Conectar un nuevo dispositivo con solo pulsar un botón era la promesa original de WiFi Protected Setup (WPS). Diseñado para evitar tener que escribir largas claves precompartidas, WPS actúa como una tarjeta de acceso universal para su red inalámbrica: resulta cómodo para los usuarios, pero peligroso si no se gestiona de forma adecuada. Del equilibrio entre la comodidad y la seguridad de la red es de donde surgen graves vulnerabilidades. Esta guía forma parte de nuestra serie sobre seguridad de WiFi empresarial.
Resumen rápido: Conclusiones clave sobre WiFi Protected Setup (WPS)
- Qué es WPS: WiFi Protected Setup (WPS) es un protocolo heredado creado para simplificar el emparejamiento de dispositivos mediante un PIN de 8 dígitos o un botón físico (PBC).
- Fallo crítico: La verificación del PIN de WPS divide el código de 8 dígitos en dos mitades de 4 dígitos, lo que permite que herramientas sin conexión (ataques Pixie Dust) y herramientas de fuerza bruta en línea descifren el PIN en menos de 30 minutos.
- Bypass de contraseña: Descifrar el PIN de WPS revela la frase de contraseña principal de WPA2/WPA3 de la red, lo que invalida la eficacia de las contraseñas complejas.
- Acción recomendada: Los administradores de red deben desactivar WPS de forma permanente en todos los puntos de acceso corporativos y de invitados.
- Alternativa empresarial: Los recintos modernos utilizan 802.1X RADIUS, WPA3-Enterprise o Passpoint (Hotspot 2.0) para un acceso WiFi sin contraseña basado en la identidad.
Peligros ocultos del acceso a WiFi sin autenticación

WiFi Protected Setup es un estándar de autenticación introducido por la Wi-Fi Alliance en 2006 para simplificar la incorporación a redes domésticas. Sin embargo, su diseño arquitectónico contiene fallos fundamentales que lo hacen inadecuado para entornos corporativos o de WiFi de invitados modernos.
Cómo funciona la vulnerabilidad del PIN de WPS
La principal vulnerabilidad de WPS proviene de su mecanismo de PIN de 8 dígitos. En lugar de verificar los 8 dígitos a la vez (lo que requeriría 100 millones de intentos), el punto de acceso valida el PIN en dos mitades separadas:
- Primeros 4 dígitos: 10.000 combinaciones posibles.
- Últimos 4 dígitos: 3 dígitos más un dígito de control (1.000 combinaciones posibles).
Este diseño reduce el espacio total de búsqueda por fuerza bruta de 100.000.000 a solo 11.000 intentos. Mediante el uso de herramientas automatizadas como Reaver o Bully, un atacante puede descifrar un PIN de WPS online en un plazo de 2 a 10 horas. Además, el ataque Pixie Dust explota la débil generación de números aleatorios en muchos chipsets de routers, lo que permite a los atacantes calcular el PIN de WPS offline en menos de 30 segundos sin activar la limitación de velocidad.
Por qué el método de botón pulsador de WPS (PBC) sigue sin ser seguro
La configuración mediante botón pulsador (PBC) evita el fallo de fuerza bruta del PIN al requerir la pulsación de un botón físico en el punto de acceso. Sin embargo, durante la ventana de asociación de dos minutos, cualquier dispositivo cercano puede solicitar los parámetros de conexión. En redes empresariales con múltiples puntos de acceso, el acceso al botón físico resulta inviable y presenta riesgos de asociación no autorizada.
Seguridad WPS frente a protocolos modernos de autenticación WiFi
To evaluate your network security posture, compare legacy WPS mechanisms against modern enterprise authentication standards:
| Protocolo / Método | Mecanismo de autenticación | Clasificación de seguridad | Vulnerabilidad ante ataques | Mejor caso de uso |
|---|---|---|---|---|
| Método PIN WPS | PIN numérico estático de 8 dígitos | Inseguro (Crítico) | Pixie Dust y fuerza bruta de PIN | Obsoleto: desactivar inmediatamente |
| WPS Push-Button (PBC) | Ventana de botón físico de 2 minutos | Seguridad baja | Intercepción por proximidad física | IoT doméstico básico (no apto para empresas) |
| WPA3 SAE (Personal) | Autenticación simultánea de iguales | Seguridad alta | Resistente a ataques de diccionario sin conexión | Oficinas pequeñas y redes domésticas |
| Passpoint / 802.1X Enterprise | Certificados digitales e identidad de SSO | Nivel empresarial | Sin credenciales compartidas para explotar | Recintos, empresas y espacios multiinquilino |
Cómo desactivar WPS en redes corporativas y empresariales
Dado que WPS no se puede proteger contra ataques de fuerza bruta al PIN, las autoridades de ciberseguridad, incluidas CISA y NCSC, recomiendan desactivar WPS por completo en todos los puntos de acceso. Siga estos pasos operativos:
- Interfaz de gestión de acceso: Inicie sesión en su controlador de LAN inalámbrica (WLC), panel en la nube (como Cisco Meraki, Aruba Central o Ruckus SmartZone) o portal de administración del router.
