CYBER WELFARE

Proteja su privacidad digital

Elige el cifrado del punto de acceso más seguro: WPA3, o WPA2 si hace falta

Estás en una sala de espera, el portátil no encuentra ninguna red de confianza y tienes una videollamada dentro de diez minutos. Activas el punto de acceso del móvil, conectas el ordenador y sigues trabajando. Todo lo que haces a partir de ese momento —correo electrónico, documentos, mensajes— viaja por el aire unos metros, del portátil al móvil, y lo que lo protege durante ese trayecto es el cifrado del punto de acceso.

Ese tramo de aire es invisible, pero no es privado: cualquier dispositivo cercano puede captar las señales de tu red. Lo que impide que un extraño las lea es el cifrado, es decir, el sistema que transforma los datos en una forma ilegible para quien no tiene la clave. Y no todos los tipos de cifrado que ofrece el móvil protegen de la misma manera.

Esta recomendación —la R15 del Framework Cyber Welfare— te ayuda a elegir el cifrado más robusto entre los disponibles, a entender qué cambia entre las siglas que aparecen en los ajustes y a saber cuándo tiene sentido buscar un término medio. Es el complemento natural de la contraseña del punto de acceso móvil: la contraseña decide quién entra; el cifrado protege lo que circula por la red.

Qué dice esta recomendación

La recomendación R15 establece que, cuando activas el punto de acceso del móvil, debes elegir el tipo de protección más robusto disponible: WPA3 cuando exista, el modo mixto WPA2/WPA3 solo si un dispositivo más antiguo no consigue conectarse, y WPA2 si el móvil no ofrece otra cosa; nunca una red abierta, nunca WEP ni WPA.

Las siglas que aparecen en los ajustes son pocas, y basta una línea para cada una para orientarse:

  • Red abierta (sin protección): sin contraseña y sin cifrado; lo que pasa por la red viaja en claro, legible para quien esté cerca.
  • WEP (Wired Equivalent Privacy): el primer sistema de protección del wifi, de finales de los años noventa; hoy se sortea con facilidad y se considera superado.
  • WPA (Wi-Fi Protected Access): el parche que se introdujo para sustituir deprisa a WEP; mejor que su predecesor, pero también superado y desaconsejado.
  • WPA2: el estándar que protege la mayoría de las redes wifi desde hace muchos años; robusto, siempre que la contraseña sea larga y difícil de adivinar.
  • WPA3: la generación más reciente; hace mucho más difícil adivinar la contraseña a base de intentos y protege mejor incluso el tráfico ya transmitido.

Junto a estas opciones, muchos móviles ofrecen un modo mixto WPA2/WPA3 (a veces llamado «de transición»): los dispositivos recientes se conectan con WPA3 y los más antiguos, con WPA2.

Lo que no es. No es un asunto para expertos en redes: se trata de una sola opción en los ajustes del punto de acceso, que se revisa una vez y se vuelve a comprobar de vez en cuando. Tampoco es una protección que sustituya a las demás: el cifrado no detiene a quien ya conoce la contraseña, ni protege los datos más allá del móvil, en el resto del recorrido por internet.

Ámbito de aplicación. Se aplica a cualquier móvil o tableta que uses como punto de acceso, sea personal o del trabajo, y a los pequeños routers portátiles que comparten una conexión de datos. El mismo principio vale para el router de casa, aunque ese es un tema aparte.

Por qué es importante el cifrado del punto de acceso

El wifi es una comunicación por radio. A diferencia de un cable, la señal no se queda entre los dos dispositivos que se comunican: se difunde alrededor, atraviesa paredes y asientos y llega a cualquiera que tenga una antena dentro de su alcance. En los lugares concurridos —un tren, un espacio de coworking, un aeropuerto— hay muchas antenas dentro de ese alcance.

