Estás numa sala de espera, o portátil não encontra nenhuma rede de confiança e tens uma videochamada daqui a dez minutos. Ativas o ponto de acesso móvel (hotspot) do telemóvel, ligas o computador e continuas a trabalhar. A partir desse momento, tudo o que fazes — e-mails, documentos, mensagens — atravessa alguns metros de ar entre o portátil e o telemóvel, e é a cifragem do ponto de acesso móvel que decide se esse percurso fica protegido ou exposto.
Esse pedaço de ar é invisível, mas não é privado: qualquer aparelho nas proximidades consegue captar os sinais da tua rede. O que impede um estranho de os ler é a cifragem, isto é, o mecanismo que transforma os dados numa forma ilegível para quem não tem a chave criptográfica. E nem todas as opções de cifragem que o telemóvel oferece protegem da mesma maneira.
Esta recomendação — a R15 do Framework Cyber Welfare — ajuda-te a escolher a proteção mais robusta entre as disponíveis, a perceber o que muda entre as siglas que aparecem nas definições e a saber quando faz sentido um compromisso. É o complemento natural da palavra-passe do ponto de acesso móvel: a palavra-passe decide quem entra, a cifragem protege o que passa.
Não precisas de perceber de redes para a aplicar. Precisas de abrir um ecrã que quase ninguém abre, ler uma linha e escolher com conhecimento de causa — e de lá voltar de vez em quando.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.
O que é esta recomendação
A recomendação R15 estabelece que, quando ativas o ponto de acesso do telemóvel, escolhes o tipo de proteção mais robusto disponível: o WPA3 quando existe, o modo misto WPA2/WPA3 só se um aparelho mais antigo não conseguir ligar-se, o WPA2 se o telemóvel não oferecer mais nada; nunca uma rede aberta, nunca WEP nem WPA.
As siglas que aparecem nas definições são poucas, e basta uma linha para cada uma:
- Rede aberta (sem proteção) — sem palavra-passe e sem cifragem: o que passa na rede viaja às claras, legível para quem está perto.
- WEP (Wired Equivalent Privacy) — o primeiro sistema de proteção do Wi-Fi, do final dos anos 90: hoje contorna-se com facilidade e é considerado ultrapassado.
- WPA (Wi-Fi Protected Access) — o remendo introduzido à pressa para substituir o WEP: melhor do que o antecessor, mas também ele ultrapassado e desaconselhado.
- WPA2 — o padrão que protege a maior parte das redes Wi-Fi há muitos anos: robusto, desde que a palavra-passe seja longa e difícil de adivinhar.
- WPA3 — a geração mais recente: torna muito mais difícil adivinhar a palavra-passe por tentativas e protege melhor o tráfego, incluindo o que já foi transmitido.
Ao lado destas, muitos telemóveis oferecem um modo misto WPA2/WPA3 (às vezes chamado «de transição»): os aparelhos recentes ligam-se com WPA3, os mais antigos com WPA2.
O que não é. Não é assunto para especialistas em redes: é uma única opção nas definições do ponto de acesso, para verificar uma vez e rever de tempos a tempos. E não é uma proteção que substitua as outras: a cifragem não trava quem já conhece a palavra-passe, e não protege os dados para lá do telemóvel, no resto do caminho pela internet.
Onde se aplica. A qualquer telemóvel ou tablet que uses como ponto de acesso, pessoal ou de trabalho, e aos pequenos routers portáteis que partilham uma ligação de dados móveis. O mesmo princípio vale para o router de casa, que é, no entanto, um tema à parte — com as suas próprias camadas de defesa, a começar pela firewall.
Porque é que a cifragem do ponto de acesso móvel importa
O Wi-Fi é uma comunicação por rádio. Ao contrário de um cabo, o sinal não fica entre os dois aparelhos que falam um com o outro: espalha-se à volta, atravessa paredes e bancos, chega a quem tiver uma antena ao alcance. Em lugares cheios — um comboio, um espaço de trabalho partilhado, um aeroporto — antenas ao alcance há muitas.
A cifragem é o que torna esse sinal inútil para quem o capta sem autorização. Quando é fraca, ou não existe, acontecem três coisas:
- o tráfego pode ser lido — com uma rede aberta ou protegida por WEP, quem está perto consegue observar o que passa entre os teus aparelhos e o telemóvel;
- a palavra-passe pode ser descoberta — com os sistemas mais antigos, e com o WPA2 se a palavra-passe for curta, quem gravar o momento em que um aparelho se liga pode depois experimentar muitíssimas combinações com calma, longe de ti;
- alguém pode entrar na rede — encontrada a chave, um estranho liga-se como se estivesse autorizado, gasta os teus dados móveis e fica na mesma rede do teu portátil.
