CYBER WELFARE

Proteja a sua privacidade digital

Cifragem do ponto de acesso móvel: escolhe o WPA3, ou o WPA2 se for preciso

Estás numa sala de espera, o portátil não encontra nenhuma rede de confiança e tens uma videochamada daqui a dez minutos. Ativas o ponto de acesso móvel (hotspot) do telemóvel, ligas o computador e continuas a trabalhar. A partir desse momento, tudo o que fazes — e-mails, documentos, mensagens — atravessa alguns metros de ar entre o portátil e o telemóvel, e é a cifragem do ponto de acesso móvel que decide se esse percurso fica protegido ou exposto.

Esse pedaço de ar é invisível, mas não é privado: qualquer aparelho nas proximidades consegue captar os sinais da tua rede. O que impede um estranho de os ler é a cifragem, isto é, o mecanismo que transforma os dados numa forma ilegível para quem não tem a chave criptográfica. E nem todas as opções de cifragem que o telemóvel oferece protegem da mesma maneira.

Esta recomendação — a R15 do Framework Cyber Welfare — ajuda-te a escolher a proteção mais robusta entre as disponíveis, a perceber o que muda entre as siglas que aparecem nas definições e a saber quando faz sentido um compromisso. É o complemento natural da palavra-passe do ponto de acesso móvel: a palavra-passe decide quem entra, a cifragem protege o que passa.

Não precisas de perceber de redes para a aplicar. Precisas de abrir um ecrã que quase ninguém abre, ler uma linha e escolher com conhecimento de causa — e de lá voltar de vez em quando.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.

O que é esta recomendação

A recomendação R15 estabelece que, quando ativas o ponto de acesso do telemóvel, escolhes o tipo de proteção mais robusto disponível: o WPA3 quando existe, o modo misto WPA2/WPA3 só se um aparelho mais antigo não conseguir ligar-se, o WPA2 se o telemóvel não oferecer mais nada; nunca uma rede aberta, nunca WEP nem WPA.

As siglas que aparecem nas definições são poucas, e basta uma linha para cada uma:

  • Rede aberta (sem proteção) — sem palavra-passe e sem cifragem: o que passa na rede viaja às claras, legível para quem está perto.
  • WEP (Wired Equivalent Privacy) — o primeiro sistema de proteção do Wi-Fi, do final dos anos 90: hoje contorna-se com facilidade e é considerado ultrapassado.
  • WPA (Wi-Fi Protected Access) — o remendo introduzido à pressa para substituir o WEP: melhor do que o antecessor, mas também ele ultrapassado e desaconselhado.
  • WPA2 — o padrão que protege a maior parte das redes Wi-Fi há muitos anos: robusto, desde que a palavra-passe seja longa e difícil de adivinhar.
  • WPA3 — a geração mais recente: torna muito mais difícil adivinhar a palavra-passe por tentativas e protege melhor o tráfego, incluindo o que já foi transmitido.

Ao lado destas, muitos telemóveis oferecem um modo misto WPA2/WPA3 (às vezes chamado «de transição»): os aparelhos recentes ligam-se com WPA3, os mais antigos com WPA2.

O que não é. Não é assunto para especialistas em redes: é uma única opção nas definições do ponto de acesso, para verificar uma vez e rever de tempos a tempos. E não é uma proteção que substitua as outras: a cifragem não trava quem já conhece a palavra-passe, e não protege os dados para lá do telemóvel, no resto do caminho pela internet.

Onde se aplica. A qualquer telemóvel ou tablet que uses como ponto de acesso, pessoal ou de trabalho, e aos pequenos routers portáteis que partilham uma ligação de dados móveis. O mesmo princípio vale para o router de casa, que é, no entanto, um tema à parte — com as suas próprias camadas de defesa, a começar pela firewall.

Porque é que a cifragem do ponto de acesso móvel importa

O Wi-Fi é uma comunicação por rádio. Ao contrário de um cabo, o sinal não fica entre os dois aparelhos que falam um com o outro: espalha-se à volta, atravessa paredes e bancos, chega a quem tiver uma antena ao alcance. Em lugares cheios — um comboio, um espaço de trabalho partilhado, um aeroporto — antenas ao alcance há muitas.

A cifragem é o que torna esse sinal inútil para quem o capta sem autorização. Quando é fraca, ou não existe, acontecem três coisas:

  • o tráfego pode ser lido — com uma rede aberta ou protegida por WEP, quem está perto consegue observar o que passa entre os teus aparelhos e o telemóvel;
  • a palavra-passe pode ser descoberta — com os sistemas mais antigos, e com o WPA2 se a palavra-passe for curta, quem gravar o momento em que um aparelho se liga pode depois experimentar muitíssimas combinações com calma, longe de ti;
  • alguém pode entrar na rede — encontrada a chave, um estranho liga-se como se estivesse autorizado, gasta os teus dados móveis e fica na mesma rede do teu portátil.

