WPA2 è uno standard di sicurezza WiFi di lunga data che è diventato obbligatorio per i dispositivi certificati WiFi dal 2006 al 2020, e supporta ancora il 65% del WiFi del settore pubblico nella sanità e nei trasporti nel Regno Unito. Utilizza una solida crittografia basata su AES per proteggere il traffico, ma la sua dipendenza da modelli di autenticazione più vecchi, in particolare le password condivise, lo rende un protocollo legacy nel 2026.
Se gestisci il WiFi per un hotel, un patrimonio retail, un ospedale, uno snodo di trasporto o una proprietà multi-tenant, WPA2 non rappresenta automaticamente un'emergenza. Tuttavia, l'affidamento a Pre-Shared Keys (PSK) condivise introduce rischi operativi e di sicurezza che richiedono una riparazione moderna.
Che cos'è la sicurezza WiFi WPA2?
WPA2 (WiFi Protected Access 2) è stato progettato per sostituire WEP e WPA. Ha introdotto il protocollo CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol), che utilizza la crittografia AES a 128 bit. Per due decenni, CCMP ha garantito una robusta riservatezza dei dati nelle reti wireless.
WPA2 funziona in due modalità principali:
- WPA2-Personal (WPA2-PSK): Utilizza un'unica password condivisa per ogni client connesso. È facile da implementare ma crea un singolo punto di vulnerabilità quando le credenziali vengono condivise tra personale, ospiti o collaboratori esterni.
- WPA2-Enterprise (802.1X): Autentica ogni utente individualmente tramite un server RADIUS e protocolli EAP (come EAP-TLS o PEAP), emettendo chiavi di sessione univoche per client.
Il WiFi WPA2 è ancora sicuro per le reti aziendali?
Sebbene la crittografia AES in WPA2 rimanga crittograficamente inviolata, il protocollo soffre di due importanti vulnerabilità strutturali:
- Attacchi con dizionario offline: WPA2-Personal utilizza un handshake a 4 vie esposto alla cattura passiva. Gli aggressori che intercettano l'handshake possono forzare la passphrase condivisa offline tramite brute-force senza allertare gli amministratori di rete.
- KRACK (Key Reinstallation Attacks): Scoperto nel 2017, KRACK prende di mira l'handshake a 4 vie per forzare il riutilizzo del nonce, consentendo agli aggressori di decrittografare i pacchetti, iniettare dati dannosi o dirottare connessioni TCP.
Nelle sedi aziendali, la sfida principale è spesso il rischio di autenticazione piuttosto che il puro rischio di crittografia. La gestione di password PSK condivise tra centinaia di dipendenti o ospiti della struttura comporta fughe di credenziali, reimpostazioni manuali delle password e sovraccarico amministrativo.
Qual è la differenza tra la sicurezza WPA2 e WPA3?
WPA3 introduce SAE (Simultaneous Authentication of Equals) per sostituire l'handshake a 4 vie vulnerabile nelle connessioni basate su password, offrendo forward secrecy e protezione contro gli attacchi di dizionario offline anche con password deboli.
| Funzionalità | WPA2 Personal (PSK) | WPA2 Enterprise (802.1X) | WPA3 Enterprise | Passpoint / OpenRoaming |
|---|---|---|---|---|
| Crittografia | AES-CCMP (128-bit) | AES-CCMP (128-bit) | AES-GCMP-256 | AES-256 + WPA3 Enterprise |
| Autenticazione | Chiave pre-condivisa (PSK) | RADIUS / Certificati EAP | Suite EAP a 192 bit | Identity Provider / Passpoint 3.0 |
| Rischio di fuga di credenziali | Alto (segreto condiviso) | Basso (per utente / certificato) | Basso (per utente / certificato) | Zero (basato su certificato) |
| Compatibilità legacy | Universale (100% dei dispositivi) | Ampia | AP e client moderni | Ampia (oltre 80.000 sedi in tutto il mondo) |
| Sovraccarico operativo | Elevato ricambio per reimpostazione password | Manutenzione RADIUS moderata | Manutenzione RADIUS moderata | Zero reimpostazioni manuali delle password |
Come aggiornare la sicurezza WPA2 senza sostituire l'hardware di rete?
Sostituire ogni access point in un patrimonio multi-sito è raramente pratico o necessario. Al contrario, i leader IT lungimiranti modernizzano l'architettura di autenticazione pur mantenendo l'hardware esistente:
- Elimina le PSK condivise per il personale: Sposta l'autenticazione aziendale verso un accesso basato su certificati collegato a Microsoft Entra ID, Okta o Google Workspace.
- Isola i dispositivi IoT legacy: Segmenta scanner, stampanti o endpoint legacy più vecchi su VLAN isolate con regole firewall rigorose.
- Adotta Passpoint 3.0 e OpenRoaming: Sostituisci i Captive Portal e le password condivise per gli ospiti con un onboarding automatico e crittografato del profilo Passpoint.
- Automatizza la revoca del ciclo di vita: Assicurati che l'accesso alla rete venga revocato automaticamente quando un dipendente lascia l'azienda o un dispositivo non è gestito.