Nos últimos anos, muitos sites e aplicações passaram a cifrar as suas próprias comunicações — é o princípio de ligar-se apenas através de HTTPS — e isso reduz o que um estranho consegue ler. Mas nem tudo é cifrado da mesma maneira: os nomes dos sites visitados, algumas aplicações e os próprios aparelhos ligados à rede ficam mais expostos. A cifragem do ponto de acesso é a primeira camada, a que protege tudo o que passa pelo ar sem que tenhas de pensar nisso.
Há ainda um aspeto menos evidente. Com o WPA2, quem conhece a palavra-passe e observa o momento em que outro aparelho se liga pode, em teoria, decifrar o tráfego desse aparelho. O WPA3 dá a cada ligação chaves próprias, que não se deduzem só da palavra-passe: mesmo quem está legitimamente na rede não consegue ler o que os outros fazem. É uma propriedade com nome técnico, o segredo direto, e é ela que protege também as sessões passadas.
| Benefício de uma cifragem robusta | Porque conta |
|---|---|
| Torna ilegível o que passa pelo ar | Quem capta o sinal só vê dados incompreensíveis |
| Protege a palavra-passe das tentativas à distância | Com o WPA3, não basta gravar uma ligação para experimentar combinações sem fim |
| Separa os aparelhos ligados entre si | Quem conhece a palavra-passe não lê o tráfego dos outros |
| Protege também o tráfego passado | Se um dia a palavra-passe for descoberta, as sessões já terminadas continuam cifradas |
| Funciona sozinha | Depois de escolhida, não pede nenhum gesto a mais |
Um exemplo concreto
A Sara trabalha muitas vezes em viagem. Duas vezes por semana apanha um comboio regional de hora e meia a partir do Porto e, para usar o portátil, ativa o ponto de acesso do telemóvel. Seguiu o conselho de escolher uma palavra-passe longa e muda-a sempre que a empresta a alguém.
Um dia, à procura de outra opção, repara na linha «Segurança» no ecrã do ponto de acesso. Está em WPA2: provavelmente era a predefinição, ou tinha-a mudado anos antes para ligar um tablet antigo que não se ligava. Entre as opções há também WPA3.
A Sara escolhe-o. O portátil, que tem poucos anos, volta a ligar-se sem problemas. O tablet dos filhos, muito mais velho, deixa de encontrar a rede. Em vez de voltar atrás, a Sara escolhe o modo misto WPA2/WPA3: o portátil continua em WPA3, o tablet liga-se em WPA2. Toma nota para verificar, na próxima atualização do tablet, se já chegou o suporte ao WPA3.
Não aconteceu nada de grave, e não havia nenhum perigo iminente. Mas agora cada hora de trabalho no comboio viaja com a melhor proteção que os aparelhos dela conseguem oferecer — e a Sara sabe exatamente porquê.
Três meses depois, o tablet deixa de ser usado: os filhos passaram para o portátil lá de casa. A Sara volta ao ecrã do ponto de acesso e troca o modo misto pelo WPA3 puro. É um gesto de trinta segundos, e é o que fecha o ciclo: o compromisso durou exatamente o tempo em que foi preciso.
Quando aplicar a regra
A regra vale sempre, mas há momentos em que faz uma diferença concreta.
- A primeira vez que ativas o ponto de acesso num telemóvel novo. A predefinição nem sempre é a mais robusta: alguns telemóveis partem da opção mais compatível, não da mais segura.
- Quando trabalhas em mobilidade. Comboios, estações, aeroportos, espaços de trabalho partilhados, hotéis: mais pessoas e mais aparelhos ao alcance do sinal.
- Quando transmites dados confidenciais. Documentos de trabalho, dados de saúde, processos nas Finanças ou na Segurança Social: é o momento em que cada camada de proteção conta.
- Depois de uma atualização do sistema operativo. As atualizações podem acrescentar o suporte ao WPA3, ou repor algumas definições nos valores de origem.
- Quando um aparelho não consegue ligar-se. É a situação em que surge a tentação de reduzir a proteção: é também o momento de o fazer com critério.
- Quando trocas de portátil ou de tablet. Um aparelho novo suporta quase sempre WPA3: pode ser a ocasião para abandonar o modo misto.
- Quando emprestas o ponto de acesso a outra pessoa. Um colega numa reunião, um familiar numa viagem: é uma boa altura para confirmar que a proteção está no nível certo antes de partilhares a palavra-passe.
Como aplicar, passo a passo
Bastam poucos minutos, e a sequência é sempre a mesma.
- Abre as definições do ponto de acesso. Ficam normalmente na secção das redes ou das ligações, numa opção como «Ponto de acesso pessoal», «Partilha de Internet» ou semelhante. O caminho muda de telemóvel para telemóvel, mas o ecrã é aquele em que defines o nome da rede e a palavra-passe.
