CYBER WELFARE

Proteja su privacidad digital

Cómo funciona WPA3: el cifrado que protege el punto de acceso del móvil

Cuando enciendes el punto de acceso, el móvil crea una pequeña red inalámbrica. Lo que viaja entre el móvil y los dispositivos conectados pasa por el aire, en forma de ondas de radio que cualquiera que esté cerca puede captar. Lo que decide si esas señales siguen siendo ruido o se convierten en información legible es el cifrado de la red: el sistema que cifra, es decir, que hace ilegibles para quien no tiene la clave, los datos en tránsito. Entender cómo funciona WPA3, la generación más reciente de ese cifrado, es la mejor forma de saber qué te protege.

En los ajustes, esta elección aparece con unas siglas poco amables: WPA2, WPA3 y, a veces, «WPA2/WPA3». Saber qué hay detrás de cada una permite elegir con conocimiento de causa, en lugar de dejar el ajuste predeterminado sin saber qué hace.

Este artículo ordena las tecnologías que hay detrás de esas siglas, con sus ventajas y sus límites reales, sin mencionar productos concretos. Es el complemento tecnológico de la recomendación sobre el cifrado del punto de acceso: elegir la protección más robusta disponible.

Cómo funciona WPA3 y cómo leer esta lista

Primero, un poco de historia: cada sigla nació para corregir los defectos de la anterior.

ProtocoloCuándo naceEn pocas palabrasHoy
WEPfinales de los años noventaEl primer cifrado del wifi, con defectos de diseño que permiten deducir su claveNo debe usarse
WPA2003Solución puente, pensada para funcionar en los dispositivos de la épocaSuperado
WPA22004Cifrado robusto y estándar de referencia durante muchos añosAceptable, con una contraseña larga
WPA32018Nuevo apretón de manos y más protecciones obligatoriasLa mejor opción, donde se admita

WPA significa Wi-Fi Protected Access, «acceso protegido al wifi». La variante Personal, la de los puntos de acceso, usa una contraseña compartida; la variante Enterprise, típica de las empresas, da a cada persona sus propias credenciales.

Las tecnologías se organizan en cuatro funciones, las mismas que se usan en el artículo sobre cómo activar WPA3 en el punto de acceso:

  • prevención: impedir que el tráfico se pueda leer o que la contraseña se pueda deducir;
  • detección: darse cuenta de que la red está usando una protección más débil de lo que crees;
  • respuesta: cerrar las puertas que se han quedado abiertas;
  • gobernanza: mantener el orden a lo largo del tiempo, cuando los dispositivos son muchos.

Para cada una encontrarás el riesgo que reduce, las ventajas, los límites honestos y la complejidad de uso. Los demás ajustes se describen en el artículo sobre cómo funciona el punto de acceso del móvil: aquí nos centramos en el protocolo.

1. Tecnologías de prevención

El apretón de manos SAE, el corazón de WPA3

El apretón de manos (en inglés, handshake) es el breve intercambio de mensajes con el que un dispositivo y la red se reconocen y acuerdan las claves para cifrar la sesión. WPA3 lo sustituye por un método llamado SAE, Simultaneous Authentication of Equals: «autenticación simultánea entre iguales».

Con WPA2-Personal, quien registra de cerca el apretón de manos de un dispositivo que se conecta obtiene material suficiente para probar una contraseña tras otra en su propio ordenador, sin necesitar ya la red. Es el ataque de diccionario sin conexión («diccionario» se refiere a las listas de contraseñas habituales): el tiempo juega a favor de quien ataca, y nadie se da cuenta.

Con SAE, las dos partes demuestran que conocen la misma contraseña sin transmitir nada a partir de lo cual se pueda deducir. Registrar el intercambio no sirve de nada: cada intento exige un nuevo intercambio con la red, en directo, de uno en uno.

  • Riesgo que reduce: que se deduzca la contraseña de la red a partir de un intercambio registrado.
  • Ventajas: hace inútiles los ataques sin conexión contra la contraseña; ofrece secreto hacia delante (forward secrecy), es decir, cada sesión tiene claves nuevas, de modo que quien descubriera la contraseña mañana no podría descifrar el tráfico registrado hoy.
  • Límites: no convierte en fuerte una contraseña débil, que en directo todavía se puede adivinar; las primeras implementaciones tuvieron defectos, que después se corrigieron.
  • Ejemplo de uso: en una sala de espera, alguien registra la conexión de tu portátil al punto de acceso con WPA3. Esa grabación no le permite adivinar la contraseña con calma, desde su casa.
  • Complejidad: básica; se activa eligiendo WPA3 en los ajustes.

