Una encuesta de 2012 en el Reino Unido reveló que el 56% de los usuarios de WiFi pública nunca o casi nunca comprobaban si una red era segura, a pesar de que el 14% utilizaba la banca online y el 15% introducía datos de tarjetas en esas redes. El WiFi no seguro no es lo mismo que el WiFi sin contraseña. Significa que la red no verifica correctamente al usuario, al dispositivo o a la sesión, por lo que el propio salto inalámbrico no es de confianza.
La respuesta operativa es directa: sustituya las contraseñas compartidas por un acceso basado en la identidad, como OpenRoaming o Passpoint, de modo que la autenticación y el cifrado comiencen con el primer paquete. Una contraseña en una pared controla la admisión en el mejor de los casos. No proporciona responsabilidad individual, confianza fiable en el dispositivo, revocación rápida ni aislamiento de los sistemas internos.
Para los propietarios de establecimientos, administradores de TI y gestores de propiedades, este es un problema de diseño de red, no una campaña de educación para los invitados. Los usuarios no deberían tener que identificar un SSID falsificado, interpretar etiquetas de cifrado o decidir si un Captive Portal es genuino. La red debe hacer que el camino seguro sea el camino más fácil.
Qué significa realmente un WiFi no seguro en la práctica
Una contraseña no hace que la red WiFi de un recinto sea segura. Un SSID abierto es el ejemplo más claro, pero una red también puede estar mal protegida si cada invitado recibe una única credencial compartida, los dispositivos se sitúan en el mismo límite de confianza y el tráfico puede llegar a los sistemas de punto de venta, de gestión del edificio o de administración.
Una red WiFi no segura es una conexión que no puede establecer y aplicar tres controles: quién es el usuario, si el dispositivo está autorizado y qué recursos de sesión o de red puede utilizar. El cifrado protege el tráfico en tránsito, pero no define la identidad, el alcance del acceso ni la trazabilidad.
El espectro de la seguridad
Un SSID abierto no proporciona ninguna autenticación significativa a nivel de WiFi. El punto de acceso acepta clientes cercanos, lo que deja al operador con pocas bases para distinguir a un invitado legítimo de un atacante o de un dispositivo no administrado.
Una clave precompartida común mejora el control de admisión básico pero conserva una debilidad operativa grave. Una contraseña en un mostrador de recepción, un menú, una pegatina o un cartel de un evento otorga la misma credencial a todos los destinatarios. Una vez filtrada, el operador no puede revocar el acceso de una sola persona sin cambiar el acceso de todos los demás. La contraseña tampoco aporta ninguna prueba sobre la identidad del dispositivo ni su estado de seguridad.
El acceso por dispositivo y vinculado a la identidad proporciona un control más sólido. iPSK puede asignar diferentes claves a dispositivos o grupos de dispositivos, mientras que 802.1X autentica a usuarios o máquinas a través de un servicio de identidad. Passpoint y OpenRoaming permiten a los dispositivos descubrir y unirse a las redes participantes a través de un perfil de confianza, en lugar de pedir a los invitados que elijan un SSID que les resulte familiar e introduzcan una contraseña compartida. Para los operadores que comparan opciones de implementación, esta comparación de WPA2-Enterprise y PSK muestra por qué la autenticación individual proporciona una mayor responsabilidad que una clave común.
Regla del operador: pregunte qué verifica la red, qué aísla y con qué rapidez se puede revocar el acceso.
La Oficina del Comisionado de Información del Reino Unido recomienda WPA2 y, donde sea compatible, WPA3 para WiFi. Aplique esa guía dentro de un diseño de acceso más amplio. El cifrado puede proteger el enlace de radio mientras que la identidad, la trazabilidad y la segmentación siguen siendo débiles.

El objetivo es la identidad y el aislamiento desde el primer paquete. Los propietarios de establecimientos, los administradores de TI y los gestores de propiedades deben sustituir las contraseñas de pared por un acceso basado en identidad o certificados, y luego separar los sistemas de invitados, personal, IoT y operaciones. Un diseño de red seguro debe liberar de esa carga a los invitados en lugar de pedirles que identifiquen SSIDs falsificados o juzguen portales cautivos.