Nos últimos anos, muitos sites e aplicações passaram a cifrar as suas próprias comunicações — é o princípio de ligar-se apenas através de HTTPS — e isso reduz o que um estranho consegue ler. Mas nem tudo é cifrado da mesma maneira: os nomes dos sites visitados, algumas aplicações e os próprios aparelhos ligados à rede ficam mais expostos. A cifragem do ponto de acesso é a primeira camada, a que protege tudo o que passa pelo ar sem que tenhas de pensar nisso.

Há ainda um aspeto menos evidente. Com o WPA2, quem conhece a palavra-passe e observa o momento em que outro aparelho se liga pode, em teoria, decifrar o tráfego desse aparelho. O WPA3 dá a cada ligação chaves próprias, que não se deduzem só da palavra-passe: mesmo quem está legitimamente na rede não consegue ler o que os outros fazem. É uma propriedade com nome técnico, o segredo direto, e é ela que protege também as sessões passadas.

Benefício de uma cifragem robustaPorque conta
Torna ilegível o que passa pelo arQuem capta o sinal só vê dados incompreensíveis
Protege a palavra-passe das tentativas à distânciaCom o WPA3, não basta gravar uma ligação para experimentar combinações sem fim
Separa os aparelhos ligados entre siQuem conhece a palavra-passe não lê o tráfego dos outros
Protege também o tráfego passadoSe um dia a palavra-passe for descoberta, as sessões já terminadas continuam cifradas
Funciona sozinhaDepois de escolhida, não pede nenhum gesto a mais

Um exemplo concreto

A Sara trabalha muitas vezes em viagem. Duas vezes por semana apanha um comboio regional de hora e meia a partir do Porto e, para usar o portátil, ativa o ponto de acesso do telemóvel. Seguiu o conselho de escolher uma palavra-passe longa e muda-a sempre que a empresta a alguém.

Um dia, à procura de outra opção, repara na linha «Segurança» no ecrã do ponto de acesso. Está em WPA2: provavelmente era a predefinição, ou tinha-a mudado anos antes para ligar um tablet antigo que não se ligava. Entre as opções há também WPA3.

A Sara escolhe-o. O portátil, que tem poucos anos, volta a ligar-se sem problemas. O tablet dos filhos, muito mais velho, deixa de encontrar a rede. Em vez de voltar atrás, a Sara escolhe o modo misto WPA2/WPA3: o portátil continua em WPA3, o tablet liga-se em WPA2. Toma nota para verificar, na próxima atualização do tablet, se já chegou o suporte ao WPA3.

Não aconteceu nada de grave, e não havia nenhum perigo iminente. Mas agora cada hora de trabalho no comboio viaja com a melhor proteção que os aparelhos dela conseguem oferecer — e a Sara sabe exatamente porquê.

Três meses depois, o tablet deixa de ser usado: os filhos passaram para o portátil lá de casa. A Sara volta ao ecrã do ponto de acesso e troca o modo misto pelo WPA3 puro. É um gesto de trinta segundos, e é o que fecha o ciclo: o compromisso durou exatamente o tempo em que foi preciso.

Quando aplicar a regra

A regra vale sempre, mas há momentos em que faz uma diferença concreta.

  • A primeira vez que ativas o ponto de acesso num telemóvel novo. A predefinição nem sempre é a mais robusta: alguns telemóveis partem da opção mais compatível, não da mais segura.
  • Quando trabalhas em mobilidade. Comboios, estações, aeroportos, espaços de trabalho partilhados, hotéis: mais pessoas e mais aparelhos ao alcance do sinal.
  • Quando transmites dados confidenciais. Documentos de trabalho, dados de saúde, processos nas Finanças ou na Segurança Social: é o momento em que cada camada de proteção conta.
  • Depois de uma atualização do sistema operativo. As atualizações podem acrescentar o suporte ao WPA3, ou repor algumas definições nos valores de origem.
  • Quando um aparelho não consegue ligar-se. É a situação em que surge a tentação de reduzir a proteção: é também o momento de o fazer com critério.
  • Quando trocas de portátil ou de tablet. Um aparelho novo suporta quase sempre WPA3: pode ser a ocasião para abandonar o modo misto.
  • Quando emprestas o ponto de acesso a outra pessoa. Um colega numa reunião, um familiar numa viagem: é uma boa altura para confirmar que a proteção está no nível certo antes de partilhares a palavra-passe.

