我的 eSIM 服务商能看到我的浏览记录吗?
任何移动网络都能看到连接元数据:你连接了、经由哪个基站、用了多少流量、访问了哪些服务器。这对你的本国运营商和当地 SIM 卡同样成立。但它读不了加密流量的内容,而如今几乎所有网页和应用流量都用 HTTPS 加密。如果你想对网络本身隐藏你在用哪些服务,那正是 VPN 的用途。
在网上买 eSIM 安全吗?
从你核实过的卖家那里买是安全的,而且网上是 eSIM 唯一的销售方式。要找的是:一家注册公司而不是匿名店面;结账走 Apple Pay、Google Pay 或 Stripe 这类知名处理商,这样卡信息不会到卖家手里;退款政策里对 eSIM 有具体说明;以及在购买之前就能联系上的客服。对远低于市场价的价格要保持警惕。
扫描 eSIM 的二维码安全吗?
只要它来自你购买的服务商,就是安全的。eSIM 二维码不是程序,它本身装不了任何东西。它包含的是一小段文本:LPA 三个字母、配置服务器的地址,以及一个一次性激活码。你的手机用它去请求一份配置文件。请把它当作密码而不是公开链接来对待,因为谁先兑换,套餐就归谁。
用了 eSIM 还需要 VPN 吗?
两者解决的是不同的问题。eSIM 让你用上移动网络,而不必依赖公共 WiFi,这本身就已经排除了旅行中最常见的风险。而 VPN 是对承载你流量的那张网络隐藏你在连接哪些服务,同时也有助于访问受地区限制的服务。如果你在家会用 VPN,那在国外也用;它在 eSIM 连接上运行完全正常。
手机被偷了,我的 eSIM 会怎样?
小偷没法把它拆下来拿到别处用;如果手机处于锁定状态,他根本碰不到它。请就你的本地号码联系运营商,把号码停用。至于旅行套餐,用你下单时的邮箱联系服务商;能做什么取决于套餐还剩多少、以及是否已经激活,所以把那封订单邮件留在随手可查的地方确实有用。
eSIM 会追踪我的位置吗?
不会是这个问题通常暗示的那种追踪。任何移动网络都大致知道一台已连接设备在哪里,因为它知道是哪个基站在为它服务。这是移动网络的运作方式,对实体 SIM 卡、当地 SIM 卡和漫游同样适用。eSIM 并不额外增加任何追踪能力,它也不是 GPS。那些拿到了位置权限的应用,对你所在位置的了解远比网络多。
在国外,公共 WiFi 和 eSIM 哪个更安全?
通过 eSIM 的移动网络连接更安全。开放公共 WiFi 会把你放到一个与陌生人共享的网络上,而且用酒店或咖啡馆的名字架一个仿冒热点、来截取所有连上去的人的流量,是非常容易的事。移动连接则是与持牌运营商之间的直接链路,没法被这样冒充。如果你不得不用公共 WiFi,那就配合 VPN 使用。