Marcos lo ha hecho todo bien: el punto de acceso del móvil —la función que convierte el teléfono en un pequeño router wifi y comparte su conexión de datos— tiene una contraseña larga, que solo usa ahí y que ha cambiado hace poco. Un día, repasando los ajustes, se fija en una opción que nunca había mirado: «Seguridad». Al lado hay unas siglas, WPA2, y un menú con otras opciones: ninguna protección, WPA2/WPA3, WPA3. La pregunta que se hace es razonable: si la contraseña es buena, ¿qué diferencia marcan unas siglas? La respuesta tiene que ver con el impacto de un cifrado wifi débil, algo que apenas se nota hasta el día en que pesa.
La diferencia existe. La contraseña es la llave; el protocolo de cifrado es la cerradura en la que entra esa llave. El cifrado es el procedimiento que hace ilegibles los datos transmitidos por radio para quien no tiene la clave; el protocolo es el conjunto de reglas con las que el móvil y los dispositivos conectados se reconocen y cifran lo que intercambian. Una llave excelente en una cerradura vieja protege menos de lo que parece.
Las siglas, en pocas palabras: WEP es el primer sistema de protección del wifi, hoy considerado superado; WPA2 es el estándar extendido desde hace muchos años, todavía sólido si se usa bien; WPA3 es la generación más reciente, pensada para cerrar los puntos débiles de la anterior.
La pregunta más útil, entonces, es otra: si el protocolo elegido fuera débil, ¿qué se vería afectado?
Este artículo responde fijándose en los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo confidencial, que siga siendo correcta y que siga estando disponible. Son la confidencialidad, la integridad y la disponibilidad, y ayudan a ver que un cifrado débil no es un detalle para técnicos.
Es el artículo de profundización de la recomendación sobre el cifrado del punto de acceso y completa la dedicada a la contraseña del punto de acceso móvil: allí se habla de la llave; aquí, de la cerradura.
El impacto de un cifrado wifi débil, en tres preguntas
Sirven cada vez que abres la opción «Seguridad» del punto de acceso, y no solo cuando algo va mal:
- ¿Qué podría leer quien está dentro del alcance de mi red, incluso sin conectarse? Es la pregunta sobre la confidencialidad.
- ¿Qué podría alterar en el tráfico, o a qué podría llegar en los dispositivos conectados? Es la pregunta sobre la integridad.
- ¿Qué dejaría de poder hacer si la conexión se interrumpiera o se saturara? Es la pregunta sobre la disponibilidad.
Con WPA3 y una contraseña robusta, las respuestas son modestas. Con una red abierta o protegida con WEP, la respuesta a las tres es: mucho, y sin necesidad de adivinar nada. Aquí es donde el protocolo cambia la ecuación: con un cifrado débil, el impacto ya no depende de lo buena que sea tu contraseña, sino de lo fácil que resulte sortearla.
1. Confidencialidad: lo que viaja por radio solo lo puedes leer tú
La confidencialidad es la garantía de que una información solo la pueda leer quien está autorizado. En el wifi es delicada, porque las ondas de radio no se detienen en tus dispositivos. Quien está a unas decenas de metros recibe las mismas señales: es el cifrado el que decide si son ruido o texto legible.
Ejemplo práctico
Hace años, la tableta antigua de Marcos no conseguía conectarse al punto de acceso. Él lo resolvió quitando la protección: red abierta, «total, la uso cinco minutos». Y así se quedó. En una red sin cifrado, quien esté cerca y disponga del equipo adecuado puede recoger el tráfico que pasa por el aire sin conectarse a nada, y sin que nadie se dé cuenta.
Escenario de incidente
Hoy muchas webs y aplicaciones protegen sus contenidos con HTTPS —el cifrado entre tu dispositivo y la web, independiente del wifi, el «sobre cerrado» de internet del que habla la recomendación de conectarse solo con HTTPS—, y eso limita mucho el daño. Pero no todo está protegido de la misma manera: pueden quedar visibles los nombres de las webs visitadas, los horarios, los dispositivos presentes y el contenido de cualquier aplicación o servicio que todavía se comunique sin cifrado. Con WEP la situación es parecida: la protección existe sobre el papel, pero sus defectos permiten deducir la clave observando el tráfico durante un tiempo relativamente breve.
