Saltar al contenido principal

WiFi Protected Setup: Riesgos de seguridad y alternativas para empresas

Iain JewittPor Iain Jewitt
14 February 2026
7 min de lectura
Wifi Protected Setup: wifi protected setup Risks and Safer Network Alternatives

Conectar un nuevo dispositivo presionando un solo botón era la promesa original de WiFi Protected Setup (WPS). Diseñado para eliminar la necesidad de escribir largas claves precompartidas, WPS funciona como una tarjeta de acceso universal para su red inalámbrica: conveniente para los usuarios, pero peligroso si no se gestiona. El equilibrio entre la conveniencia y la seguridad de la red es donde surgen vulnerabilidades graves. Esta guía es parte de nuestra serie sobre seguridad de WiFi empresarial.

Resumen rápido: Conclusiones clave sobre WiFi Protected Setup (WPS)

  • Qué es WPS: WiFi Protected Setup (WPS) es un protocolo heredado creado para simplificar el emparejamiento de dispositivos mediante un PIN de 8 dígitos o un botón físico (PBC).
  • Fallo crítico: La verificación del PIN de WPS divide el código de 8 dígitos en dos mitades de 4 dígitos, lo que permite que herramientas sin conexión (ataques Pixie Dust) y herramientas de fuerza bruta en línea descifren el PIN en menos de 30 minutos.
  • Evasión de contraseña: Descifrar el PIN de WPS revela la frase de contraseña principal WPA2/WPA3 de la red, lo que invalida la efectividad de las contraseñas complejas.
  • Acción recomendada: Los administradores de red deben desactivar de forma permanente el WPS en todos los puntos de acceso corporativos y de invitados.
  • Alternativa empresarial: Los recintos modernos utilizan RADIUS 802.1X, WPA3-Enterprise o Passpoint (Hotspot 2.0) para ofrecer un acceso WiFi sin contraseñas y respaldado por la identidad de cada usuario.

Peligros ocultos del acceso WiFi no autenticado

Teléfono inteligente que muestra una conexión segura de WiFi WPA3 junto a un punto de acceso empresarial.

WiFi Protected Setup es un estándar de autenticación introducido por la Wi-Fi Alliance en 2006 para simplificar la incorporación a redes domésticas. Sin embargo, su diseño arquitectónico contiene fallas fundamentales que lo hacen inadecuado para entornos corporativos o de WiFi para invitados modernos.

Cómo funciona la vulnerabilidad del PIN de WPS

La vulnerabilidad principal en WPS proviene de su mecanismo de PIN de 8 dígitos. En lugar de verificar los 8 dígitos a la vez (lo que requeriría 100 millones de intentos), el punto de acceso valida el PIN en dos mitades separadas:

  • Primeros 4 dígitos: 10,000 combinaciones posibles.
  • Últimos 4 dígitos: 3 dígitos más un dígito de control (1,000 combinaciones posibles).

Este diseño reduce el espacio total de búsqueda por fuerza bruta de 100,000,000 a solo 11,000 intentos. Al utilizar herramientas automatizadas como Reaver o Bully, un atacante puede descifrar un PIN de WPS en línea en un lapso de 2 a 10 horas. Además, el ataque Pixie Dust explota la débil generación de números aleatorios en muchos chipsets de routers, lo que permite a los atacantes calcular el PIN de WPS de forma fuera de línea en menos de 30 segundos sin activar la limitación de velocidad.

Por qué el método de botón físico en WPS (PBC) sigue siendo inseguro

La configuración mediante botón físico (PBC) evita la falla de fuerza bruta del PIN al requerir que se presione un botón físico en el punto de acceso. Sin embargo, durante la ventana de asociación de dos minutos, cualquier dispositivo cercano puede solicitar los parámetros de conexión. En redes empresariales con múltiples puntos de acceso, el acceso físico al botón no es práctico e introduce riesgos de asociación no autorizada.

Seguridad de WPS frente a los protocolos modernos de autenticación de WiFi

Para evaluar la postura de seguridad de su red, compare los mecanismos heredados de WPS con los estándares modernos de autenticación empresarial:

Protocolo / MétodoMecanismo de autenticaciónClasificación de seguridadVulnerabilidad ante ataquesMejor caso de uso
Método WPS PINPIN numérico estático de 8 dígitosInseguro (Crítico)Ataques Pixie Dust y de fuerza bruta de PINObsoleto - desactivar de inmediato
Botón físico WPS (PBC)Ventana de botón físico de 2 minutosSeguridad bajaIntercepción por proximidad físicaIoT residencial básico (no apto para empresas)
WPA3 SAE (Personal)Autenticación simultánea de igualesSeguridad altaResistente a ataques de diccionario sin conexiónPequeñas oficinas y redes residenciales
Passpoint / 802.1X EnterpriseCertificados digitales e identidad de SSOGrado empresarialCero credenciales compartidas que explotarRecintos, empresas y espacios multiinquilino

Cómo desactivar WPS en redes empresariales y de negocios

Debido a que WPS no se puede proteger contra ataques de fuerza bruta de PIN, las autoridades de ciberseguridad, incluidas CISA y NCSC, aconsejan desactivar WPS por completo en todos los puntos de acceso. Siga estos pasos operativos:

  1. Interfaz de gestión de acceso: Inicie sesión en su controlador de LAN inalámbrica (WLC), panel de control en la nube (como Cisco Meraki, Aruba Central o Ruckus SmartZone) o portal de administración de su router.
  2. Localice la configuración de radio/WLAN: Diríjase a Configuración inalámbrica > Seguridad > WPS o Configuración por botón.
  3. Desactive PIN y PBC: Cambie el estado de "Estado WPS" o "Wi-Fi Protected Setup" a Deshabilitado o Apagado. Asegúrese de que tanto el método PIN como el de botón estén explícitamente desactivados.
  4. Aplique WPA3/WPA2 Enterprise: Configure los SSIDs para usar WPA3-Enterprise o WPA2-Enterprise con autenticación 802.1X RADIUS.
  5. Guarde y audite: Guarde los cambios de configuración y ejecute una auditoría de seguridad inalámbrica para confirmar que las tramas de difusión WPS se hayan detenido.