Cifrado AES en lugar de las soluciones puente

AES (Advanced Encryption Standard) es el algoritmo que cifra materialmente los datos, y lo usan tanto WPA2 como WPA3. WEP y WPA se basaban en métodos más antiguos, como RC4 y TKIP, que hoy se consideran superados.

  • Riesgo que reduce: el descifrado del tráfico y la manipulación de los paquetes, es decir, de los pequeños bloques en los que viajan los datos.
  • Ventajas: es un estándar robusto, que se usa mucho más allá del wifi; protege también la integridad, porque un paquete alterado se descarta.
  • Límites: algunos móviles y routers todavía ofrecen TKIP, o la combinación «AES/TKIP», por compatibilidad; mantenerla activa significa aceptar también la parte más débil.
  • Complejidad: básica.

Tramas de gestión protegidas (PMF)

Además de los datos, una red wifi intercambia mensajes de servicio, las tramas de gestión: «me conecto», «me desconecto», «estoy aquí». Antes viajaban sin protección, y alguien podía fabricar tramas falsas, como una falsa orden de desconexión. Las tramas de gestión protegidas (Protected Management Frames, PMF) las hacen verificables: los dispositivos reconocen las falsas y las ignoran.

  • Riesgo que reduce: las desconexiones forzadas, que a menudo se usan para obligar a un dispositivo a repetir el apretón de manos o a conectarse a otra red.
  • Ventajas: en WPA3 son obligatorias, no opcionales; funcionan sin que tengas que hacer nada.
  • Límites: no cubren todos los mensajes de servicio; con WPA2 son opcionales y muchos dispositivos antiguos no las admiten.
  • Complejidad: básica, automática con WPA3.

Modo de transición WPA2/WPA3

Es un modo mixto, a menudo indicado como «WPA2/WPA3» o «WPA3 en transición», en el que el punto de acceso acepta tanto los dispositivos recientes con WPA3 como los más antiguos con WPA2, con la misma contraseña.

  • Riesgo que reduce: volver a WPA2 sin más, o a una red abierta, porque un dispositivo no se conecta.
  • Ventajas: quien admite WPA3 lo usa y los demás siguen funcionando; es un puente razonable.
  • Límites: quien se conecta con WPA2 vuelve a abrir la puerta a los ataques sin conexión contra la contraseña, que es la misma para todos; alguien puede intentar empujar a un dispositivo hacia la versión más débil, lo que se llama degradación (en inglés, downgrade). Cómo funcionan estos ataques se cuenta, sin instrucciones, en el artículo sobre los ataques al cifrado wifi.
  • Ejemplo de uso: la tableta de hace unos años no ve la red con WPA3: activas el modo mixto mientras valoras si actualizarla.
  • Complejidad: básica.

Cifrado individual en las redes abiertas (OWE)

OWE (Opportunistic Wireless Encryption) es una tecnología que nació junto con WPA3 para las redes sin contraseña, como las de cafeterías y estaciones. Cada dispositivo acuerda con la red una clave propia, sin introducir nada: quien está cerca ya no ve el tráfico en claro.

  • Riesgo que reduce: la escucha pasiva del tráfico en las redes abiertas.
  • Ventajas: convierte una red abierta en una red cifrada, sin contraseñas que repartir.
  • Límites: cifra, pero no autentica: no demuestra que la red sea la correcta, y una red falsa con el mismo nombre puede hacer lo mismo; todavía no está muy extendida; no es adecuada para el punto de acceso personal, porque cualquiera podría conectarse. En las redes públicas siguen siendo válidas las precauciones sobre los datos sensibles en redes wifi públicas y sobre el uso de una VPN para el tráfico confidencial.
  • Complejidad: básica, automática donde está disponible.

2. Tecnologías de detección

Tipo de seguridad visible en los ajustes

Tanto el móvil que hace de punto de acceso como los dispositivos conectados muestran, entre los detalles de la red, el tipo de protección en uso: «WPA3», «WPA2/WPA3», «WPA2» o «ninguna».

  • Riesgo que reduce: creer que usas WPA3 cuando la red, o un solo dispositivo, sigue con WPA2.
  • Ventajas: es una comprobación directa y verificable en pocos segundos; ayuda a entender qué dispositivo mantiene la red en modo mixto.
  • Límites: las etiquetas cambian de un sistema a otro y no siempre indican con qué versión se ha conectado un dispositivo; hay que consultarlo activamente.
  • Complejidad: básica.