El cifrado es lo que vuelve inútil esa señal para quien la capta sin permiso. Cuando es débil, o no existe, ocurren tres cosas:

  • el tráfico se puede leer: con una red abierta o protegida con WEP, quien esté cerca puede observar lo que pasa entre tus dispositivos y el móvil;
  • la contraseña se puede deducir: con los sistemas más antiguos, y con WPA2 si la contraseña es corta, quien registra el momento en que un dispositivo se conecta puede probar después muchísimas combinaciones con calma, lejos de ti;
  • se puede entrar en la red: una vez encontrada la clave, un extraño se conecta como si estuviera autorizado, consume tu tarifa de datos y queda en la misma red que tu portátil.

En los últimos años, muchas webs y aplicaciones ya cifran sus propias comunicaciones —es el principio de conectarse solo con HTTPS—, y eso reduce lo que un extraño puede leer. Pero no todo está cifrado de la misma manera: los nombres de las webs que visitas, algunas aplicaciones y los propios dispositivos conectados a la red quedan más expuestos. El cifrado del punto de acceso es la primera capa, la que protege todo lo que viaja por el aire sin que tengas que pensar en ello.

Hay además un aspecto menos evidente. Con WPA2, quien conoce la contraseña y observa el momento en que otro dispositivo se conecta puede, en teoría, descifrar su tráfico. WPA3 da a cada conexión claves propias, que no se obtienen solo a partir de la contraseña: ni siquiera quien está legítimamente en la red puede leer lo que hacen los demás.

Ventaja de un cifrado robustoPor qué importa
Hace ilegible lo que viaja por el aireQuien capta la señal solo ve datos incomprensibles
Protege la contraseña de los intentos a distanciaCon WPA3 no basta con registrar una conexión para probar combinaciones sin límite
Separa entre sí los dispositivos conectadosQuien conoce la contraseña no lee el tráfico de los demás
Protege también el tráfico pasadoSi en el futuro se descubriera la contraseña, las sesiones ya terminadas siguen cifradas
Funciona de forma automáticaUna vez elegido, no exige ningún gesto adicional

Un ejemplo concreto

Sara trabaja a menudo de viaje. Dos veces por semana coge un tren regional de hora y media y, para usar el portátil, activa el punto de acceso del móvil. Siguió el consejo de elegir una contraseña larga y la cambia cada vez que se la presta a alguien.

Un día, buscando otro ajuste, se fija en la opción «Seguridad» de la pantalla del punto de acceso. Está configurada en WPA2: probablemente era la opción predeterminada, o quizá la cambió hace años para conectar una tableta antigua que no se conectaba. Entre las opciones también aparece WPA3.

Sara la selecciona. El portátil, que tiene pocos años, se vuelve a conectar sin problemas. La tableta de sus hijos, mucho más antigua, ya no encuentra la red. En lugar de dar marcha atrás, Sara elige el modo mixto WPA2/WPA3: el portátil sigue usando WPA3 y la tableta se conecta con WPA2. Se apunta que, en la próxima actualización de la tableta, comprobará si ha llegado la compatibilidad con WPA3.

No ha pasado nada grave, ni había un peligro inminente. Pero ahora cada hora de trabajo en el tren viaja con la mejor protección que pueden ofrecer sus dispositivos, y Sara sabe exactamente por qué.

Cuándo aplicarla

La regla vale siempre, pero hay momentos en los que marca una diferencia concreta.

  • La primera vez que activas el punto de acceso en un móvil nuevo. La opción predeterminada no siempre es la más robusta: algunos móviles parten del modo más compatible, no del más seguro.
  • Cuando trabajas en movilidad. Trenes, estaciones, aeropuertos, espacios de coworking, hoteles: más personas y más dispositivos dentro del alcance de la señal.
  • Cuando transmites datos confidenciales. Documentos de trabajo, datos de salud, trámites administrativos: es el momento en que cada capa de protección cuenta.
  • Después de una actualización del sistema operativo. Las actualizaciones pueden añadir compatibilidad con WPA3 o devolver algunos ajustes a sus valores predeterminados.
  • Cuando un dispositivo no consigue conectarse. Es la situación en la que aparece la tentación de bajar la protección, y también el momento de hacerlo con criterio.
  • Cuando cambias de portátil o de tableta. Un dispositivo nuevo casi siempre es compatible con WPA3: puede ser la ocasión de abandonar el modo mixto.