Con WPA2 el tráfico está bien cifrado, pero hay un punto delicado. Cuando un dispositivo se conecta, el móvil y el dispositivo intercambian unos mensajes iniciales: el handshake, el «apretón de manos» con el que se verifican mutuamente. Quien los registra puede probar después, lejos de tu red y sin prisa, muchísimas contraseñas candidatas hasta que una coincida. Se llama ataque «sin conexión» (offline) porque se produce en el ordenador de quien ataca, no en tu móvil. Si la contraseña es larga y aleatoria, el intento no llega a nada en plazos realistas; si es corta o previsible, puede tener éxito. WPA3 cambia justo esto: cada intento exige un diálogo directo con la red, y el ataque sin conexión deja de ser viable.
Señales de alerta
- en los ajustes del punto de acceso, la seguridad aparece como «Ninguna», «Abierta» o WEP;
- el ordenador o la tableta indican que tu red es «no segura» o que tiene «seguridad débil»;
- en el pasado bajaste la protección para que se conectara un dispositivo y no recuerdas si la volviste a subir;
- la contraseña del punto de acceso es corta o está ligada a datos fáciles de adivinar.
Comportamiento recomendado
Elige WPA3 si el móvil lo ofrece; si no, WPA2 (a menudo indicado como WPA2-Personal o WPA2-PSK). No uses redes abiertas ni WEP para el punto de acceso, ni siquiera «un momento». Combina el protocolo con una contraseña larga y aleatoria: con WPA2 es tu verdadera defensa frente al ataque sin conexión.
2. Integridad: el tráfico llega tal como salió
La integridad es la garantía de que un dato no lo modifique quien no tiene derecho a hacerlo. En el wifi, el cifrado moderno no sirve solo para ocultar: cada paquete de datos lleva consigo un control que revela si se ha modificado por el camino. Un protocolo débil, o la ausencia de protocolo, elimina ese control.
Ejemplo práctico
En una red sin protección, o protegida con WEP, quien esté cerca puede meterse en la conversación entre los dispositivos y el móvil. Una página web no cifrada puede llegar modificada, por ejemplo con un aviso falso que invita a descargar una «actualización».
Escenario de incidente
El impacto más concreto es una cadena: un protocolo débil permite deducir la clave, la clave abre la red y, desde dentro, se puede llegar a los dispositivos conectados. El portátil de Marcos, con la opción de compartir archivos activada, se vuelve visible para un extraño que está «dentro de casa» sin haber sido invitado. Nadie ha forzado el portátil: ha sido el protocolo el que ha dejado la puerta entornada.
Señales de alerta
- avisos de certificado no válido en webs que normalmente se abren sin problemas;
- páginas conocidas que aparecen con un aspecto distinto o con peticiones inusuales;
- dispositivos que no reconoces en la lista de conectados: los dispositivos desconocidos en tu punto de acceso son una señal que no conviene pasar por alto;
- peticiones inesperadas para instalar actualizaciones o componentes mientras estás conectado al punto de acceso.
Comportamiento recomendado
Con WPA2 o WPA3, a quien está fuera de la red le resulta mucho más difícil manipular el tráfico. No ignores nunca un aviso de certificado: cierra la página en lugar de continuar. Mantén actualizados el móvil y los dispositivos conectados, porque también los protocolos sólidos han tenido defectos, corregidos precisamente al mantener el software actualizado.
3. Disponibilidad: la conexión está ahí cuando la necesitas
La disponibilidad es la garantía de poder usar la red en el momento en que la necesitas. Aquí el impacto es menos intuitivo, pero real.
Ejemplo práctico
Marcos está en una videollamada con un cliente, con el portátil conectado al punto de acceso. La conexión se cae, vuelve, se cae otra vez, aunque la señal está al máximo y el móvil está a medio metro. Con WPA2, si no está activa una protección adicional llamada PMF (Protected Management Frames, es decir, la protección de los mensajes de servicio de la red), algunos mensajes de control —como el que le dice a un dispositivo «desconéctate»— no están autenticados, y quien esté cerca puede imitarlos. WPA3 hace obligatoria esa protección.