- Procura a opção de segurança. Pode chamar-se «Segurança», «Tipo de segurança» ou «Proteção». Alguns telemóveis não mostram as siglas, mas sim uma opção de compatibilidade com aparelhos mais antigos: ativá-la costuma significar descer para WPA2.
- Escolhe o WPA3 se estiver disponível. Pode aparecer como «WPA3», «WPA3-Personal» ou «WPA3-SAE». SAE (Simultaneous Authentication of Equals) é o nome do mecanismo com que o WPA3 verifica a palavra-passe sem a fazer viajar numa forma que se possa atacar por tentativas.
- Confirma que todos os teus aparelhos se ligam. Experimenta com o portátil, o tablet e qualquer outro aparelho que costumes ligar ao ponto de acesso.
- Se um aparelho não se ligar, usa o modo misto. Escolhe «WPA2/WPA3» em vez de desceres para o WPA2 puro: os aparelhos recentes continuam a usar a melhor proteção. É uma solução de passagem, não definitiva.
- Se não houver WPA3, escolhe o WPA2. Aparece muitas vezes como «WPA2-Personal» ou «WPA2-PSK». Neste caso, a força da palavra-passe conta ainda mais: uma palavra-passe longa e única, como se explica na recomendação sobre a palavra-passe do ponto de acesso móvel, é o que torna o WPA2 realmente eficaz.
- Exclui sempre as opções ultrapassadas. Nada de rede aberta, nada de WEP, nada de WPA «simples», nem sequer «só por cinco minutos».
- Mantém o telemóvel e os aparelhos atualizados. Ao longo dos anos surgiram falhas nos protocolos Wi-Fi, corrigidas com atualizações de software: manter o software atualizado é também a forma como o WPA3 chega aos aparelhos que hoje não o suportam.
O procedimento completo, com os casos difíceis — o aparelho que teima em não se ligar, o router portátil com os menus escondidos, o telemóvel de trabalho com regras próprias —, está no artigo sobre como ativar o WPA3.
Erros comuns a evitar
- Deixar a predefinição sem olhar para ela. Não está necessariamente errada, mas também não é garantido que seja a mais robusta: vale a pena confirmar uma vez.
- Descer para WPA2 (ou pior) por causa de um só aparelho. Se um aparelho antigo não se liga, o modo misto resolve sem enfraquecer a proteção de todos os outros.
- Abrir a rede «só por um instante». Uma rede sem palavra-passe é visível e acessível a qualquer pessoa ao alcance, mesmo durante esses poucos minutos.
- Pensar que a cifragem chega sozinha. Com uma palavra-passe curta, ou partilhada com demasiadas pessoas, até a melhor cifragem protege menos: as duas coisas trabalham juntas.
- Confundir o ponto de acesso com as outras redes. A cifragem do ponto de acesso protege o troço entre os teus aparelhos e o telemóvel. Quando te ligas à rede de outra pessoa, valem outras regras: as dos dados sensíveis em redes Wi-Fi públicas e, para o que é confidencial, a da VPN para o tráfego confidencial.
- Esquecer o modo misto ativo para sempre. Nasceu como solução de passagem e muitas vezes fica lá durante anos, depois de o aparelho antigo já não ser usado.
- Achar que um nome de rede discreto protege. Disfarçar ou esconder o nome do ponto de acesso não substitui a cifragem: o nome é um pormenor, a proteção está noutra linha do mesmo ecrã.
O que a cifragem não faz por ti
Vale a pena dizê-lo com clareza, porque uma proteção mal compreendida dá uma tranquilidade que não merece.
Não trava quem já conhece a palavra-passe. A cifragem protege a rede de quem está de fora. Se a palavra-passe circulou por um grupo de mensagens ou ficou escrita num papel na secretária, quem a leu entra como qualquer aparelho autorizado. É por isso que esta recomendação anda de mãos dadas com a R14.
Não protege para lá do telemóvel. O troço cifrado termina no telemóvel. Daí em diante, os dados seguem pela rede do operador e pela internet, onde a proteção depende de outras camadas: o HTTPS dos sites, a cifragem das aplicações de mensagens, eventualmente uma VPN.
Não corrige um aparelho comprometido. Se o portátil tiver instalado um programa que regista o que escreves, a cifragem transporta esses dados com toda a segurança — mas o problema está antes dela.
Não se escolhe uma vez para sempre. Uma atualização pode repor as definições, um aparelho novo pode tornar dispensável o modo misto, um aparelho antigo pode obrigar a revê-lo. É uma verificação curta, mas periódica.
