Basta ativar o ponto de acesso móvel (hotspot) para o telemóvel criar uma pequena rede sem fios. Tudo o que circula entre ele e os aparelhos ligados passa pelo ar, em ondas de rádio que qualquer pessoa por perto consegue captar. Perceber como funciona o WPA3 começa por aqui: o que decide se esses sinais ficam ruído ou se tornam informação legível é a cifragem da rede, isto é, o sistema que torna os dados em trânsito ilegíveis para quem não tem a chave.
Nas definições, esta escolha aparece com siglas pouco simpáticas: WPA2, WPA3, às vezes «WPA2/WPA3». Saber o que está por trás delas permite escolher com conhecimento de causa, em vez de deixar ficar a predefinição sem saber o que faz.
Este artigo põe em fila as tecnologias escondidas nessas siglas, com as vantagens e os limites reais de cada uma, sem indicar produtos. Do lado das ferramentas, completa a recomendação sobre a cifragem do ponto de acesso móvel: escolher a proteção mais robusta que o telemóvel oferece. Lá está o que escolher; aqui, porque é que essa escolha funciona.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.
Como ler esta lista
Primeiro, um pouco de história: cada sigla nasceu para corrigir os defeitos da anterior.
| Protocolo | Quando surge | Em resumo | Hoje |
|---|---|---|---|
| WEP | final dos anos 90 | A primeira cifragem do Wi-Fi, com defeitos de conceção que permitem descobrir a chave | A não usar |
| WPA | 2003 | Solução de passagem, pensada para funcionar nos aparelhos da época | Ultrapassado |
| WPA2 | 2004 | Cifragem robusta e padrão de referência durante muitos anos | Aceitável, com uma palavra-passe longa |
| WPA3 | 2018 | Um novo aperto de mão inicial e mais proteções obrigatórias | A melhor escolha, onde existir |
WPA quer dizer Wi-Fi Protected Access, «acesso protegido ao Wi-Fi». A variante Personal, a dos pontos de acesso, usa uma palavra-passe partilhada por todos; a variante Enterprise, típica das empresas, dá a cada pessoa credenciais próprias.
As tecnologias estão organizadas em quatro funções, próximas das que estruturam o artigo sobre como ativar o WPA3, onde encontras os passos concretos pela ordem certa:
- prevenção — impedir que o tráfego se possa ler ou que a palavra-passe se possa descobrir;
- deteção — perceber que a rede está a usar uma proteção mais fraca do que julgas;
- resposta — fechar as portas que ficaram abertas;
- governação — manter a ordem ao longo do tempo, quando os aparelhos são muitos.
Para cada tecnologia encontras o risco que reduz, as vantagens, os limites honestos e a complexidade de uso. As outras definições do ponto de acesso — nome da rede, visibilidade, número de aparelhos — estão descritas no artigo sobre como funciona o ponto de acesso móvel: aqui, a atenção fica toda no protocolo.
1. Tecnologias de prevenção
O aperto de mão SAE, o coração do WPA3
O aperto de mão (em inglês, handshake) é a breve troca de mensagens com que um aparelho e a rede se reconhecem e combinam as chaves que vão cifrar a sessão. O WPA3 substitui o método antigo por outro, chamado SAE, Simultaneous Authentication of Equals: «autenticação simultânea entre iguais».
Com o WPA2-Personal, quem gravar de perto o aperto de mão de um aparelho que se liga fica com material suficiente para experimentar uma palavra-passe atrás da outra no próprio computador, sem voltar a precisar da rede. É o chamado ataque de dicionário offline, em que o «dicionário» são listas de palavras-passe comuns: o tempo joga a favor de quem ataca, e ninguém dá por nada.
Com o SAE, os dois lados demonstram que conhecem a mesma palavra-passe sem transmitir nada a partir do qual ela se possa deduzir. Gravar a troca deixa de servir: cada tentativa exige uma nova troca com a rede, ao vivo, uma de cada vez.
- Risco reduzido: palavra-passe da rede descoberta a partir de uma troca gravada.
- Vantagens: torna inúteis os ataques offline à palavra-passe; oferece segredo direto (forward secrecy), ou seja, cada sessão tem chaves novas, e quem descobrisse a palavra-passe amanhã não conseguiria decifrar o tráfego gravado hoje.
- Limites: não torna forte uma palavra-passe fraca, que ao vivo ainda se pode adivinhar; as primeiras implementações tiveram defeitos, entretanto corrigidos.
