Conectar um novo dispositivo com o pressionar de um único botão era a promessa original do WiFi Protected Setup (WPS). Projetado para eliminar a digitação de longas chaves pré-compartilhadas, o WPS funciona como um cartão de acesso universal para sua rede sem fio - conveniente para os usuários, mas perigoso se não for gerenciado. Equilibrar a conveniência com a segurança da rede é onde surgem vulnerabilidades graves. Este guia faz parte da nossa série sobre segurança de WiFi corporativo.
Resumo rápido: Principais pontos sobre o WiFi Protected Setup (WPS)
- O que é o WPS: O WiFi Protected Setup (WPS) é um protocolo legado criado para simplificar o emparelhamento de dispositivos por meio de um PIN de 8 dígitos ou de um botão físico (PBC).
- Falha crítica: A verificação do PIN do WPS divide o código de 8 dígitos em duas metades de 4 dígitos, permitindo que ferramentas offline (ataques Pixie Dust) e ferramentas online de força bruta quebrem o PIN em menos de 30 minutos.
- Ignorando a senha: A quebra do PIN do WPS revela a senha principal WPA2/WPA3 da rede, tornando senhas complexas ineficazes.
- Ação recomendada: Os administradores de rede devem desativar permanentemente o WPS em todos os pontos de acesso corporativos e de visitantes.
- Alternativa corporativa: Locais modernos usam 802.1X RADIUS, WPA3-Enterprise ou Passpoint (Hotspot 2.0) para acesso WiFi sem senha e baseado em identidade.
Perigos ocultos do acesso WiFi não autenticado

O WiFi Protected Setup é um padrão de autenticação introduzido pela Wi-Fi Alliance em 2006 para simplificar a integração em redes domésticas. No entanto, seu design arquitetônico possui falhas fundamentais que o tornam inadequado para ambientes corporativos ou de WiFi para visitantes modernos.
Como funciona a vulnerabilidade do PIN do WPS
A principal vulnerabilidade no WPS decorre de seu mecanismo de PIN de 8 dígitos. Em vez de verificar todos os 8 dígitos de uma vez (o que exigiria 100 milhões de tentativas), o ponto de acesso valida o PIN em duas metades separadas:
- Primeiros 4 dígitos: 10.000 combinações possíveis.
- Últimos 4 dígitos: 3 dígitos mais um dígito de verificação (1.000 combinações possíveis).
Esse design reduz o espaço total de busca por força bruta de 100.000.000 para apenas 11.000 tentativas. Usando ferramentas automatizadas como Reaver ou Bully, um invasor pode decifrar um PIN WPS online em 2 a 10 horas. Além disso, o ataque Pixie Dust explora a geração fraca de números aleatórios em muitos chipsets de roteadores, permitindo que os invasores calculem o PIN WPS offline em menos de 30 segundos, sem acionar a limitação de taxa.
Por que o WPS por botão de pressão (PBC) ainda é inseguro
A configuração por botão de pressão (PBC) evita a falha de força bruta do PIN ao exigir o pressionamento de um botão físico no ponto de acesso. No entanto, durante a janela de associação de dois minutos, qualquer dispositivo próximo pode solicitar parâmetros de conexão. Em redes corporativas com múltiplos pontos de acesso, o acesso físico ao botão é impraticável e introduz riscos de associação não autorizada.
Segurança WPS vs protocolos modernos de autenticação WiFi
Para avaliar a postura de segurança da sua rede, compare os mecanismos legados do WPS com os padrões modernos de autenticação corporativa:
| Protocolo / Método | Mecanismo de Autenticação | Classificação de Segurança | Vulnerabilidade a Ataques | Melhor Caso de Uso |
|---|---|---|---|---|
| Método PIN WPS | PIN numérico estático de 8 dígitos | Inseguro (Crítico) | Pixie Dust e força bruta de PIN | Obsoleto - desative imediatamente |
| Botão de Pressão WPS (PBC) | Janela física de botão de 2 minutos | Segurança Baixa | Interceptação por proximidade física | IoT residencial básico (não para empresas) |
| WPA3 SAE (Personal) | Simultaneous Authentication of Equals | Segurança Alta | Resistente a ataques de dicionário offline | Pequenos escritórios e redes domésticas |
| Passpoint / 802.1X Enterprise | Certificados digitais e identidade SSO | Nível Corporativo | Zero credenciais compartilhadas para explorar | Locais de eventos, empresas e espaços multi-inquilino |
Como desativar o WPS em redes corporativas e empresariais
Como o WPS não pode ser protegido contra explorações de força bruta de PIN, as autoridades de segurança cibernética, incluindo CISA e NCSC, aconselham desativar o WPS totalmente em todos os pontos de acesso. Siga estas etapas operacionais:
- Interface de gerenciamento de acesso: Faça login no seu controlador de LAN sem fio (WLC), painel de nuvem (como Cisco Meraki, Aruba Central ou Ruckus SmartZone) ou portal de administração do roteador.