Avisos de seguridad débil

Muchos sistemas operativos muestran un aviso cuando te conectas a una red abierta o a una red protegida con WEP, WPA o TKIP.

  • Riesgo que reduce: conectarse sin darse cuenta a una red poco protegida.
  • Ventajas: llegan sin tener que buscarlos; a menudo son el primer indicio de un ajuste que se ha quedado atrás.
  • Límites: si aparecen a menudo, uno aprende a ignorarlos; la ausencia de aviso no dice nada sobre la solidez de la contraseña. Qué otras señales conviene observar se explica en el artículo sobre las señales de un punto de acceso poco protegido.
  • Complejidad: básica.

3. Tecnologías de respuesta

Actualizaciones correctivas del sistema

Las actualizaciones del sistema operativo del móvil y de los dispositivos conectados corrigen también los defectos descubiertos en los protocolos wifi.

  • Riesgo que reduce: vulnerabilidades conocidas, ya corregidas por los fabricantes, que siguen abiertas en quien no actualiza.
  • Ventajas: en 2017 una debilidad del apretón de manos de WPA2, y en 2019 algunos defectos de las primeras implementaciones de WPA3, se cerraron así, sin cambiar de protocolo; a veces una actualización añade la compatibilidad con WPA3. La recomendación sobre mantener el software actualizado explica cómo convertirlo en un hábito.
  • Límites: los dispositivos que ya no reciben actualizaciones siguen expuestos a los defectos que se descubran después.
  • Ejemplo de uso: después de una actualización, el portátil antiguo por fin se conecta con WPA3 y puedes abandonar el modo mixto.
  • Complejidad: básica.

Salida del modo de transición

Cuando el último dispositivo antiguo se ha actualizado o sustituido, se pasa del modo mixto a usar solo WPA3.

  • Riesgo que reduce: los ataques de degradación y el apretón de manos de WPA2 que sigue disponible.
  • Ventajas: cierra la puerta más débil; se hace con un solo ajuste. Además, muchos dispositivos recuerdan que la red usaba WPA3 y se niegan a conectarse si vuelve a aparecer con una protección inferior.
  • Límites: un dispositivo olvidado dejará de conectarse; conviene pensar antes quién usa de verdad el punto de acceso.
  • Complejidad: básica.

Cambio de contraseña después del paso a WPA3

Una contraseña nueva cuando se pasa a WPA3, o cuando se sospecha que la antigua se ha deducido.

  • Riesgo que reduce: una contraseña que quizá ya se descubrió mientras la red usaba WPA2.
  • Ventajas: SAE protege las sesiones futuras, pero no vuelve a hacer secreta una contraseña ya conocida: el cambio pone el contador a cero.
  • Límites: hay que actualizarla en cada dispositivo. Cómo elegirla y cada cuánto cambiarla se explica en la recomendación sobre la contraseña del punto de acceso móvil.
  • Complejidad: básica.

4. Tecnologías de gobernanza

Son relevantes cuando los dispositivos que hay que conectar son muchos, o no todos son tuyos: una familia, una pequeña oficina, un grupo de trabajo.

Inventario de los dispositivos y de su compatibilidad

Una lista de los dispositivos que usan el punto de acceso, con la protección que admite cada uno. Desde 2020, el consorcio industrial que certifica los productos wifi exige WPA3 para las nuevas certificaciones.

  • Riesgo que reduce: un modo mixto que se mantiene activo durante años por un dispositivo que ya nadie usa.
  • Ventajas: sabes quién frena el paso a WPA3 y puedes decidir si actualizarlo, sustituirlo o conectarlo de otra manera, por ejemplo por cable.
  • Límites: hay que mantenerlo al día; las especificaciones de los dispositivos antiguos son difíciles de encontrar.
  • Complejidad: básica.

WPA3-Enterprise y credenciales individuales

Es la versión para organizaciones: cada persona entra con sus propias credenciales, verificadas por un servidor de autenticación, en lugar de con una contraseña común. Una variante con cifrado de 192 bits está pensada para entornos con requisitos elevados.

  • Riesgo que reduce: una contraseña común que circula más allá del grupo.
  • Ventajas: se puede excluir a una sola persona sin cambiar nada a los demás; no hay ninguna contraseña que compartir.
  • Límites: requiere una infraestructura específica y alguien que la gestione; un punto de acceso personal normalmente no la ofrece.
  • Complejidad: avanzada.

