Saltar al contenido principal

WiFi Protected Setup: riesgos de seguridad y alternativas para empresas

Iain JewittPor Iain Jewitt
14 February 2026
7 min de lectura
Wifi Protected Setup: wifi protected setup Risks and Safer Network Alternatives

Conectar un nuevo dispositivo con solo pulsar un botón era la promesa original de WiFi Protected Setup (WPS). Diseñado para evitar tener que escribir largas claves precompartidas, WPS actúa como una tarjeta de acceso universal para su red inalámbrica: resulta cómodo para los usuarios, pero peligroso si no se gestiona de forma adecuada. Del equilibrio entre la comodidad y la seguridad de la red es de donde surgen graves vulnerabilidades. Esta guía forma parte de nuestra serie sobre seguridad de WiFi empresarial.

Resumen rápido: Conclusiones clave sobre WiFi Protected Setup (WPS)

  • Qué es WPS: WiFi Protected Setup (WPS) es un protocolo heredado creado para simplificar el emparejamiento de dispositivos mediante un PIN de 8 dígitos o un botón físico (PBC).
  • Fallo crítico: La verificación del PIN de WPS divide el código de 8 dígitos en dos mitades de 4 dígitos, lo que permite que herramientas sin conexión (ataques Pixie Dust) y herramientas de fuerza bruta en línea descifren el PIN en menos de 30 minutos.
  • Bypass de contraseña: Descifrar el PIN de WPS revela la frase de contraseña principal de WPA2/WPA3 de la red, lo que invalida la eficacia de las contraseñas complejas.
  • Acción recomendada: Los administradores de red deben desactivar WPS de forma permanente en todos los puntos de acceso corporativos y de invitados.
  • Alternativa empresarial: Los recintos modernos utilizan 802.1X RADIUS, WPA3-Enterprise o Passpoint (Hotspot 2.0) para un acceso WiFi sin contraseña basado en la identidad.

Peligros ocultos del acceso a WiFi sin autenticación

Smartphone que muestra una conexión WiFi segura WPA3 junto a un punto de acceso empresarial.

WiFi Protected Setup es un estándar de autenticación introducido por la Wi-Fi Alliance en 2006 para simplificar la incorporación a redes domésticas. Sin embargo, su diseño arquitectónico contiene fallos fundamentales que lo hacen inadecuado para entornos corporativos o de WiFi de invitados modernos.

Cómo funciona la vulnerabilidad del PIN de WPS

La principal vulnerabilidad de WPS proviene de su mecanismo de PIN de 8 dígitos. En lugar de verificar los 8 dígitos a la vez (lo que requeriría 100 millones de intentos), el punto de acceso valida el PIN en dos mitades separadas:

  • Primeros 4 dígitos: 10.000 combinaciones posibles.
  • Últimos 4 dígitos: 3 dígitos más un dígito de control (1.000 combinaciones posibles).

Este diseño reduce el espacio total de búsqueda por fuerza bruta de 100.000.000 a solo 11.000 intentos. Mediante el uso de herramientas automatizadas como Reaver o Bully, un atacante puede descifrar un PIN de WPS online en un plazo de 2 a 10 horas. Además, el ataque Pixie Dust explota la débil generación de números aleatorios en muchos chipsets de routers, lo que permite a los atacantes calcular el PIN de WPS offline en menos de 30 segundos sin activar la limitación de velocidad.

Por qué el método de botón pulsador de WPS (PBC) sigue sin ser seguro

La configuración mediante botón pulsador (PBC) evita el fallo de fuerza bruta del PIN al requerir la pulsación de un botón físico en el punto de acceso. Sin embargo, durante la ventana de asociación de dos minutos, cualquier dispositivo cercano puede solicitar los parámetros de conexión. En redes empresariales con múltiples puntos de acceso, el acceso al botón físico resulta inviable y presenta riesgos de asociación no autorizada.

Seguridad WPS frente a protocolos modernos de autenticación WiFi

To evaluate your network security posture, compare legacy WPS mechanisms against modern enterprise authentication standards:

Protocolo / MétodoMecanismo de autenticaciónClasificación de seguridadVulnerabilidad ante ataquesMejor caso de uso
Método PIN WPSPIN numérico estático de 8 dígitosInseguro (Crítico)Pixie Dust y fuerza bruta de PINObsoleto: desactivar inmediatamente
WPS Push-Button (PBC)Ventana de botón físico de 2 minutosSeguridad bajaIntercepción por proximidad físicaIoT doméstico básico (no apto para empresas)
WPA3 SAE (Personal)Autenticación simultánea de igualesSeguridad altaResistente a ataques de diccionario sin conexiónOficinas pequeñas y redes domésticas
Passpoint / 802.1X EnterpriseCertificados digitales e identidad de SSONivel empresarialSin credenciales compartidas para explotarRecintos, empresas y espacios multiinquilino

Cómo desactivar WPS en redes corporativas y empresariales

Dado que WPS no se puede proteger contra ataques de fuerza bruta al PIN, las autoridades de ciberseguridad, incluidas CISA y NCSC, recomiendan desactivar WPS por completo en todos los puntos de acceso. Siga estos pasos operativos:

  1. Interfaz de gestión de acceso: Inicie sesión en su controlador de LAN inalámbrica (WLC), panel en la nube (como Cisco Meraki, Aruba Central o Ruckus SmartZone) o portal de administración del router.
  2. Localice la configuración de radio/WLAN: Vaya a Configuración inalámbrica > Seguridad > WPS o Configuración por botón.
  3. Desactive PIN y PBC: Cambie el "Estado de WPS" o "Wi-Fi Protected Setup" a Desactivado o Apagado. Asegúrese de que tanto el método PIN como el de botón estén explícitamente desactivados.
  4. Aplique WPA3/WPA2 Enterprise: Configure los SSIDs para utilizar WPA3-Enterprise o WPA2-Enterprise con autenticación RADIUS 802.1X.
  5. Guarde y audite: Guarde los cambios de configuración y ejecute una auditoría de seguridad inalámbrica para confirmar que las tramas de difusión WPS se han detenido.