- Exemplo de uso: numa sala de espera, alguém grava a ligação do teu portátil ao ponto de acesso em WPA3. Essa gravação não lhe permite adivinhar a palavra-passe com calma, em casa.
- Complexidade: básica; ativa-se escolhendo o WPA3 nas definições.
Cifragem AES em vez das soluções de passagem
O AES (Advanced Encryption Standard) é o algoritmo que cifra efetivamente os dados, usado tanto pelo WPA2 como pelo WPA3. O WEP e o primeiro WPA assentavam em métodos mais antigos, como o RC4 e o TKIP, hoje considerados ultrapassados.
- Risco reduzido: decifragem do tráfego e manipulação dos pacotes, isto é, dos pequenos blocos em que os dados viajam.
- Vantagens: padrão robusto, usado muito para lá do Wi-Fi; protege também a integridade, porque um pacote alterado é descartado.
- Limites: alguns telemóveis e routers ainda oferecem o TKIP, ou a combinação «AES/TKIP», por compatibilidade: mantê-la ativa significa aceitar também a parte mais fraca.
- Complexidade: básica.
Mensagens de gestão protegidas (PMF)
Além dos dados, uma rede Wi-Fi troca mensagens de serviço, as chamadas tramas de gestão: «quero ligar-me», «vou desligar-me», «estou aqui». Durante muito tempo viajaram sem proteção, e qualquer pessoa podia fabricar mensagens falsas, como uma ordem de desligação que ninguém deu. As mensagens de gestão protegidas (PMF, Protected Management Frames) tornam-nas verificáveis: os aparelhos reconhecem as falsas e ignoram-nas.
- Risco reduzido: desligações forçadas, muitas vezes usadas para obrigar um aparelho a repetir o aperto de mão ou a ligar-se a outra rede.
- Vantagens: no WPA3 são obrigatórias, não opcionais; funcionam sem que tenhas de fazer nada.
- Limites: não cobrem todas as mensagens de serviço; no WPA2 são opcionais e muitos aparelhos antigos não as suportam.
- Complexidade: básica, automática com o WPA3.
Modo de transição WPA2/WPA3
Um modo misto, muitas vezes indicado como «WPA2/WPA3» ou «WPA3 transição», em que o ponto de acesso aceita tanto os aparelhos recentes em WPA3 como os mais antigos em WPA2, com a mesma palavra-passe.
- Risco reduzido: voltar ao WPA2 puro, ou a uma rede aberta, só porque um aparelho não se liga.
- Vantagens: quem suporta o WPA3 usa-o, os outros continuam a funcionar; é uma ponte razoável.
- Limites: quem se liga em WPA2 reabre a porta aos ataques offline contra a palavra-passe, que é a mesma para todos; e alguém pode tentar empurrar um aparelho para a versão mais fraca, o chamado rebaixamento (em inglês, downgrade). O funcionamento destes ataques está explicado, sem instruções, no artigo sobre os ataques à cifragem do Wi-Fi.
- Exemplo de uso: o tablet de há uns anos não vê a rede em WPA3; ativas o modo misto enquanto decides se o atualizas.
- Complexidade: básica.
Cifragem individual nas redes abertas (OWE)
O OWE (Opportunistic Wireless Encryption) é uma tecnologia nascida com o WPA3 para as redes sem palavra-passe, como as dos cafés e das estações. Cada aparelho combina com a rede uma chave só sua, sem ter de escrever nada: quem está perto deixa de ver o tráfego às claras.
- Risco reduzido: escuta passiva do tráfego nas redes abertas.
- Vantagens: transforma uma rede aberta numa rede cifrada, sem palavras-passe para distribuir.
- Limites: cifra mas não autentica, ou seja, não prova que a rede é a verdadeira, e uma rede falsa com o mesmo nome pode fazer exatamente o mesmo; ainda está pouco difundido; não serve para o ponto de acesso pessoal, porque qualquer pessoa se poderia ligar. Nas redes públicas continuam a valer os cuidados com os dados sensíveis em redes Wi-Fi públicas e o recurso a uma VPN para o tráfego confidencial.
- Complexidade: básica, automática onde existe.
2. Tecnologias de deteção
Tipo de segurança visível nas definições
Tanto o telemóvel que partilha a ligação como os aparelhos ligados mostram, nos detalhes da rede, o tipo de proteção em uso: «WPA3», «WPA2/WPA3», «WPA2» ou «nenhuma».