Riesgos de las redes abiertas y con contraseñas compartidas
El WiFi abierto y con contraseña compartida es un fallo de diseño del operador, no solo un problema de educación del usuario. Puede exponer tráfico que carece de cifrado de aplicación, redirigir a los usuarios a destinos maliciosos, imitar el SSID de un establecimiento o permitir que un dispositivo infectado acceda a servicios locales. HTTPS protege muchas transacciones web, pero no decide qué clientes pueden verse entre sí ni a qué sistemas internos pueden acceder.
La evidencia histórica del Reino Unido muestra la escala que se esperaba que los operadores protegieran. Las investigaciones reportaron casi 500.000 puntos de acceso WiFi comerciales en el Reino Unido en 2018, un crecimiento de casi el 200% desde 2013, y el uso de WiFi público por parte del 76% de las personas en el Reino Unido con una suscripción de datos móviles en 2016 y del 67% en 2017. Un experimento de 2013 en el centro de Londres identificó 322 puntos de acceso completamente desprotegidos, el 36% del total detectado. Estas cifras son históricas, pero establecen qué tan ampliamente expuesto se había vuelto el acceso público. La investigación subyacente sobre WiFi en el Reino Unido proporciona la base de referencia.
Qué puede salir mal
- Robo de credenciales: Un punto de acceso o un Captive Portal falso pueden recopilar nombres de usuario y contraseñas.
- Compromiso de sesión: Un token de sesión robado puede proporcionar acceso a un servicio autenticado cuando la aplicación o el dispositivo no lo protegen.
- Entrega de malware: Un portal malicioso, una redirección o un endpoint vulnerable pueden exponer a los usuarios a software no deseado.
- Movimiento lateral: Si los dispositivos de invitados pueden llegar a clientes, impresoras, cajas registradoras, servidores o sistemas del edificio, un atacante obtiene objetivos adicionales tras conectarse.
- Exposición de conformidad: Una segregación débil complica las investigaciones y aumenta las consecuencias de los incidentes que involucran datos personales o entornos de pago.
El problema del operador es el control. El cifrado de aplicaciones puede proteger las transacciones individuales, mientras que el establecimiento sigue sin autenticar al cliente, aplicar políticas o restringir la accesibilidad en el primer segmento de la red.
El perímetro comienza en el punto de acceso
El vestíbulo de un hotel, un centro comercial, la sala de espera de un hospital o un aparcamiento residencial son entornos de radio hostiles por defecto. Los atacantes cercanos pueden emitir un nombre de red similar, rastrear dispositivos que se conectan automáticamente o explotar configuraciones débiles en clientes y puntos de acceso.
Una contraseña colgada en una pared no es seguridad basada en la identidad. Cuando un antiguo contratista, un invitado o un dispositivo comprometido conservan esa credencial, el operador no puede identificar con certeza la conexión únicamente por la contraseña. Los registros pueden mostrar un dispositivo, pero no establecen una relación fiable de persona a dispositivo.
Los operadores deben sustituir las credenciales compartidas por un acceso basado en la identidad y de nivel de certificado, como OpenRoaming, Passpoint, iPSK o SSO según corresponda. A continuación, aísle a los invitados, al personal, el IoT y los sistemas operativos con una política explícita. El salto inalámbrico pertenece al perímetro de seguridad, y el acceso debe ser revocable sin necesidad de cambiar la contraseña para todos los usuarios.
Trate el salto inalámbrico como parte de su perímetro. Si el salto no autentica y aísla al cliente, su perímetro estará incompleto.

Cómo explotan los atacantes realmente un WiFi no seguro
Los atacantes no necesitan eludir todos los controles de seguridad a la vez. Buscan el punto más sencillo donde un usuario, dispositivo u operador asuma que la red es legítima.
El patrón más reconocible es un punto de acceso no autorizado, a menudo llamado "evil twin". Un atacante emite un nombre de red que se parece al SSID del establecimiento, tal vez con un pequeño cambio de ortografía o una palabra añadida como "Free". Un invitado la selecciona porque el nombre le resulta familiar. A partir de ese momento, el atacante controla la ruta de conexión y puede presentar redirecciones, capturar envíos en el Captive Portal o interferir con el tráfico que carece de la protección de aplicación adecuada.