Exploración de alternativas de WiFi modernas y seguras

Las redes inalámbricas modernas requieren una incorporación fluida sin sacrificar el control de acceso. Actualizar desde los protocolos WPS heredados protege los activos corporativos a la vez que agiliza el acceso del personal, los visitantes y los puntos finales de IoT.

Actualización a WPA3 y autenticación simultánea de iguales (SAE)

WPA3 sustituye las vulnerables claves precompartidas por la autenticación simultánea de iguales (SAE). SAE establece un protocolo de intercambio criptográfico de conocimiento cero entre el dispositivo y el punto de acceso antes de que se transmita el material de la clave. Esto bloquea los ataques de diccionario offline y las escuchas no autorizadas, incluso si la contraseña es sencilla.

Acceso sin contraseña con Passpoint y 802.1X

Para espacios corporativos, centros comerciales y recintos de alta densidad, la introducción manual de contraseñas y los botones WPS han quedado obsoletos. Passpoint (Hotspot 2.0) permite a los dispositivos descubrir y conectarse a redes WiFi verificadas de forma automática mediante perfiles de operador y certificados digitales cifrados.

¿Está actualizando su sede a WiFi empresarial Passpoint o 802.1X?

Purple proporciona RADIUS en la nube, gestión de identidades y análisis de visitantes en hardware inalámbrico de múltiples fabricantes sin complejas reformas de infraestructura.

Explorar soluciones de WiFi sin contraseña

Seguridad avanzada para entornos empresariales

La seguridad de WiFi corporativa vincula el acceso a la red directamente con la identidad del usuario y el cumplimiento del dispositivo:

  • Autenticación basada en certificados (EAP-TLS): emite certificados digitales únicos e intransferibles para los dispositivos de los empleados.
  • Integración con Single Sign-On (SSO): conecta la autenticación WiFi con Entra ID, Okta o Google Workspace para que el acceso se revoque de forma instantánea cuando un empleado deja la empresa.

Purple se integra con los principales proveedores de identidad y hardware inalámbrico empresarial para ofrecer una seguridad de WiFi sin contraseñas y basada en la identidad en instalaciones de todo el país. Para obtener más información sobre cómo proteger las redes mediante la gestión de identidades, consulte nuestra guía completa sobre seguridad de WiFi basada en la identidad.

Preguntas frecuentes sobre WiFi Protected Setup

Respuestas claras a preguntas técnicas comunes sobre la obsolescencia de WPS y la seguridad inalámbrica.

¿Es el método de botón pulsador más seguro que el método PIN?

Sí, el método de botón pulsador (PBC) conlleva menos riesgo que el método PIN porque solo abre una ventana de emparejamiento de dos minutos. Sin embargo, PBC sigue siendo un protocolo heredado inseguro y debe desactivarse en todas las redes corporativas.

¿Protege una contraseña de WiFi segura contra los ataques a WPS?

No. Una contraseña fuerte de WPA2 o WPA3 ofrece cero protección contra un ataque al PIN de WPS. Descifrar el PIN de WPS de 8 dígitos elude por completo la frase de contraseña de la red principal y obliga al router a revelar la contraseña.

¿Puedo utilizar WPS de forma segura para dispositivos IoT o impresoras?

No. El uso de WPS para impresoras o dispositivos IoT expone toda su red. Si un atacante compromete un dispositivo IoT emparejado por WPS, establece un punto de partida para moverse lateralmente por su red y dirigirse a bases de datos empresariales confidenciales.

Mejore la seguridad de su red empresarial con Purple

Reemplace el inseguro WPS y las contraseñas estáticas con acceso Passpoint respaldado por identidad, integración 802.1X y registro automatizado de invitados en todas sus sedes.

Preguntas frecuentes

¿Está actualizando su sede a WiFi empresarial Passpoint o 802.1X?

Purple proporciona RADIUS en la nube, gestión de identidades y análisis de visitantes en hardware inalámbrico de múltiples fabricantes sin complejas reformas de infraestructura. Explorar soluciones de WiFi sin contraseña

¿Es el método de botón pulsador más seguro que el método PIN?

Sí, el método de botón pulsador (PBC) conlleva menos riesgo que el método PIN porque solo abre una ventana de emparejamiento de dos minutos. Sin embargo, PBC sigue siendo un protocolo heredado inseguro y debe desactivarse en todas las redes corporativas.

¿Protege una contraseña de WiFi segura contra los ataques a WPS?

No. Una contraseña fuerte de WPA2 o WPA3 ofrece cero protección contra un ataque al PIN de WPS. Descifrar el PIN de WPS de 8 dígitos elude por completo la frase de contraseña de la red principal y obliga al router a revelar la contraseña.

¿Puedo utilizar WPS de forma segura para dispositivos IoT o impresoras?

No. El uso de WPS para impresoras o dispositivos IoT expone toda su red. Si un atacante compromete un dispositivo IoT emparejado por WPS, establece un punto de partida para moverse lateralmente por su red y dirigirse a bases de datos empresariales confidenciales.

¿Todo listo para empezar?

Reserva una demo con uno de nuestros expertos para ver cómo Purple puede ayudarte a alcanzar tus objetivos de negocio.

Habla con un experto