- Localize as configurações de rádio/WLAN: Navegue até Configurações de Wireless > Segurança > WPS ou Configuração por Botão de Pressão.
- Desative PIN e PBC: Alterne o "Estado do WPS" ou "Wi-Fi Protected Setup" para Desativado ou Desligado. Certifique-se de que os métodos de PIN e Botão de Pressão estejam explicitamente desligados.
- Imponha WPA3/WPA2 Enterprise: Configure SSIDs para usar WPA3-Enterprise ou WPA2-Enterprise com autenticação RADIUS 802.1X.
- Salvar e auditar: Salve as alterações de configuração e execute uma auditoria de segurança wireless para confirmar que os quadros de transmissão WPS pararam.
Explorando alternativas de WiFi modernas e seguras
As redes sem fio modernas exigem uma integração simplificada sem sacrificar o controle de acesso. A atualização dos protocolos WPS legados protege os ativos corporativos, ao mesmo tempo em que agiliza o acesso de funcionários, visitantes e endpoints IoT.
Atualizando para WPA3 e autenticação simultânea de iguais (SAE)
O WPA3 substitui as chaves pré-compartilhadas vulneráveis pelo Simultaneous Authentication of Equals (SAE). O SAE estabelece um handshake criptográfico de conhecimento zero entre o dispositivo e o ponto de acesso antes que o material da chave seja transmitido. Isso bloqueia ataques de dicionário offline e interceptações de tráfego, mesmo que a senha seja simples.
Acesso sem senha com Passpoint e 802.1X
Para locais de alta densidade, centros comerciais e espaços corporativos, a inserção manual de senhas e os botões WPS estão obsoletos. O Passpoint (Hotspot 2.0) permite que os dispositivos descubram e se conectem a redes WiFi verificadas de forma automática, utilizando certificados digitais criptografados e perfis de operadoras.
Atualizando seu local para Passpoint ou WiFi corporativo 802.1X?
O Purple oferece RADIUS na nuvem, gerenciamento de identidade e análise de visitantes em hardware wireless de vários fornecedores, sem a necessidade de reformulações complexas de infraestrutura.
Segurança avançada para ambientes corporativos
A segurança de WiFi corporativa vincula o acesso à rede diretamente à identidade do usuário e à conformidade do dispositivo:
- Autenticação baseada em certificado (EAP-TLS): Emite certificados digitais exclusivos e intransferíveis para os dispositivos dos funcionários.
- Integração com Single Sign-On (SSO): Conecta a autenticação do WiFi com o Microsoft Entra ID, Okta ou Google Workspace para que o acesso seja revogado instantaneamente quando um funcionário sai da empresa.
A Purple se integra com os principais hardwares de rede sem fio corporativos e provedores de identidade para fornecer segurança de WiFi baseada em identidade e sem senha em locais de todo o país. Para obter mais informações sobre como proteger redes por meio do gerenciamento de identidade, consulte nosso guia completo para segurança de WiFi baseada em identidade.
Perguntas frequentes sobre o WiFi Protected Setup
Respostas claras para perguntas técnicas comuns sobre a descontinuação do WPS e a segurança sem fio.
O método de botão de pressão é mais seguro do que o método PIN?
Sim, o método de botão de pressão (PBC) oferece menos risco do que o método PIN porque abre apenas uma janela de pareamento de dois minutos. No entanto, o PBC continua sendo um protocolo herdado inseguro e deve ser desativado em redes corporativas.
Uma senha forte de WiFi protege contra ataques de WPS?
Não. Uma senha forte de WPA2 ou WPA3 oferece zero proteção contra um ataque de PIN WPS. A quebra do PIN WPS de 8 dígitos ignora completamente a senha principal da rede e força o roteador a revelar a senha.
Posso usar o WPS com segurança para dispositivos IoT ou impressoras?
Não. O uso de WPS para impressoras ou dispositivos IoT expõe toda a sua rede. Se um invasor comprometer um dispositivo IoT emparelhado por WPS, ele estabelecerá uma base para se mover lateralmente pela sua rede e atingir bancos de dados comerciais confidenciais.
Atualize a segurança da sua rede corporativa com o Purple
Substitua o WPS inseguro e senhas estáticas por acesso Passpoint baseado em identidade, integração 802.1X e integração automatizada de convidados em todos os seus locais.