Cuatro rutas de ataque habituales
- Punto de acceso no autorizado: El atacante imita el nombre de un lugar de confianza y espera a que los dispositivos o usuarios cercanos se conecten.
- Autoconexión estilo Karma: Un dispositivo busca redes que recuerda. Un atacante responde con uno de esos nombres, fomentando que el dispositivo se conecte sin que el usuario tome una decisión deliberada.
- Captive Portal malicioso: La red falsa presenta una página de inicio de sesión que solicita credenciales innecesarias, información de pago o una contraseña de proveedor de identidad. La página puede parecerse a la imagen de marca del lugar mientras envía los datos enviados a otra parte.
- Explotación a nivel de protocolo: Una debilidad en el protocolo inalámbrico o en la implementación del cliente puede socavar una conexión que de otro modo estaría protegida.
La última categoría es importante porque WPA2 no es una frontera mágica. El Centro Nacional de Ciberseguridad del Reino Unido explica que WPA2 puede verse afectado por la vulnerabilidad de reinstalación de clave KRACK y recomienda priorizar los parches, utilizar AES-CCMP en lugar de modos más débiles cuando corresponda, y desactivar las funciones vulnerables de repetidor o de 802.11r fast-roaming hasta que la infraestructura esté parcheada. La guía KRACK de la NCSC debe formar parte del proceso de mantenimiento de la WLAN de cualquier operador.
El cifrado no establece la confianza por sí solo
WPA2 o WPA3 pueden cifrar el enlace inalámbrico, pero el cifrado por sí solo no demuestra que la persona que se conecta esté autorizada, que el dispositivo final esté gestionado o que el servicio de destino sea legítimo. Una red válida aún puede contener un cliente comprometido, una VLAN demasiado permisiva o un Captive Portal que solicita más información de la necesaria.
Los operadores también deben comprender la función de los diagnósticos. Una herramienta de búsqueda de DNS puede ayudar a investigar una resolución de nombres inusual durante un incidente, pero no sustituye a la detección de AP no autorizados, los controles de endpoints o la segmentación. La monitorización debe conectar las señales técnicas con una respuesta operativa.

La conclusión práctica es sencilla: evite la asociación no autorizada siempre que sea posible, cifre el enlace, aísle al cliente y mantenga actualizados tanto los puntos de acceso como los endpoints.
Identificación de redes y dispositivos no seguros
Decir a los invitados que "comprueben el SSID" es un consejo débil. Un usuario puede preguntar al personal el nombre correcto de la red, pero un atacante puede copiar ese nombre. Un SSID familiar solo demuestra que alguien lo está transmitiendo.
Una encuesta en el Reino Unido a 3.000 adultos reveló que el 32% carecía de confianza para distinguir una red WiFi pública segura de una falsificada, mientras que el 20% no tomaba ninguna precaución antes de conectarse y el 16% no sabía qué señales de advertencia buscar. El informe de la encuesta expone el fallo de diseño en la verificación guiada por el usuario. El establecimiento está pidiendo a las personas que autentiquen una infraestructura que no pueden verificar de forma fiable.
Cree una experiencia de conexión más segura
Una experiencia de cliente correctamente diseñada debería eliminar las conjeturas:
- Utilizar un perfil aprovisionado: Passpoint o OpenRoaming permiten que un dispositivo utilice credenciales de confianza y la detección de red en lugar de depender de que el usuario seleccione un SSID de una lista.
- Mostrar claramente el método de seguridad: Los ajustes del dispositivo deben indicar una red autenticada y cifrada. La señalización para el personal debe explicar la ruta de incorporación aprobada, no limitarse a imprimir una contraseña.
- Evitar la recopilación de credenciales en portales arbitrarios: Un invitado no debería escribir un correo electrónico, una contraseña corporativa o datos de pago en una página solo porque aparece después de conectarse a la WiFi.
- Ofrecer una alternativa accesible: El personal debe saber cómo ayudar a los visitantes cuyos dispositivos no admitan el perfil preferido, sin dirigirlos a una red abierta.