- Localice la configuración de radio/WLAN: Vaya a Configuración inalámbrica > Seguridad > WPS o Configuración por botón.
- Desactive PIN y PBC: Cambie el "Estado de WPS" o "Wi-Fi Protected Setup" a Desactivado o Apagado. Asegúrese de que tanto el método PIN como el de botón estén explícitamente desactivados.
- Aplique WPA3/WPA2 Enterprise: Configure los SSIDs para utilizar WPA3-Enterprise o WPA2-Enterprise con autenticación RADIUS 802.1X.
- Guarde y audite: Guarde los cambios de configuración y ejecute una auditoría de seguridad inalámbrica para confirmar que las tramas de difusión WPS se han detenido.
Exploración de alternativas de WiFi modernas y seguras
Las redes inalámbricas modernas requieren una incorporación fluida sin sacrificar el control de acceso. Actualizar desde los protocolos WPS heredados protege los activos corporativos a la vez que agiliza el acceso del personal, los visitantes y los puntos finales de IoT.
Actualización a WPA3 y autenticación simultánea de iguales (SAE)
WPA3 sustituye las vulnerables claves precompartidas por la autenticación simultánea de iguales (SAE). SAE establece un protocolo de intercambio criptográfico de conocimiento cero entre el dispositivo y el punto de acceso antes de que se transmita el material de la clave. Esto bloquea los ataques de diccionario offline y las escuchas no autorizadas, incluso si la contraseña es sencilla.
Acceso sin contraseña con Passpoint y 802.1X
Para espacios corporativos, centros comerciales y recintos de alta densidad, la introducción manual de contraseñas y los botones WPS han quedado obsoletos. Passpoint (Hotspot 2.0) permite a los dispositivos descubrir y conectarse a redes WiFi verificadas de forma automática mediante perfiles de operador y certificados digitales cifrados.
¿Está actualizando su sede a WiFi empresarial Passpoint o 802.1X?
Purple proporciona RADIUS en la nube, gestión de identidades y análisis de visitantes en hardware inalámbrico de múltiples fabricantes sin complejas reformas de infraestructura.
Seguridad avanzada para entornos empresariales
La seguridad de WiFi corporativa vincula el acceso a la red directamente con la identidad del usuario y el cumplimiento del dispositivo:
- Autenticación basada en certificados (EAP-TLS): emite certificados digitales únicos e intransferibles para los dispositivos de los empleados.
- Integración con Single Sign-On (SSO): conecta la autenticación WiFi con Entra ID, Okta o Google Workspace para que el acceso se revoque de forma instantánea cuando un empleado deja la empresa.
Purple se integra con los principales proveedores de identidad y hardware inalámbrico empresarial para ofrecer una seguridad de WiFi sin contraseñas y basada en la identidad en instalaciones de todo el país. Para obtener más información sobre cómo proteger las redes mediante la gestión de identidades, consulte nuestra guía completa sobre seguridad de WiFi basada en la identidad.
Preguntas frecuentes sobre WiFi Protected Setup
Respuestas claras a preguntas técnicas comunes sobre la obsolescencia de WPS y la seguridad inalámbrica.
¿Es el método de botón pulsador más seguro que el método PIN?
Sí, el método de botón pulsador (PBC) conlleva menos riesgo que el método PIN porque solo abre una ventana de emparejamiento de dos minutos. Sin embargo, PBC sigue siendo un protocolo heredado inseguro y debe desactivarse en todas las redes corporativas.
¿Protege una contraseña de WiFi segura contra los ataques a WPS?
No. Una contraseña fuerte de WPA2 o WPA3 ofrece cero protección contra un ataque al PIN de WPS. Descifrar el PIN de WPS de 8 dígitos elude por completo la frase de contraseña de la red principal y obliga al router a revelar la contraseña.
¿Puedo utilizar WPS de forma segura para dispositivos IoT o impresoras?
No. El uso de WPS para impresoras o dispositivos IoT expone toda su red. Si un atacante compromete un dispositivo IoT emparejado por WPS, establece un punto de partida para moverse lateralmente por su red y dirigirse a bases de datos empresariales confidenciales.
Mejore la seguridad de su red empresarial con Purple
Reemplace el inseguro WPS y las contraseñas estáticas con acceso Passpoint respaldado por identidad, integración 802.1X y registro automatizado de invitados en todas sus sedes.