Como aplicar, passo a passo

Bastam poucos minutos, e a sequência é sempre a mesma.

  1. Abre as definições do ponto de acesso. Ficam normalmente na secção das redes ou das ligações, numa opção como «Ponto de acesso pessoal», «Partilha de Internet» ou semelhante. O caminho muda de telemóvel para telemóvel, mas o ecrã é aquele em que defines o nome da rede e a palavra-passe.
  2. Procura a opção de segurança. Pode chamar-se «Segurança», «Tipo de segurança» ou «Proteção». Alguns telemóveis não mostram as siglas, mas sim uma opção de compatibilidade com aparelhos mais antigos: ativá-la costuma significar descer para WPA2.
  3. Escolhe o WPA3 se estiver disponível. Pode aparecer como «WPA3», «WPA3-Personal» ou «WPA3-SAE». SAE (Simultaneous Authentication of Equals) é o nome do mecanismo com que o WPA3 verifica a palavra-passe sem a fazer viajar numa forma que se possa atacar por tentativas.
  4. Confirma que todos os teus aparelhos se ligam. Experimenta com o portátil, o tablet e qualquer outro aparelho que costumes ligar ao ponto de acesso.
  5. Se um aparelho não se ligar, usa o modo misto. Escolhe «WPA2/WPA3» em vez de desceres para o WPA2 puro: os aparelhos recentes continuam a usar a melhor proteção. É uma solução de passagem, não definitiva.
  6. Se não houver WPA3, escolhe o WPA2. Aparece muitas vezes como «WPA2-Personal» ou «WPA2-PSK». Neste caso, a força da palavra-passe conta ainda mais: uma palavra-passe longa e única, como se explica na recomendação sobre a palavra-passe do ponto de acesso móvel, é o que torna o WPA2 realmente eficaz.
  7. Exclui sempre as opções ultrapassadas. Nada de rede aberta, nada de WEP, nada de WPA «simples», nem sequer «só por cinco minutos».
  8. Mantém o telemóvel e os aparelhos atualizados. Ao longo dos anos surgiram falhas nos protocolos Wi-Fi, corrigidas com atualizações de software: manter o software atualizado é também a forma como o WPA3 chega aos aparelhos que hoje não o suportam.

O procedimento completo, com os casos difíceis — o aparelho que teima em não se ligar, o router portátil com os menus escondidos, o telemóvel de trabalho com regras próprias —, está no artigo sobre como ativar o WPA3.

Erros comuns a evitar

  • Deixar a predefinição sem olhar para ela. Não está necessariamente errada, mas também não é garantido que seja a mais robusta: vale a pena confirmar uma vez.
  • Descer para WPA2 (ou pior) por causa de um só aparelho. Se um aparelho antigo não se liga, o modo misto resolve sem enfraquecer a proteção de todos os outros.
  • Abrir a rede «só por um instante». Uma rede sem palavra-passe é visível e acessível a qualquer pessoa ao alcance, mesmo durante esses poucos minutos.
  • Pensar que a cifragem chega sozinha. Com uma palavra-passe curta, ou partilhada com demasiadas pessoas, até a melhor cifragem protege menos: as duas coisas trabalham juntas.
  • Confundir o ponto de acesso com as outras redes. A cifragem do ponto de acesso protege o troço entre os teus aparelhos e o telemóvel. Quando te ligas à rede de outra pessoa, valem outras regras: as dos dados sensíveis em redes Wi-Fi públicas e, para o que é confidencial, a da VPN para o tráfego confidencial.
  • Esquecer o modo misto ativo para sempre. Nasceu como solução de passagem e muitas vezes fica lá durante anos, depois de o aparelho antigo já não ser usado.
  • Achar que um nome de rede discreto protege. Disfarçar ou esconder o nome do ponto de acesso não substitui a cifragem: o nome é um pormenor, a proteção está noutra linha do mesmo ecrã.

O que a cifragem não faz por ti

Vale a pena dizê-lo com clareza, porque uma proteção mal compreendida dá uma tranquilidade que não merece.

Não trava quem já conhece a palavra-passe. A cifragem protege a rede de quem está de fora. Se a palavra-passe circulou por um grupo de mensagens ou ficou escrita num papel na secretária, quem a leu entra como qualquer aparelho autorizado. É por isso que esta recomendação anda de mãos dadas com a R14.

Não protege para lá do telemóvel. O troço cifrado termina no telemóvel. Daí em diante, os dados seguem pela rede do operador e pela internet, onde a proteção depende de outras camadas: o HTTPS dos sites, a cifragem das aplicações de mensagens, eventualmente uma VPN.