Los operadores también deben realizar una rutina para su propia infraestructura. Registre cada SSID autorizado, BSSID, modo de seguridad, ubicación de radio, mapeo de VLAN y propietario de gestión esperado. Recorra el establecimiento con un escáner aprobado, compare los anuncios observados con ese inventario, investigue las emisiones inesperadas y documente el resultado. No convierta el "pedir al invitado que detecte el falso" en su control principal.
Las comprobaciones en el lado del dispositivo siguen siendo importantes
Los usuarios deben desactivar la conexión automática a redes desconocidas, una medida que también recomienda la ICO. Los operadores deben aplicar perfiles de WiFi gestionados en los dispositivos corporativos, eliminar perfiles obsoletos y evitar que los terminales del personal se conecten a redes abiertas mientras gestionan tareas confidenciales.
El objetivo no es convertir al personal de recepción en analistas inalámbricos, sino proporcionarles una vía de escalada rápida: confirmar el método de incorporación aprobado, registrar la ubicación y el nombre de red mostrado, y ponerse en contacto con el equipo de red cuando un dispositivo informe de una advertencia de certificado o autenticación. Un buen diseño reduce el número de advertencias que los usuarios tienen que interpretar.
Elegir el modelo de autenticación adecuado para su establecimiento
No existe un único modelo de WiFi para todos los dispositivos. Un huésped de hotel, un terminal de pago, la estación de trabajo de una enfermera, una impresora y el teléfono personal de un residente tienen diferentes requisitos de identidad, ciclo de vida y soporte. El trabajo del operador consiste en asignar a cada clase de conexión un método que proporcione suficiente autenticación y aislamiento sin crear fricciones innecesarias.
| Modelo | Autenticación | Cifrado desde el primer paquete | Fricción para el usuario | Uso ideal |
|---|---|---|---|---|
| PSK compartido con Captive Portal | Una contraseña compartida, luego inicio de sesión web | Depende de la configuración de la WLAN y del flujo del cliente | Bajo inicialmente, alto cuando cambian las credenciales | Eventos temporales y acceso de invitados con riesgo limitado |
| iPSK por dispositivo | Una clave distinta para cada dispositivo o grupo | Sí, cuando se implementa con el modo WLAN protegido correspondiente | Moderada para el aprovisionamiento | Impresoras, IoT, cajas registradoras y equipos heredados |
| Passpoint o OpenRoaming | Identidad basada en perfiles y detección de red | Sí, con autenticación WLAN de nivel empresarial | Baja tras el registro | Invitados, BYOD, visitantes recurrentes y usuarios en roaming |
| 802.1X con SSO | Identidad de usuario o dispositivo a través de un servicio de autenticación | Sí | Bajo para dispositivos gestionados, mayor para terminales no gestionados | Personal, contratistas y equipos corporativos |
| VLAN de invitados segmentada | Política de red y aislamiento en lugar de solo identidad | Depende de la autenticación WLAN elegida | Bajo para invitados | Una capa necesaria junto con la autenticación de invitados |
Una contraseña compartida solo es aceptable cuando el riesgo y el alcance operativo están claramente limitados. Nunca debería ser la opción predeterminada para una red que puede acceder a sistemas internos. Los portales cautivos (Captive Portal) siguen teniendo un papel para los términos, el consentimiento, los cupones o el registro básico de invitados, pero no deben confundirse con el cifrado inalámbrico o la autenticación de dispositivos.
Hacer coincidir el modelo con el activo
Utilice Passpoint o OpenRoaming para invitados y BYOD cuando desee un acceso autenticado sin una contraseña impresa en la pared. Utilice iPSK para los equipos que no puedan realizar una autenticación de usuario moderna, pero asigne a cada dispositivo o grupo de dispositivos una credencial diferente y colóquelo en un segmento restringido.
Utilice 802.1X con SSO para el personal. Un servicio respaldado por un directorio puede aprovisionar el acceso a medida que cambian los puestos de trabajo o las funciones, y luego revocarlo cuando se deshabilita la cuenta. Cloud RADIUS puede proporcionar esa capa de autenticación sin obligar a cada establecimiento a gestionar su propia infraestructura local. RADIUS-as-a-Service es una vía de implementación.