Cómo aplicarla

Bastan unos minutos, y la secuencia es siempre la misma.

  1. Abre los ajustes del punto de acceso. Suelen estar en la sección dedicada a la red o a las conexiones, bajo una opción como «Punto de acceso personal», «Compartir conexión» o similar. La ruta cambia de un móvil a otro, pero la pantalla es aquella en la que configuras el nombre de la red y la contraseña.
  2. Busca la opción de seguridad. Puede llamarse «Seguridad», «Tipo de seguridad» o «Protección». Algunos móviles no muestran las siglas, sino una opción de compatibilidad con dispositivos más antiguos: activarla suele significar bajar a WPA2.
  3. Elige WPA3 si está disponible. Puede aparecer como «WPA3», «WPA3-Personal» o «WPA3-SAE». SAE (Simultaneous Authentication of Equals) es el nombre del mecanismo con el que WPA3 comprueba la contraseña sin que esta viaje de una forma que se pueda atacar a base de intentos.
  4. Comprueba que todos tus dispositivos se conectan. Prueba con el portátil, la tableta y cualquier aparato que uses habitualmente con el punto de acceso.
  5. Si un dispositivo no se conecta, usa el modo mixto. Elige «WPA2/WPA3» en lugar de bajar a WPA2 sin más: los dispositivos recientes seguirán usando la mejor protección. Es una solución provisional, no definitiva.
  6. Si no existe WPA3, elige WPA2. Suele aparecer como «WPA2-Personal» o «WPA2-PSK». En ese caso, la solidez de la contraseña importa todavía más: una contraseña larga y única, como explica la recomendación sobre la contraseña del punto de acceso, es lo que hace que WPA2 sea realmente eficaz.
  7. Descarta siempre las opciones superadas. Ninguna red abierta, ningún WEP, ningún WPA «a secas», ni siquiera «solo cinco minutos».
  8. Mantén actualizados el móvil y los dispositivos. Con los años han aparecido fallos en los protocolos wifi, corregidos mediante actualizaciones de software: mantener el software actualizado es también la vía por la que WPA3 llega a los dispositivos que hoy no lo admiten.

Errores frecuentes que conviene evitar

  • Dejar la opción predeterminada sin mirarla. No tiene por qué ser incorrecta, pero tampoco está garantizado que sea la más robusta: merece la pena comprobarla una vez.
  • Bajar a WPA2 (o a algo peor) por un solo dispositivo. Si un aparato antiguo no se conecta, el modo mixto lo resuelve sin rebajar la protección para todos los demás.
  • Abrir la red «un momento». Una red sin contraseña es visible y accesible para cualquiera que esté dentro del alcance, también durante esos pocos minutos.
  • Pensar que el cifrado basta por sí solo. Con una contraseña corta, o compartida con demasiadas personas, incluso el mejor cifrado protege menos: las dos cosas funcionan juntas.
  • Confundir el punto de acceso con otras redes. El cifrado del punto de acceso protege el tramo entre tus dispositivos y el móvil. Cuando te conectas a una red ajena rigen otras reglas: las de los datos sensibles en redes wifi públicas y, cuando haga falta, el uso de una VPN para el tráfico confidencial.
  • Olvidarse del modo mixto activado para siempre. Nació como solución provisional, pero a menudo se queda ahí durante años, cuando el dispositivo antiguo ya no se usa.

Conexión con el Framework Cyber Welfare

La R15 convierte un ajuste técnico en una elección consciente: entender qué protege el cifrado es lo que permite no rebajarlo a la primera dificultad.

