Conectar un nuevo dispositivo presionando un solo botón era la promesa original de WiFi Protected Setup (WPS). Diseñado para eliminar la necesidad de escribir largas claves precompartidas, WPS funciona como una tarjeta de acceso universal para su red inalámbrica: conveniente para los usuarios, pero peligroso si no se gestiona. El equilibrio entre la conveniencia y la seguridad de la red es donde surgen vulnerabilidades graves. Esta guía es parte de nuestra serie sobre seguridad de WiFi empresarial.
Resumen rápido: Conclusiones clave sobre WiFi Protected Setup (WPS)
- Qué es WPS: WiFi Protected Setup (WPS) es un protocolo heredado creado para simplificar el emparejamiento de dispositivos mediante un PIN de 8 dígitos o un botón físico (PBC).
- Fallo crítico: La verificación del PIN de WPS divide el código de 8 dígitos en dos mitades de 4 dígitos, lo que permite que herramientas sin conexión (ataques Pixie Dust) y herramientas de fuerza bruta en línea descifren el PIN en menos de 30 minutos.
- Evasión de contraseña: Descifrar el PIN de WPS revela la frase de contraseña principal WPA2/WPA3 de la red, lo que invalida la efectividad de las contraseñas complejas.
- Acción recomendada: Los administradores de red deben desactivar de forma permanente el WPS en todos los puntos de acceso corporativos y de invitados.
- Alternativa empresarial: Los recintos modernos utilizan RADIUS 802.1X, WPA3-Enterprise o Passpoint (Hotspot 2.0) para ofrecer un acceso WiFi sin contraseñas y respaldado por la identidad de cada usuario.
Peligros ocultos del acceso WiFi no autenticado

WiFi Protected Setup es un estándar de autenticación introducido por la Wi-Fi Alliance en 2006 para simplificar la incorporación a redes domésticas. Sin embargo, su diseño arquitectónico contiene fallas fundamentales que lo hacen inadecuado para entornos corporativos o de WiFi para invitados modernos.
Cómo funciona la vulnerabilidad del PIN de WPS
La vulnerabilidad principal en WPS proviene de su mecanismo de PIN de 8 dígitos. En lugar de verificar los 8 dígitos a la vez (lo que requeriría 100 millones de intentos), el punto de acceso valida el PIN en dos mitades separadas:
- Primeros 4 dígitos: 10,000 combinaciones posibles.
- Últimos 4 dígitos: 3 dígitos más un dígito de control (1,000 combinaciones posibles).
Este diseño reduce el espacio total de búsqueda por fuerza bruta de 100,000,000 a solo 11,000 intentos. Al utilizar herramientas automatizadas como Reaver o Bully, un atacante puede descifrar un PIN de WPS en línea en un lapso de 2 a 10 horas. Además, el ataque Pixie Dust explota la débil generación de números aleatorios en muchos chipsets de routers, lo que permite a los atacantes calcular el PIN de WPS de forma fuera de línea en menos de 30 segundos sin activar la limitación de velocidad.
Por qué el método de botón físico en WPS (PBC) sigue siendo inseguro
La configuración mediante botón físico (PBC) evita la falla de fuerza bruta del PIN al requerir que se presione un botón físico en el punto de acceso. Sin embargo, durante la ventana de asociación de dos minutos, cualquier dispositivo cercano puede solicitar los parámetros de conexión. En redes empresariales con múltiples puntos de acceso, el acceso físico al botón no es práctico e introduce riesgos de asociación no autorizada.
Seguridad de WPS frente a los protocolos modernos de autenticación de WiFi
Para evaluar la postura de seguridad de su red, compare los mecanismos heredados de WPS con los estándares modernos de autenticación empresarial:
| Protocolo / Método | Mecanismo de autenticación | Clasificación de seguridad | Vulnerabilidad ante ataques | Mejor caso de uso |
|---|---|---|---|---|
| Método WPS PIN | PIN numérico estático de 8 dígitos | Inseguro (Crítico) | Ataques Pixie Dust y de fuerza bruta de PIN | Obsoleto - desactivar de inmediato |
| Botón físico WPS (PBC) | Ventana de botón físico de 2 minutos | Seguridad baja | Intercepción por proximidad física | IoT residencial básico (no apto para empresas) |
| WPA3 SAE (Personal) | Autenticación simultánea de iguales | Seguridad alta | Resistente a ataques de diccionario sin conexión | Pequeñas oficinas y redes residenciales |
| Passpoint / 802.1X Enterprise | Certificados digitales e identidad de SSO | Grado empresarial | Cero credenciales compartidas que explotar | Recintos, empresas y espacios multiinquilino |
Cómo desactivar WPS en redes empresariales y de negocios
Debido a que WPS no se puede proteger contra ataques de fuerza bruta de PIN, las autoridades de ciberseguridad, incluidas CISA y NCSC, aconsejan desactivar WPS por completo en todos los puntos de acceso. Siga estos pasos operativos:
- Interfaz de gestión de acceso: Inicie sesión en su controlador de LAN inalámbrica (WLC), panel de control en la nube (como Cisco Meraki, Aruba Central o Ruckus SmartZone) o portal de administración de su router.