Para los recintos más grandes, la respuesta correcta suele ser un modelo híbrido: acceso de invitados autenticado, credenciales específicas para cada dispositivo en el caso de equipos heredados, identidad del personal a través de SSO y redes independientes para invitados, personal, IoT y gestión. Ningún SSID único debería convertirse en un atajo para acceder a todos los sistemas operativos.
Cómo se ven afectados los sectores de hostelería, comercio minorista, sanidad y residencial
Una WLAN instalada profesionalmente aún puede exponer sistemas críticos debido a una mala asignación de VLAN. En un hotel, un huésped puede unirse a la red del vestíbulo con una clave compartida mientras el mismo dominio de difusión o política de enrutamiento llega a los sistemas de gestión de la propiedad, de pago o del edificio. El fallo reside en el alcance excesivo de red otorgado a un dispositivo no verificado.

Un diseño de hotel más seguro ofrece a los huéspedes un registro mediante Passpoint o OpenRoaming, los ubica en un segmento de invitados aislado y mantiene los sistemas de pago y de gestión del establecimiento en redes independientes. El personal utiliza 802.1X respaldado por el directorio. Los dispositivos de las habitaciones y las impresoras reciben credenciales iPSK con un alcance estrictamente delimitado.
Cuatro entornos operativos
Retail: Un centro comercial o una cadena pueden emitir una red de invitados con su marca en las zonas públicas. Un AP no autorizado en una zona de restauración puede imitar ese nombre y recopilar credenciales de fidelización. Una segmentación débil también puede exponer dispositivos de administración. El rediseño debe combinar un acceso de invitados autenticado, operaciones de retail aisladas y credenciales específicas para cada dispositivo, como escáneres e impresoras.
Sector sanitario: El BYOD de los pacientes no debe compartir un segmento inalámbrico plano con los dispositivos médicos. El teléfono comprometido de un visitante y un dispositivo clínico requieren diferentes políticas de autenticación, VLAN, cortafuegos y monitorización. El equipamiento que no pueda utilizar los flujos de inicio de sesión del personal debe recibir un acceso específico para el dispositivo con listas de permitidos estrictas.
Residencial multiinquilino: Los residentes pueden conectarse automáticamente a un SSID del edificio fuera de la propiedad, incluido un aparcamiento donde un atacante puede imitarlo. Es posible que asuman que la conexión es genuina y continúen con una sesión autenticada. El descubrimiento de estilo Passpoint, el aislamiento de inquilinos y la revocación dirigida por directorio eliminan esa suposición de confianza compartida.
Hostelería y eventos: el acceso temporal suele llevar a los operadores a imprimir una única contraseña y dejarla activa después del evento. En su lugar, emita una identidad o perfil de dispositivo de corta duración. Ese control limita la exposición de contratistas, proveedores y visitantes.
Use WPA2 o WPA3 donde sea compatible y aconseje a los usuarios que desactiven la conexión automática a redes desconocidas. Los operadores deben proporcionar una ruta protegida y autenticada para que los usuarios no tengan que improvisar. Una contraseña en la pared es una comodidad de acceso, no un diseño de seguridad.
Crear una pila de políticas y mitigación que realmente funcione
Los controles de seguridad funcionan mejor cuando se implementan en el orden que elimina primero las mayores debilidades de diseño. Comience con la experiencia de conexión, luego controle la identidad del dispositivo, después restrinja la accesibilidad y supervise lo que queda.
Comience con una incorporación autenticada
Implemente Passpoint o OpenRoaming para el acceso de invitados y BYOD siempre que el establecimiento sea compatible. El usuario debe recibir un perfil o flujo de identidad de confianza, y la WLAN debe negociar el acceso protegido desde el primer paquete. No coloque un SSID abierto frente a un servicio seguro a menos que tenga una razón específica y documentada.
Para el personal, emita un acceso basado en certificados mediante 802.1X. Integre el aprovisionamiento y la revocación con Entra ID, Google Workspace u Okta, de modo que un cambio en el directorio pueda eliminar el acceso sin tener que esperar a rotar una contraseña compartida. Los certificados deben estar vinculados a dispositivos gestionados o a un registro de usuarios claramente regulado, con un proceso establecido para dispositivos perdidos y credenciales caducadas.