Não corrige um aparelho comprometido. Se o portátil tiver instalado um programa que regista o que escreves, a cifragem transporta esses dados com toda a segurança — mas o problema está antes dela.

Não se escolhe uma vez para sempre. Uma atualização pode repor as definições, um aparelho novo pode tornar dispensável o modo misto, um aparelho antigo pode obrigar a revê-lo. É uma verificação curta, mas periódica.

Ligação ao Framework Cyber Welfare

A R15 transforma uma opção técnica numa escolha consciente: perceber o que a cifragem protege é o que permite não abdicar dela à primeira dificuldade.

PilarContributo deste conteúdo
CompetênciasSaber encontrar a opção de segurança do ponto de acesso e distinguir o WPA3, o WPA2 e as opções ultrapassadas
ConsciênciaPerceber que o Wi-Fi viaja pelo ar e que a palavra-passe e a cifragem protegem duas coisas diferentes
Comportamento SeguroEscolher sempre a proteção mais robusta disponível e usar o modo misto só quando é mesmo preciso

Níveis de maturidade digital.

  • FL1 – Básico. Usas o ponto de acesso com a predefinição, sem saber que proteção está ativa. É o ponto de partida mais comum, não uma culpa.
  • FL2 – Inicial. Verificaste a opção e escolheste o WPA3, ou o WPA2 se o WPA3 não existir; nunca usas a rede aberta.
  • FL3 – Autónomo. Geres com critério o modo misto, sabes quais dos teus aparelhos suportam WPA3 e revês a opção depois das atualizações.
  • FL4 – Hábil. Aplicas o mesmo princípio a todas as redes que geres — ponto de acesso, router de casa, routers portáteis — e sabes explicar os limites de cada proteção.
  • FL5 – Especialista-Guia. Ajudas outras pessoas — na família, na equipa, na tua organização — a verificar e melhorar a proteção das redes delas.

O nível de referência deste conteúdo é o FL2 – Inicial.

A R15 é um passo decisivo para o FL2 – Inicial, e continua a ser um requisito ativo em todos os níveis seguintes.

Como verificar se a estás a aplicar bem

Três perguntas, para fazeres com honestidade.

  1. Sei que tipo de proteção está ativo neste momento no ponto de acesso do meu telemóvel?
  2. Se um aparelho não se ligasse, saberia escolher o modo misto em vez de abrir a rede ou descer para uma proteção ultrapassada?
  3. Revi a opção depois da última atualização do telemóvel?

Lista breve

  • ☐ O ponto de acesso usa WPA3, ou WPA2/WPA3 se um aparelho o exigir, ou WPA2 se o telemóvel não oferecer mais nada
  • ☐ Nunca uso a rede aberta, o WEP ou o WPA «simples»
  • ☐ O modo misto só está ativo enquanto for preciso para um aparelho concreto
  • ☐ A palavra-passe do ponto de acesso é longa, única e mudada depois das partilhas ocasionais
  • ☐ O telemóvel e os aparelhos ligados recebem as atualizações de segurança
  • ☐ Sei que a cifragem protege o troço até ao telemóvel, não todo o caminho pela internet

Se uma casa ficar por marcar, já tens o teu próximo passo. Se quiseres uma medida mais estruturada do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Em síntese

O ponto de acesso do telemóvel cria uma pequena rede Wi-Fi, e tudo o que por ela passa viaja pelo ar, onde qualquer pessoa por perto o pode captar. A cifragem do ponto de acesso móvel é o que torna esses dados ilegíveis para quem não tem a chave.

A escolha é simples, quando se conhecem as siglas: WPA3 quando está disponível, o modo misto WPA2/WPA3 só se um aparelho mais antigo não se ligar, WPA2 se o telemóvel não oferecer mais nada. Nunca uma rede aberta, nunca WEP nem WPA. E, ao lado da cifragem, uma palavra-passe longa e única e aparelhos atualizados.

A segurança, aqui, não pede que te tornes especialista em redes. Pede que abras um ecrã, leias uma linha e escolhas com consciência: poucos minutos que acompanham cada hora de trabalho em mobilidade.

Pergunta para pensar. Se abrisses hoje as definições do teu ponto de acesso, saberias dizer que proteção estás a usar — e porquê?

Aprofundar esta recomendação

Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo aprofunda um aspeto diferente.

Recursos relacionados

Entradas breves do glossário, para quem quer parar num aspeto só:

  • firewall — a barreira que filtra o que entra e sai de uma rede, a começar pelo router de casa
  • ataque man-in-the-middle — quem se mete entre ti e a rede, e porque é que as redes Wi-Fi públicas são o terreno mais favorável

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.