PilarAportación de este contenido
CompetenciasSaber encontrar la opción de seguridad del punto de acceso y distinguir WPA3, WPA2 y las opciones superadas
ConcienciaciónEntender que el wifi viaja por el aire y que la contraseña y el cifrado protegen dos cosas distintas
Comportamiento SeguroElegir siempre la protección más robusta disponible y usar el modo mixto solo cuando de verdad hace falta

Niveles de madurez digital.

  • FL1 — Base. Usas el punto de acceso con la opción predeterminada, sin saber qué protección está activa. Es el punto de partida más habitual, no una falta.
  • FL2 — Iniciado. Has revisado el ajuste y has elegido WPA3, o WPA2 si WPA3 no está disponible; nunca usas la red abierta.
  • FL3 — Autónomo. Gestionas con criterio el modo mixto, sabes cuáles de tus dispositivos admiten WPA3 y vuelves a comprobar el ajuste después de las actualizaciones.
  • FL4 — Hábil. Aplicas el mismo principio a todas las redes que gestionas —punto de acceso, router de casa, routers portátiles— y sabes explicar los límites de cada protección.
  • FL5 — Experto-Guía. Ayudas a otras personas —en la familia, en el equipo, en tu organización— a revisar y mejorar la protección de sus redes.

Nivel de referencia: FL2 — Iniciado. La R15 es un paso clave hacia ese nivel y sigue siendo un requisito activo en todos los niveles siguientes.

Cómo comprobar si la estás aplicando bien

Tres preguntas, para hacértelas con sinceridad.

  1. ¿Sé qué tipo de protección está activa ahora mismo en el punto de acceso de mi móvil?
  2. Si un dispositivo no se conectara, ¿sabría elegir el modo mixto en lugar de abrir la red o bajar a una protección superada?
  3. ¿He vuelto a comprobar el ajuste después de la última actualización del móvil?

Checklist rápida

  • ☐ El punto de acceso usa WPA3, o WPA2/WPA3 si un dispositivo lo necesita, o WPA2 si el móvil no ofrece otra cosa
  • ☐ Nunca uso la red abierta, WEP ni WPA «a secas»
  • ☐ El modo mixto está activo solo mientras lo necesita un dispositivo concreto
  • ☐ La contraseña del punto de acceso es larga, única y la cambio después de prestarla ocasionalmente
  • ☐ El móvil y los dispositivos conectados reciben las actualizaciones de seguridad
  • ☐ Sé que el cifrado protege el tramo hasta el móvil, no todo el recorrido por internet

Si alguna casilla se queda vacía, ya tienes tu próximo paso. Si quieres una medida más estructurada de tu nivel, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

El punto de acceso del móvil crea una pequeña red wifi, y todo lo que pasa por ella viaja por el aire, donde cualquiera que esté cerca puede captarlo. El cifrado es lo que hace que esos datos resulten ilegibles para quien no tiene la clave.

La elección es sencilla si se conocen las siglas: WPA3 cuando esté disponible, el modo mixto WPA2/WPA3 solo si un dispositivo más antiguo no se conecta, y WPA2 si el móvil no ofrece otra cosa. Nunca una red abierta, nunca WEP ni WPA. Y, junto al cifrado del punto de acceso, una contraseña larga y única y unos dispositivos actualizados.

Aquí la seguridad no te pide que te conviertas en experto en redes. Te pide abrir una pantalla, leer una opción y elegir con conocimiento de causa: unos minutos que acompañan cada hora de trabajo en movilidad.

Pregunta para reflexionar. Si hoy abrieras los ajustes de tu punto de acceso, ¿sabrías decir qué protección estás usando, y por qué?

Profundiza en esta recomendación

Esta recomendación es el eje de una unidad de contenidos. Cada artículo profundiza en un aspecto distinto.

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.