Contener el equipamiento heredado
Las impresoras, cajas registradoras, cámaras, sensores y sistemas del edificio a menudo no pueden utilizar el mismo método de identidad que un ordenador portátil gestionado. Asigne a cada dispositivo o grupo controlado una iPSK, colóquelo en un segmento de IoT o de operaciones, y permita únicamente los destinos que necesite. Nunca resuelva la compatibilidad con sistemas heredados colocando esos dispositivos en una red abierta que también sirva a los invitados.
A continuación, aplique la segmentación:
- Red de invitados: Acceso a Internet, aislamiento de clientes y sin ruta hacia servicios internos.
- Red de personal: Acceso respaldado por directorio y alcance de aplicaciones adecuado para cada rol.
- Redes de IoT y de pago: Autenticación específica del dispositivo, rutas restringidas y política de firewall explícita.
- Red de gestión: Interfaces administrativas limitadas a administradores autorizados y endpoints de gestión.
- Redes de inquilinos residenciales: Aislamiento por inquilino, con servicios compartidos expuestos solo cuando sea necesario.
Monitorizar, parchear y ensayar
La detección de puntos de acceso no autorizados (Rogue-AP) debe comparar los radios detectados con el inventario autorizado. La monitorización también debe alertar sobre comportamientos de DNS inusuales, tráfico este - oeste imprevisto, fallos de autenticación y dispositivos que aparecen en el segmento equivocado. Estas señales necesitan responsables asignados y un procedimiento de respuesta, no simplemente un panel de control.
Actualice los puntos de acceso, controladores, servicios de autenticación y dispositivos cliente de acuerdo con un calendario establecido. Incluya a proveedores como Meraki, Aruba, Ruckus, Mist y UniFi en el inventario operativo donde se utilicen, y pruebe los cambios de firmware antes de una implementación generalizada. La guía KRACK del NCSC muestra por qué la actualización de la WLAN y la revisión de funciones deben formar parte de la misma política.
Por último, redacte el manual de respuesta a incidentes. Debe especificar quién desactiva un perfil, quién aísla un SSID, quién se pone en contacto con el responsable del establecimiento, cómo se preservan las pruebas y cómo se notifica a los usuarios afectados. Una red es solo tan segura como la respuesta que sigue a una alerta.
Cómo convertir el marco de trabajo en un plan de acción de 30 días
Semana uno: realice un inventario de cada SSID, método de autenticación, VLAN, punto de acceso, dispositivo heredado y ruta a los sistemas internos. Elimine las redes abiertas no autorizadas y documente qué activos están expuestos actualmente.
Semana dos: Seleccione el primer flujo de invitados para Passpoint o OpenRoaming, prepare el perfil y la señalización, y pruebe el proceso de registro en los tipos de dispositivos más comunes. Confirme que los clientes invitados no puedan acceder a los segmentos de personal, pagos, gestión o clínicos.
Semana tres: asigne credenciales iPSK a impresoras, equipos IoT y otros dispositivos heredados. Integre el 802.1X del personal con el directorio de identidad existente y pruebe la revocación para una cuenta desactivada.
Semana cuatro: active la monitorización de AP no autorizados y anomalías, aplique parches al plano de control de la WLAN y a los endpoints, y ejecute el procedimiento de incidentes con el personal del establecimiento y de TI.
Preguntas frecuentes: HTTPS protege la conexión de una aplicación, pero no autentica la red WiFi ni aísla a los clientes. Los portales cautivos siguen teniendo sentido para el consentimiento, los cupones y el registro, pero no sustituyen a la autenticación WLAN protegida. OpenRoaming permite que un perfil de identidad de confianza se autentique en los establecimientos participantes, de modo que los usuarios no tienen que elegir manualmente una red desconocida en cada ubicación.
Purple ofrece acceso para invitados basado en OpenRoaming y Passpoint, segmentación de VLAN, WPA3 y autenticación basada en la identidad, además de opciones de iPSK y SSO para diferentes clases de dispositivos. Descubra cómo Purple puede sustituir las contraseñas compartidas y la WiFi no segura por un modelo de acceso que sus equipos de TI y de los centros puedan auditar, revocar y operar.