- Localice la configuración de radio/WLAN: Diríjase a Configuración inalámbrica > Seguridad > WPS o Configuración por botón.
- Desactive PIN y PBC: Cambie el estado de "Estado WPS" o "Wi-Fi Protected Setup" a Deshabilitado o Apagado. Asegúrese de que tanto el método PIN como el de botón estén explícitamente desactivados.
- Aplique WPA3/WPA2 Enterprise: Configure los SSIDs para usar WPA3-Enterprise o WPA2-Enterprise con autenticación 802.1X RADIUS.
- Guarde y audite: Guarde los cambios de configuración y ejecute una auditoría de seguridad inalámbrica para confirmar que las tramas de difusión WPS se hayan detenido.
Explorando alternativas de WiFi modernas y seguras
Las redes inalámbricas modernas requieren una incorporación sin fricciones sin sacrificar el control de acceso. Actualizar los protocolos heredados WPS protege los activos corporativos al tiempo que agiliza el acceso para el personal, los visitantes y los dispositivos IoT.
Actualización a WPA3 y autenticación simultánea de iguales (SAE)
WPA3 reemplaza las vulnerables claves precompartidas con la Autenticación Simultánea de Iguales (SAE). SAE establece un protocolo de acuerdo criptográfico de conocimiento cero entre el dispositivo y el punto de acceso antes de que se transmita el material de la clave. Esto bloquea los ataques de diccionario fuera de línea y la interceptación de datos, incluso si la contraseña es sencilla.
Acceso sin contraseña con Passpoint y 802.1X
Para establecimientos de alta densidad, centros comerciales y espacios corporativos, la entrada manual de contraseñas y los botones WPS son obsoletos. Passpoint (Hotspot 2.0) permite que los dispositivos descubran y se conecten a redes WiFi verificadas automáticamente utilizando certificados digitales cifrados y perfiles de operador.
¿Está actualizando su ubicación a WiFi empresarial Passpoint o 802.1X?
Purple proporciona RADIUS en la nube, gestión de identidades y análisis de visitantes en hardware inalámbrico de múltiples fabricantes sin complejas reestructuraciones de infraestructura.
Seguridad avanzada para entornos empresariales
La seguridad de WiFi empresarial vincula el acceso a la red directamente con la identidad del usuario y el cumplimiento del dispositivo:
- Autenticación basada en certificados (EAP-TLS): emite certificados digitales únicos e intransferibles a los dispositivos de los empleados.
- Integración de inicio de sesión único (SSO): conecta la autenticación de WiFi con Microsoft Entra ID, Okta o Google Workspace para que el acceso se revoque de forma instantánea cuando un empleado deja la empresa.
Purple se integra con el hardware inalámbrico empresarial y los proveedores de identidad líderes para ofrecer una seguridad de WiFi basada en la identidad y sin contraseñas en establecimientos de todo el país. Para obtener más información sobre cómo proteger las redes a través de la gestión de identidades, consulte nuestra guía completa sobre seguridad de WiFi basada en la identidad.
Preguntas frecuentes sobre WiFi Protected Setup
Respuestas claras a preguntas técnicas comunes sobre la obsolescencia de WPS y la seguridad inalámbrica.
¿Es el método de botón físico más seguro que el método PIN?
Sí, el método de botón físico (PBC) conlleva menos riesgo que el método PIN porque solo abre una ventana de emparejamiento de dos minutos. Sin embargo, PBC sigue siendo un protocolo heredado inseguro y debe desactivarse en todas las redes corporativas.
¿Una contraseña de WiFi segura protege contra los ataques a WPS?
No. Una contraseña sólida de WPA2 o WPA3 ofrece cero protección contra un ataque al PIN de WPS. Descifrar el PIN de WPS de 8 dígitos evade por completo la frase de contraseña principal de la red y obliga al router a revelar la contraseña.
¿Puedo usar WPS de forma segura para dispositivos IoT o impresoras?
No. El uso de WPS para impresoras o dispositivos IoT expone toda su red. Si un atacante compromete un dispositivo IoT vinculado por WPS, establece un punto de partida para moverse lateralmente a través de su red y dirigirse a bases de datos comerciales confidenciales.
Actualice la seguridad de su red empresarial con Purple
Reemplace el WPS inseguro y las contraseñas estáticas con acceso Passpoint respaldado por identidad, integración 802.1X y registro automatizado de invitados en todas sus ubicaciones.