- Risco reduzido: julgar que se usa o WPA3 quando a rede, ou um único aparelho, ainda está em WPA2.
- Vantagens: controlo direto, verificável em poucos segundos; ajuda a perceber que aparelho mantém a rede em modo misto.
- Limites: os rótulos mudam de sistema para sistema e nem sempre dizem com que versão um aparelho se ligou; é preciso ir procurá-los.
- Complexidade: básica.
Avisos de segurança fraca
Muitos sistemas operativos mostram um aviso quando te ligas a uma rede aberta ou a uma rede protegida com WEP, WPA ou TKIP.
- Risco reduzido: ligar-se sem dar por isso a uma rede mal protegida.
- Vantagens: chegam sem ser preciso procurá-los; muitas vezes são o primeiro indício de uma definição que ficou para trás.
- Limites: se aparecem com frequência, aprende-se a ignorá-los; e a ausência de aviso não diz nada sobre a força da palavra-passe. Os outros sinais a observar estão reunidos no artigo sobre os sinais de um ponto de acesso mal protegido.
- Complexidade: básica.
3. Tecnologias de resposta
Atualizações corretivas do sistema
As atualizações do sistema operativo do telemóvel e dos aparelhos ligados corrigem também os defeitos descobertos nos protocolos Wi-Fi.
- Risco reduzido: vulnerabilidades conhecidas, já corrigidas pelos fabricantes, que continuam abertas em quem não atualiza.
- Vantagens: em 2017, uma fragilidade no aperto de mão do WPA2 e, em 2019, alguns defeitos das primeiras implementações do WPA3 foram fechados assim, sem mudar de protocolo; às vezes, uma atualização até acrescenta o suporte ao WPA3. A recomendação sobre como manter o software atualizado explica como fazer disto um hábito.
- Limites: os aparelhos que já não recebem atualizações ficam expostos aos defeitos descobertos depois.
- Exemplo de uso: depois de uma atualização, o portátil antigo liga-se finalmente em WPA3 e podes abandonar o modo misto.
- Complexidade: básica.
Saída do modo de transição
Quando o último aparelho antigo foi atualizado ou substituído, passa-se do modo misto para o WPA3 apenas.
- Risco reduzido: ataques de rebaixamento e aperto de mão WPA2 ainda disponível.
- Vantagens: fecha a porta mais fraca e faz-se com uma única opção. Além disso, muitos aparelhos memorizam que a rede usava WPA3 e recusam ligar-se se ela reaparecer com uma proteção inferior.
- Limites: um aparelho esquecido deixa de se ligar; convém rever antes quem usa realmente o ponto de acesso.
- Complexidade: básica.
Mudança da palavra-passe depois da passagem
Uma palavra-passe nova quando se passa para o WPA3, ou quando se suspeita que a antiga foi descoberta.
- Risco reduzido: palavra-passe talvez já descoberta enquanto a rede estava em WPA2.
- Vantagens: o SAE protege as sessões futuras, mas não volta a tornar secreta uma palavra-passe já conhecida; a mudança põe o contador a zero.
- Limites: tem de ser atualizada em cada aparelho. Como a escolher, e de quanto em quanto tempo a mudar, explica-o a recomendação sobre a palavra-passe do ponto de acesso móvel.
- Complexidade: básica.
4. Tecnologias de governação
Contam quando os aparelhos a ligar são muitos, ou não são todos teus: uma família, um pequeno escritório, uma equipa de trabalho.
Inventário dos aparelhos e da sua compatibilidade
Uma lista dos aparelhos que usam o ponto de acesso, com a proteção que cada um suporta. Desde 2020, a associação da indústria que certifica os produtos Wi-Fi exige o WPA3 nas novas certificações, o que ajuda a separar os aparelhos recentes dos antigos.
- Risco reduzido: modo misto mantido durante anos por causa de um aparelho que já ninguém usa.
- Vantagens: sabes quem trava a passagem para o WPA3 e podes decidir se o atualizas, se o substituis ou se o ligas de outra forma, por exemplo por cabo.
- Limites: tem de ser mantido em dia; as especificações dos aparelhos antigos são difíceis de encontrar.
- Complexidade: básica.