Escenario de incidente
Las desconexiones forzadas no son solo una molestia: en cada reconexión el dispositivo repite el handshake, que se puede registrar para el ataque sin conexión descrito antes. Si se llega a deducir la contraseña, el paso siguiente es la red saturada: los dispositivos ajenos conectados consumen datos y ancho de banda y, como muchos móviles aceptan un número limitado de conexiones simultáneas, tus dispositivos pueden quedarse fuera.
También hay un límite que conviene decir con honestidad: ningún protocolo impide las interferencias de radio propiamente dichas. WPA3 reduce las interrupciones «a voluntad», pero no las hace imposibles.
Señales de alerta
- desconexiones repetidas en poco tiempo, con buena señal y el móvil cerca;
- datos móviles que se consumen más deprisa de lo habitual;
- el punto de acceso indica que ha alcanzado el número máximo de dispositivos;
- ralentizaciones evidentes solo cuando el punto de acceso está encendido en lugares concurridos.
Comportamiento recomendado
Prefiere WPA3, que incluye la protección de los mensajes de servicio; si usas WPA2, comprueba si el móvil permite activar PMF. Apaga el punto de acceso cuando no lo necesites y revisa de vez en cuando la lista de dispositivos conectados.
| Aspecto | Qué puede hacer quien aprovecha un protocolo débil | Por qué pesa |
|---|---|---|
| Confidencialidad | Lee el tráfico no cifrado y deduce la contraseña con un ataque sin conexión | Ocurre a distancia y sin dejar rastro en el móvil |
| Integridad | Altera el tráfico no protegido, entra en la red y llega a los dispositivos conectados | Convierte una debilidad de la red en un acceso a tus dispositivos |
| Disponibilidad | Provoca desconexiones, satura la red y consume los datos | Interrumpe el trabajo y prepara el terreno para otros ataques |
Un escenario que los reúne
Hace tres años, Marcos configuró el punto de acceso con WPA2 y una contraseña fácil de dictar: el nombre de su estudio seguido del año. Lo enciende a menudo en la estación, siempre la misma, las mañanas en que trabaja en el tren.
Una mañana, una serie de desconexiones le obliga a volver a conectar el portátil varias veces (disponibilidad). Cada reconexión produce un handshake que se puede registrar. Lejos de la estación, la contraseña previsible se descubre con un ataque sin conexión. A partir de ese momento, el tráfico de los dispositivos de Marcos registrado aquellas mañanas puede volverse legible en las partes no protegidas por HTTPS (confidencialidad), y la vez siguiente un dispositivo ajeno puede entrar en la red y llegar al portátil con las carpetas compartidas (integridad).
Tres impactos, una sola combinación: un protocolo que permite el ataque sin conexión y una contraseña que no lo resiste. Con WPA3, el escenario se detiene mucho antes.
Los impactos que se ven más tarde
No todos los efectos aparecen enseguida, y por eso «no ha pasado nada» no es una comprobación fiable.
- Tráfico registrado hoy, leído mañana. Con WPA2, quien conoce la contraseña y ha registrado los handshakes puede descifrar también el tráfico pasado. WPA3 introduce el secreto hacia delante (forward secrecy): cada sesión tiene claves propias, y descubrir la contraseña en el futuro no abre las conversaciones que ya se produjeron.
- Contraseña deducida con calma. El ataque sin conexión no tiene horario: puede producirse días o semanas después del registro, sin ninguna señal para ti.
- Compatibilidad que se queda. El modo mixto WPA2/WPA3 hace que cada dispositivo se conecte con el mejor protocolo que admite. Es cómodo, pero un dispositivo antiguo seguirá usando WPA2 y, en algunos casos, quien esté cerca puede empujar incluso a uno moderno a hacerlo.
- Ajustes olvidados. Una protección rebajada «un momento» tiende a quedarse así durante años, como en el caso de la tableta de Marcos.
No es un motivo para vivir en alerta, sino para elegir el protocolo con atención y revisarlo de vez en cuando: WPA3, o al menos WPA2 con una contraseña larga, reduce todos estos efectos, incluso los que nunca llegarás a ver.