Tabla comparativa

FunciónTecnologíaRiesgo que reduceVentaja principalLímite principalComplejidad
PrevenciónApretón de manos SAEContraseña deducida sin conexiónCada intento debe hacerse en directoNo refuerza una contraseña débilBásica
PrevenciónCifrado AESTráfico descifrado o alteradoEstándar robusto, protege la integridadTKIP a veces sigue activoBásica
PrevenciónTramas de gestión protegidasDesconexiones forzadasAutomáticas y obligatorias en WPA3Opcionales en WPA2Básica
PrevenciónModo de transiciónVuelta a protecciones peoresCompatibilidad con los dispositivos antiguosReabre los ataques sin conexiónBásica
PrevenciónOWEEscucha en las redes abiertasCifrado sin contraseñaNo autentica la redBásica
DetecciónTipo de seguridad visibleProtocolo distinto del previstoComprobación en pocos segundosEtiquetas poco uniformesBásica
DetecciónAvisos de seguridad débilRedes poco protegidasLlegan solosUno se acostumbra a ignorarlosBásica
RespuestaActualizaciones correctivasVulnerabilidades conocidasCorrigen sin cambiar de protocoloDispositivos que ya no se actualizanBásica
RespuestaSalida de la transiciónPuerta de WPA2 todavía abiertaCierra el punto más débilDeja fuera los dispositivos olvidadosBásica
RespuestaCambio de contraseñaContraseña ya descubiertaPone el contador a ceroHay que actualizarla en todas partesBásica
GobernanzaInventario de dispositivosModo mixto innecesarioSabes quién frena el cambioHay que mantenerlo al díaBásica
GobernanzaWPA3-EnterpriseContraseña común que circulaCredenciales individualesRequiere una infraestructuraAvanzada

Cómo elegir

Si usas el punto de acceso solo con dispositivos recientes. Solo WPA3, una contraseña larga y aleatoria y las actualizaciones automáticas activadas: la configuración más sencilla y más protegida.

Si tienes al menos un dispositivo antiguo. Modo mixto WPA2/WPA3 como puente; nunca WPA ni TKIP, nunca una red abierta. Mientras tanto, busca una actualización, valora compartir la conexión por cable con ese dispositivo y ponte un plazo para salir del modo de transición.

Si compartes el punto de acceso o trabajas en una pequeña oficina. Mantén el inventario de los dispositivos, acordad un nivel mínimo (nunca por debajo de WPA2) y cambia la contraseña cuando pases a WPA3. Para muchas personas en una red fija, la dirección correcta es WPA3-Enterprise, en la red de la oficina.

Una regla práctica. Ningún protocolo hace invulnerable una red. La combinación que da el mejor resultado en relación con el esfuerzo es WPA3 + contraseña larga y aleatoria + actualizaciones: WPA3 con una contraseña débil sigue siendo adivinable, y una contraseña robusta en modo mixto sigue expuesta a los ataques sin conexión a través de los dispositivos que usan WPA2. Y el cifrado del wifi solo protege el tramo entre el dispositivo y el móvil; más allá trabaja el cifrado de las webs, como explica la recomendación de conectarse solo con HTTPS.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasEntender qué hacen WPA2, WPA3 y el modo mixto, para elegir el ajuste adecuado sin ayuda
ConcienciaciónReconocer que la red está tan protegida como su dispositivo más antiguo y su contraseña más débil
Comportamiento SeguroActualizar, comprobar el tipo de seguridad y salir del modo de transición en cuanto sea posible, como hábito

Nivel de referencia: FL3 — Autónomo. Es el nivel en el que se entiende una tecnología lo suficiente como para configurarla por tu cuenta y adaptarla a tus dispositivos.

Conclusión

WPA3 no son unas siglas para especialistas: es la manera en que la red de tu móvil impide que quien está cerca lea lo que pasa por el aire y deduzca la contraseña con calma. Saber cómo funciona WPA3 permite elegirlo cuando está disponible y usar el modo mixto solo mientras haga falta. Si quieres saber por dónde empezar, la autoevaluación de la resiliencia digital te da una referencia.

Acción recomendada. Abre los ajustes del punto de acceso y mira la opción de seguridad. Si lees WPA3, ya tienes la mejor opción; si lees WPA2/WPA3, identifica el dispositivo que lo necesita; si lees otra cosa, ha llegado el momento de cambiarla.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.