O WPA2 é um padrão de segurança WiFi de longa data que se tornou obrigatório para dispositivos certificados WiFi de 2006 a 2020, e ainda serve como base para 65% do WiFi do setor público na saúde e transportes do Reino Unido. Ele utiliza criptografia forte baseada em AES para proteger o tráfego, mas sua dependência de modelos de autenticação mais antigos, especialmente senhas compartilhadas, o torna um protocolo legado em 2026.
Se você gerencia o WiFi de um hotel, rede de varejo, hospital, terminal de transporte ou propriedade multi-inquilino, o WPA2 não é necessariamente uma emergência. No entanto, depender de Pre-Shared Keys (PSK) compartilhadas introduz riscos operacionais e de segurança que exigem remediação moderna.
O que é a segurança WiFi WPA2?
O WPA2 (WiFi Protected Access 2) foi projetado para substituir o WEP e o WPA. Ele introduziu o CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol), que utiliza criptografia AES de 128 bits. Por duas décadas, o CCMP ofereceu confidencialidade robusta de dados em redes sem fio.
O WPA2 opera em dois modos principais:
- WPA2-Personal (WPA2-PSK): Utiliza uma única senha compartilhada para cada cliente conectado. É fácil de implantar, mas cria um ponto único de falha quando as credenciais são compartilhadas entre funcionários, convidados ou prestadores de serviços.
- WPA2-Enterprise (802.1X): Autentica cada usuário individualmente por meio de um servidor RADIUS e protocolos EAP (como EAP-TLS ou PEAP), emitindo chaves de sessão exclusivas por cliente.
O WiFi WPA2 ainda é seguro para redes corporativas?
Embora a criptografia AES no WPA2 permaneça inquebrável do ponto de vista criptográfico, o protocolo sofre de duas grandes vulnerabilidades estruturais:
- Ataques de Dicionário Offline: O WPA2-Personal utiliza um handshake de 4 vias exposto a captura passiva. Atacantes que capturam o handshake podem realizar força bruta na senha compartilhada offline sem alertar os administradores de rede.
- KRACK (Key Reinstallation Attacks): Descoberto em 2017, o KRACK visa o handshake de 4 vias para forçar a reutilização de nonce, permitindo que atacantes decodifiquem pacotes, injetem dados maliciosos ou sequestrem conexões TCP.
Em ambientes corporativos, o principal desafio costuma ser o risco de autenticação e não o risco de criptografia puro. O gerenciamento de senhas PSK compartilhadas entre centenas de funcionários ou convidados do local gera vazamento de credenciais, redefinições manuais de senhas e sobrecarga administrativa.
Qual é a diferença entre a segurança WPA2 e WPA3?
O WPA3 apresenta o SAE (Simultaneous Authentication of Equals) para substituir o vulnerável handshake de 4 vias em conexões baseadas em senha, oferecendo sigilo de encaminhamento e proteção contra ataques de dicionário offline, mesmo com senhas fracas.
| Recurso | WPA2 Personal (PSK) | WPA2 Enterprise (802.1X) | WPA3 Enterprise | Passpoint / OpenRoaming |
|---|---|---|---|---|
| Criptografia | AES-CCMP (128 bits) | AES-CCMP (128 bits) | AES-GCMP-256 | AES-256 + WPA3 Enterprise |
| Autenticação | Chave pré-compartilhada comum | Certificados RADIUS / EAP | EAP Suite de 192 bits | Provedor de identidade / Passpoint 3.0 |
| Risco de vazamento de credenciais | Alto (segredo compartilhado) | Baixo (por usuário / certificado) | Baixo (por usuário / certificado) | Zero (baseado em certificado) |
| Compatibilidade herdada | Universal (100% dos dispositivos) | Ampla | Pontos de acesso e clientes modernos | Ampla (mais de 80.000 locais no mundo todo) |
| Sobrecarga operacional | Alto volume de redefinições de senha | Manutenção moderada do RADIUS | Manutenção moderada do RADIUS | Zero redefinições manuais de senha |
Como atualizar a segurança do WPA2 sem substituir o hardware de rede?
Substituir cada ponto de acesso em uma propriedade com várias unidades raramente é prático ou necessário. Em vez disso, os líderes de TI progressistas modernizam a arquitetura de autenticação enquanto mantêm o hardware existente:
- Elimine PSKs compartilhadas para funcionários: Migre a autenticação corporativa para o acesso baseado em certificado vinculado ao Entra ID, Okta ou Google Workspace.
- Isole dispositivos IoT legados: Segmente leitores, impressoras ou endpoints antigos em VLANs isoladas com regras rígidas de firewall.
- Adote Passpoint 3.0 e OpenRoaming: Substitua portais cativos e senhas compartilhadas para visitantes pelo provisionamento automático e criptografado de perfis Passpoint.
- Automatize a revogação no ciclo de vida: Garanta que o acesso à rede seja revogado automaticamente quando um funcionário se desligar ou quando um dispositivo deixar de ser gerenciado.