WPA3-Enterprise e credenciais individuais
A versão para organizações: cada pessoa entra com credenciais próprias, verificadas por um servidor de autenticação, em vez de uma palavra-passe comum. Uma variante com cifragem de 192 bits serve os ambientes com requisitos mais exigentes.
- Risco reduzido: palavra-passe comum que circula para lá do grupo.
- Vantagens: pode excluir-se uma só pessoa sem mudar nada aos outros; não há nenhuma palavra-passe para partilhar.
- Limites: exige uma infraestrutura dedicada e alguém que a gira; um ponto de acesso pessoal, em regra, não a oferece.
- Complexidade: avançada.
Tabela comparativa
| Função | Tecnologia | Risco reduzido | Vantagem principal | Limite principal | Complexidade |
|---|---|---|---|---|---|
| Prevenção | Aperto de mão SAE | Palavra-passe descoberta offline | Cada tentativa tem de ser feita ao vivo | Não reforça uma palavra-passe fraca | Base |
| Prevenção | Cifragem AES | Tráfego decifrado ou alterado | Padrão robusto, protege a integridade | TKIP por vezes ainda ativo | Base |
| Prevenção | Mensagens de gestão protegidas | Desligações forçadas | Automáticas e obrigatórias no WPA3 | Opcionais no WPA2 | Base |
| Prevenção | Modo de transição | Regresso a proteções piores | Compatibilidade com aparelhos antigos | Reabre os ataques offline | Base |
| Prevenção | OWE | Escuta nas redes abertas | Cifragem sem palavra-passe | Não autentica a rede | Base |
| Deteção | Tipo de segurança visível | Protocolo diferente do previsto | Verificação em poucos segundos | Rótulos pouco uniformes | Base |
| Deteção | Avisos de segurança fraca | Redes mal protegidas | Chegam sozinhos | Habituamo-nos a ignorá-los | Base |
| Resposta | Atualizações corretivas | Vulnerabilidades conhecidas | Corrigem sem mudar de protocolo | Aparelhos sem atualizações | Base |
| Resposta | Saída da transição | Porta WPA2 ainda aberta | Fecha o ponto mais fraco | Exclui os aparelhos esquecidos | Base |
| Resposta | Mudança de palavra-passe | Palavra-passe já descoberta | Põe o contador a zero | Tem de ser mudada em todo o lado | Base |
| Governação | Inventário dos aparelhos | Modo misto sem razão de ser | Sabes quem trava a passagem | Tem de ser mantido em dia | Base |
| Governação | WPA3-Enterprise | Palavra-passe comum que circula | Credenciais individuais | Exige uma infraestrutura | Avançada |
Como funciona o WPA3 na prática: escolher pelo teu caso
Se usas o ponto de acesso só com aparelhos recentes. Apenas WPA3, palavra-passe longa e aleatória, atualizações automáticas ativas: a configuração mais simples e a mais protegida.
Se tens pelo menos um aparelho antigo. Modo misto WPA2/WPA3 como ponte; nunca WPA nem TKIP, nunca rede aberta. Entretanto, procura uma atualização, pondera a partilha por cabo para esse aparelho e marca um prazo para sair da transição.
Se partilhas o ponto de acesso ou trabalhas num pequeno escritório. Mantém o inventário dos aparelhos, combina um patamar mínimo (nunca abaixo do WPA2) e muda a palavra-passe quando passares para o WPA3. Para muitas pessoas numa rede fixa, o caminho certo é o WPA3-Enterprise, na rede do escritório, e não o ponto de acesso de um telemóvel.
Uma regra prática. Nenhum protocolo torna uma rede invulnerável. A combinação que dá o melhor resultado face ao esforço é WPA3 + palavra-passe longa e aleatória + atualizações: o WPA3 com uma palavra-passe fraca continua a deixar que ela seja adivinhada, e uma palavra-passe robusta em modo misto continua exposta aos ataques offline através dos aparelhos em WPA2. Convém ainda lembrar que a cifragem do Wi-Fi só protege o troço entre o aparelho e o telemóvel; daí em diante trabalha a cifragem dos sites, como explica a recomendação sobre ligar-se apenas através de HTTPS.
Um exemplo: três perguntas antes de mudar
A Luísa dá explicações de Matemática em Lisboa e, duas tardes por semana, trabalha num centro de estudos que não tem Wi-Fi próprio. Liga ao ponto de acesso do telemóvel o portátil dela e o tablet do centro, onde os alunos fazem fichas interativas. Um dia, ao rever as definições, lê «WPA2/WPA3»: o modo misto tinha ficado ativo desde a altura em que o portátil antigo não reconhecia o WPA3.