No todos los protocolos pesan igual
| Ajuste de seguridad | Impacto predominante | Por qué |
|---|---|---|
| Ninguna protección (red abierta) | Los tres | El tráfico viaja en claro y cualquiera puede conectarse |
| WEP | Los tres | La clave se deduce observando el tráfico: la protección es solo aparente |
| WPA, primera versión | Confidencialidad e integridad | Superado, con debilidades conocidas: no conviene usarlo |
| WPA2-Personal | Confidencialidad, si la contraseña es débil | Sólido, pero expuesto al ataque sin conexión y, sin PMF, a las desconexiones forzadas |
| WPA2/WPA3 (modo mixto) | Depende del dispositivo más antiguo | Cada dispositivo usa el mejor protocolo que admite |
| WPA3-Personal | Bajo, con las actualizaciones al día | Resiste el ataque sin conexión, protege los mensajes de servicio y ofrece secreto hacia delante |
La última fila no significa «seguro al cien por cien»: significa que el protocolo deja de ser el eslabón débil.
Por qué la contraseña cuenta con cualquier protocolo
| Combinación | Qué ocurre |
|---|---|
| WEP + contraseña larguísima | La contraseña cuenta poco: el defecto está en el protocolo |
WPA2 + Estudio2023 | El protocolo aguanta, pero la contraseña cede ante el ataque sin conexión |
| WPA2 + frase larga y aleatoria | Buena protección del contenido; quedan las desconexiones forzadas y la falta de secreto hacia delante |
| WPA3 + contraseña corta | El ataque sin conexión no es viable, pero quien adivina o recibe la contraseña entra igualmente |
| WPA3 + contraseña larga y única | La combinación más sólida disponible hoy para un punto de acceso |
Para la llave, vale la recomendación sobre la contraseña del punto de acceso móvil. Y cuando la red no es tuya, el protocolo no lo eliges tú: por eso existen indicaciones específicas para no manejar datos sensibles en redes wifi públicas y sobre cuándo hace falta de verdad una VPN para el tráfico confidencial.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Reconocer que el protocolo de cifrado, y no solo la contraseña, decide lo que queda expuesto |
| Competencias | Saber leer las siglas WEP, WPA2 y WPA3 en los ajustes y entender qué protegen |
| Comportamiento Seguro | Elegir el protocolo más robusto disponible y volver a comprobarlo después de cambiar de móvil o de una actualización |
Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «he puesto una contraseña» al «entiendo qué la protege y qué no». Si quieres saber en qué punto estás en los demás aspectos de tu seguridad digital, puedes empezar por la autoevaluación de la resiliencia digital.
Resumen
- La confidencialidad se refiere a lo que se puede leer: tráfico no cifrado, contraseña deducida con un ataque sin conexión, conversaciones registradas.
- La integridad se refiere a lo que se puede alterar o alcanzar: tráfico manipulado, dispositivos conectados expuestos.
- La disponibilidad se refiere a lo que ya no puedes usar: conexión que se cae, red saturada, datos consumidos.
El impacto de un cifrado wifi débil nunca se limita a uno solo de estos aspectos: abre la posibilidad de los tres, incluso cuando la contraseña se ha elegido con cuidado.
Acción inmediata recomendada. Abre los ajustes del punto de acceso y mira la opción «Seguridad». Si encuentras «Ninguna» o WEP, cámbiala ahora mismo. Si aparece WPA3, elígelo; si algunos de tus dispositivos no se conectan, usa el modo mixto WPA2/WPA3 en lugar de rebajar la protección. Después comprueba que la contraseña sea larga. Son cinco minutos, y cubren los tres impactos a la vez.
Contenidos relacionados
- Cifrado del punto de acceso: la recomendación de la que nace este artículo
- Consecuencias de un cifrado obsoleto: de los impactos técnicos a los efectos concretos en el trabajo, el dinero y la reputación
- Señales de un punto de acceso poco protegido: cómo darte cuenta de que uno de estos impactos ya está en marcha
- Cómo activar WPA3 en el punto de acceso: qué hacer, paso a paso
- Ataques al cifrado wifi: cómo funcionan, explicados sin tecnicismos
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- ¿El wifi público es seguro? Lo que ha cambiado de verdad
- Seguridad del router de casa: se empieza por aquí
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