Explorando alternativas de WiFi modernas y seguras

Las redes inalámbricas modernas requieren una incorporación sin fricciones sin sacrificar el control de acceso. Actualizar los protocolos heredados WPS protege los activos corporativos al tiempo que agiliza el acceso para el personal, los visitantes y los dispositivos IoT.

Actualización a WPA3 y autenticación simultánea de iguales (SAE)

WPA3 reemplaza las vulnerables claves precompartidas con la Autenticación Simultánea de Iguales (SAE). SAE establece un protocolo de acuerdo criptográfico de conocimiento cero entre el dispositivo y el punto de acceso antes de que se transmita el material de la clave. Esto bloquea los ataques de diccionario fuera de línea y la interceptación de datos, incluso si la contraseña es sencilla.

Acceso sin contraseña con Passpoint y 802.1X

Para establecimientos de alta densidad, centros comerciales y espacios corporativos, la entrada manual de contraseñas y los botones WPS son obsoletos. Passpoint (Hotspot 2.0) permite que los dispositivos descubran y se conecten a redes WiFi verificadas automáticamente utilizando certificados digitales cifrados y perfiles de operador.

¿Está actualizando su ubicación a WiFi empresarial Passpoint o 802.1X?

Purple proporciona RADIUS en la nube, gestión de identidades y análisis de visitantes en hardware inalámbrico de múltiples fabricantes sin complejas reestructuraciones de infraestructura.

Explorar soluciones de WiFi sin contraseña

Seguridad avanzada para entornos empresariales

La seguridad de WiFi empresarial vincula el acceso a la red directamente con la identidad del usuario y el cumplimiento del dispositivo:

  • Autenticación basada en certificados (EAP-TLS): emite certificados digitales únicos e intransferibles a los dispositivos de los empleados.
  • Integración de inicio de sesión único (SSO): conecta la autenticación de WiFi con Microsoft Entra ID, Okta o Google Workspace para que el acceso se revoque de forma instantánea cuando un empleado deja la empresa.

Purple se integra con el hardware inalámbrico empresarial y los proveedores de identidad líderes para ofrecer una seguridad de WiFi basada en la identidad y sin contraseñas en establecimientos de todo el país. Para obtener más información sobre cómo proteger las redes a través de la gestión de identidades, consulte nuestra guía completa sobre seguridad de WiFi basada en la identidad.

Preguntas frecuentes sobre WiFi Protected Setup

Respuestas claras a preguntas técnicas comunes sobre la obsolescencia de WPS y la seguridad inalámbrica.

¿Es el método de botón físico más seguro que el método PIN?

Sí, el método de botón físico (PBC) conlleva menos riesgo que el método PIN porque solo abre una ventana de emparejamiento de dos minutos. Sin embargo, PBC sigue siendo un protocolo heredado inseguro y debe desactivarse en todas las redes corporativas.

¿Una contraseña de WiFi segura protege contra los ataques a WPS?

No. Una contraseña sólida de WPA2 o WPA3 ofrece cero protección contra un ataque al PIN de WPS. Descifrar el PIN de WPS de 8 dígitos evade por completo la frase de contraseña principal de la red y obliga al router a revelar la contraseña.

¿Puedo usar WPS de forma segura para dispositivos IoT o impresoras?

No. El uso de WPS para impresoras o dispositivos IoT expone toda su red. Si un atacante compromete un dispositivo IoT vinculado por WPS, establece un punto de partida para moverse lateralmente a través de su red y dirigirse a bases de datos comerciales confidenciales.

Actualice la seguridad de su red empresarial con Purple

Reemplace el WPS inseguro y las contraseñas estáticas con acceso Passpoint respaldado por identidad, integración 802.1X y registro automatizado de invitados en todas sus ubicaciones.

Preguntas frecuentes

¿Está actualizando su ubicación a WiFi empresarial Passpoint o 802.1X?

Purple proporciona RADIUS en la nube, gestión de identidades y análisis de visitantes en hardware inalámbrico de múltiples fabricantes sin complejas reestructuraciones de infraestructura. Explorar soluciones de WiFi sin contraseña

¿Es el método de botón físico más seguro que el método PIN?

Sí, el método de botón físico (PBC) conlleva menos riesgo que el método PIN porque solo abre una ventana de emparejamiento de dos minutos. Sin embargo, PBC sigue siendo un protocolo heredado inseguro y debe desactivarse en todas las redes corporativas.

¿Una contraseña de WiFi segura protege contra los ataques a WPS?

No. Una contraseña sólida de WPA2 o WPA3 ofrece cero protección contra un ataque al PIN de WPS. Descifrar el PIN de WPS de 8 dígitos evade por completo la frase de contraseña principal de la red y obliga al router a revelar la contraseña.

¿Puedo usar WPS de forma segura para dispositivos IoT o impresoras?

No. El uso de WPS para impresoras o dispositivos IoT expone toda su red. Si un atacante compromete un dispositivo IoT vinculado por WPS, establece un punto de partida para moverse lateralmente a través de su red y dirigirse a bases de datos comerciales confidenciales.

¿Todo listo para comenzar?

Agenda una demostración con uno de nuestros expertos para ver cómo Purple puede ayudarte a alcanzar tus objetivos de negocio.

Habla con un experto