Em vez de mudar logo, faz três perguntas. Que aparelhos se ligam? O portátil novo e o tablet. Que proteção suporta cada um? Nos detalhes da rede, os dois mostram WPA3. Há alguém que ainda precise do WPA2? Ninguém. Passa então ao WPA3 apenas, muda a palavra-passe — a antiga tinha sido ditada a meia turma no ano anterior — e volta a ligar os dois aparelhos. Cinco minutos ao todo.
Um mês depois, um aluno traz um portátil muito antigo que não encontra a rede. A Luísa não reativa o modo misto para toda a gente: nesse dia partilha a ligação por cabo e sugere à família que procure uma atualização. A regra ficou simples: a exceção fica no aparelho que a pede, não na rede inteira.
Lista de verificação
- ☐ Sei que tipo de segurança o meu ponto de acesso usa neste momento
- ☐ O TKIP e a combinação «AES/TKIP» não estão ativos
- ☐ O modo misto só está ligado enquanto um aparelho concreto precisar dele
- ☐ Tenho uma lista, mesmo curta, dos aparelhos que ligo e da proteção que cada um suporta
- ☐ Mudei a palavra-passe quando passei para o WPA3
- ☐ As atualizações automáticas estão ativas no telemóvel e nos aparelhos ligados
Ligação ao Framework Cyber Welfare
Perceber uma tecnologia até ao ponto de a configurar sem ajuda é o que separa quem aceita a predefinição de quem escolhe. É esse passo que o Framework acompanha.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Perceber o que fazem o WPA2, o WPA3 e o modo misto, para escolher a opção certa sem ajuda |
| Consciência | Reconhecer que uma rede fica tão protegida quanto o aparelho mais antigo que aceita e a palavra-passe que a guarda |
| Comportamento Seguro | Atualizar, verificar o tipo de segurança e sair da transição logo que possível, como hábito |
Níveis de maturidade digital.
- FL1 – Básico. Nunca abriste a opção de segurança do ponto de acesso, e as siglas não te dizem grande coisa.
- FL2 – Inicial. Sabes que o WPA3 é a opção mais recente e escolhe-lo quando o telemóvel o oferece.
- FL3 – Autónomo. Percebes o que muda com o SAE, reconheces o modo misto e sabes quando sair dele.
- FL4 – Hábil. Sabes que proteção usa cada aparelho, manténs o inventário e explicas os limites do OWE e do modo de transição.
- FL5 – Especialista-Guia. Ajudas uma família ou um pequeno escritório a planear a passagem para o WPA3, e sabes quando faz sentido o WPA3-Enterprise.
Nível de referência: FL3 – Autónomo. É o nível em que percebes uma tecnologia o suficiente para a configurar sem ajuda e a adaptar aos teus aparelhos.
Conclusão
O WPA3 não é uma sigla para especialistas: é a forma como a rede do teu telemóvel impede quem está perto de ler o que passa pelo ar e de descobrir a palavra-passe com calma. Saber como funciona o WPA3 permite escolhê-lo quando existe e usar o modo misto só enquanto faz falta. Se quiseres perceber por onde começar, a Autoavaliação de Resiliência Digital dá-te um ponto de referência.
Ação sugerida. Faz a lista dos aparelhos que ligas ao ponto de acesso e anota, ao lado de cada um, se se liga em WPA3. Se todos o fizerem, o modo misto já não tem razão de existir; se algum ficar para trás, sabes exatamente que aparelho atualizar, e a rede deixa de esperar por ele sem ninguém saber porquê.
Conteúdos relacionados
- cifragem do ponto de acesso móvel — a recomendação de referência
- ativar o WPA3 — como pôr estas tecnologias em prática, por ordem
- ataques à cifragem do Wi-Fi — os ataques contra os quais estas tecnologias foram desenhadas
- sinais de um ponto de acesso mal protegido — o que observam as tecnologias de deteção
Recursos relacionados
Duas entradas do glossário, para aprofundar um ponto de cada vez:
- firewall — a barreira do router de casa, onde valem as mesmas escolhas de cifragem
- ataque man-in-the-middle — o que acontece quando alguém se mete entre ti e uma rede pública
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