Ligação ao Framework Cyber Welfare
A R15 transforma uma opção técnica numa escolha consciente: perceber o que a cifragem protege é o que permite não abdicar dela à primeira dificuldade.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber encontrar a opção de segurança do ponto de acesso e distinguir o WPA3, o WPA2 e as opções ultrapassadas |
| Consciência | Perceber que o Wi-Fi viaja pelo ar e que a palavra-passe e a cifragem protegem duas coisas diferentes |
| Comportamento Seguro | Escolher sempre a proteção mais robusta disponível e usar o modo misto só quando é mesmo preciso |
Níveis de maturidade digital.
- FL1 – Básico. Usas o ponto de acesso com a predefinição, sem saber que proteção está ativa. É o ponto de partida mais comum, não uma culpa.
- FL2 – Inicial. Verificaste a opção e escolheste o WPA3, ou o WPA2 se o WPA3 não existir; nunca usas a rede aberta.
- FL3 – Autónomo. Geres com critério o modo misto, sabes quais dos teus aparelhos suportam WPA3 e revês a opção depois das atualizações.
- FL4 – Hábil. Aplicas o mesmo princípio a todas as redes que geres — ponto de acesso, router de casa, routers portáteis — e sabes explicar os limites de cada proteção.
- FL5 – Especialista-Guia. Ajudas outras pessoas — na família, na equipa, na tua organização — a verificar e melhorar a proteção das redes delas.
O nível de referência deste conteúdo é o FL2 – Inicial.
A R15 é um passo decisivo para o FL2 – Inicial, e continua a ser um requisito ativo em todos os níveis seguintes.
Como verificar se a estás a aplicar bem
Três perguntas, para fazeres com honestidade.
- Sei que tipo de proteção está ativo neste momento no ponto de acesso do meu telemóvel?
- Se um aparelho não se ligasse, saberia escolher o modo misto em vez de abrir a rede ou descer para uma proteção ultrapassada?
- Revi a opção depois da última atualização do telemóvel?
Lista breve
- ☐ O ponto de acesso usa WPA3, ou WPA2/WPA3 se um aparelho o exigir, ou WPA2 se o telemóvel não oferecer mais nada
- ☐ Nunca uso a rede aberta, o WEP ou o WPA «simples»
- ☐ O modo misto só está ativo enquanto for preciso para um aparelho concreto
- ☐ A palavra-passe do ponto de acesso é longa, única e mudada depois das partilhas ocasionais
- ☐ O telemóvel e os aparelhos ligados recebem as atualizações de segurança
- ☐ Sei que a cifragem protege o troço até ao telemóvel, não todo o caminho pela internet
Se uma casa ficar por marcar, já tens o teu próximo passo. Se quiseres uma medida mais estruturada do teu nível, podes fazer a Autoavaliação de Resiliência Digital.
Em síntese
O ponto de acesso do telemóvel cria uma pequena rede Wi-Fi, e tudo o que por ela passa viaja pelo ar, onde qualquer pessoa por perto o pode captar. A cifragem do ponto de acesso móvel é o que torna esses dados ilegíveis para quem não tem a chave.
A escolha é simples, quando se conhecem as siglas: WPA3 quando está disponível, o modo misto WPA2/WPA3 só se um aparelho mais antigo não se ligar, WPA2 se o telemóvel não oferecer mais nada. Nunca uma rede aberta, nunca WEP nem WPA. E, ao lado da cifragem, uma palavra-passe longa e única e aparelhos atualizados.
A segurança, aqui, não pede que te tornes especialista em redes. Pede que abras um ecrã, leias uma linha e escolhas com consciência: poucos minutos que acompanham cada hora de trabalho em mobilidade.
Pergunta para pensar. Se abrisses hoje as definições do teu ponto de acesso, saberias dizer que proteção estás a usar — e porquê?
Aprofundar esta recomendação
Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo aprofunda um aspeto diferente.
- impacto de uma cifragem Wi-Fi fraca — o que é atingido, em termos de confidencialidade, integridade e disponibilidade da ligação e dos dados
- consequências de uma cifragem ultrapassada — os efeitos concretos no plano prático, financeiro, jurídico, reputacional e pessoal
- ativar o WPA3 — as medidas, da escolha da opção à gestão dos aparelhos mais antigos
- sinais de um ponto de acesso mal protegido — os indicadores a verificar e o que significam
- como funciona o WPA3 — as tecnologias envolvidas, com as vantagens e os limites
- ataques à cifragem do Wi-Fi — as técnicas com que se tenta tirar partido de uma rede mal protegida
Recursos relacionados
Entradas breves do glossário, para quem quer parar num aspeto só:
- firewall — a barreira que filtra o que entra e sai de uma rede, a começar pelo router de casa
- ataque man-in-the-middle — quem se mete entre ti e a rede, e porque é que as redes Wi-Fi públicas são o terreno mais favorável
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









