O WPA2 é um padrão de segurança WiFi de longa data que se tornou obrigatório para dispositivos certificados para WiFi de 2006 a 2020, e ainda serve de base para 65% do WiFi do setor público na saúde e transportes no Reino Unido. Utiliza encriptação forte baseada em AES para proteger o tráfego, mas a sua dependência de modelos de autenticação mais antigos, especialmente palavras-passe partilhadas, torna-o um protocolo legado em 2026.
Se gere o WiFi de um hotel, rede de retalho, hospital, interface de transportes ou propriedade multi-inquilino, o WPA2 não é automaticamente uma emergência. No entanto, depender de Pre-Shared Keys (PSK) partilhadas introduz riscos operacionais e de segurança que necessitam de uma remediação moderna.
O que é a segurança WiFi WPA2?
O WPA2 (WiFi Protected Access 2) foi desenhado para substituir o WEP e o WPA. Introduziu o CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol), que utiliza encriptação AES de 128 bits. Durante duas décadas, o CCMP proporcionou uma confidencialidade de dados robusta em redes sem fios.
O WPA2 opera em dois modos principais:
- WPA2-Personal (WPA2-PSK): Utiliza uma única palavra-passe partilhada para todos os clientes ligados. É fácil de implementar, mas cria um ponto único de falha quando as credenciais são partilhadas entre funcionários, convidados ou prestadores de serviços.
- WPA2-Enterprise (802.1X): Autentica cada utilizador individualmente através de um servidor RADIUS e protocolos EAP (como EAP-TLS ou PEAP), emitindo chaves de sessão únicas por cliente.
O WiFi WPA2 ainda é seguro para redes empresariais?
Embora a encriptação AES no WPA2 permaneça criptograficamente inquebrável, o protocolo sofre de duas grandes vulnerabilidades estruturais:
- Ataques de Dicionário Offline: O WPA2-Personal utiliza um handshake de 4 vias exposto à captura passiva. Os atacantes que capturarem o handshake podem forçar a frase-passe partilhada via força bruta offline, sem alertar os administradores de rede.
- KRACK (Key Reinstallation Attacks): Descoberto em 2017, o KRACK visa o handshake de 4 vias para forçar a reutilização de nonce, permitindo que os atacantes desencriptem pacotes, injetem dados maliciosos ou sequestrem ligações TCP.
Em ambientes empresariais, o principal desafio é frequentemente o risco de autenticação e não o risco de encriptação puro. A gestão de palavras-passe PSK partilhadas por centenas de colaboradores ou convidados do espaço leva a fugas de credenciais, repetições manuais de palavras-passe e sobrecarga administrativa.
Qual é a diferença entre a segurança WPA2 e WPA3?
O WPA3 introduz o SAE (Simultaneous Authentication of Equals) para substituir o vulnerável handshake de 4 vias em ligações baseadas em palavra-passe, oferecendo segredo de encaminhamento e proteção contra ataques de dicionário offline, mesmo com palavras-passe fracas.
| Funcionalidade | WPA2 Personal (PSK) | WPA2 Enterprise (802.1X) | WPA3 Enterprise | Passpoint / OpenRoaming |
|---|---|---|---|---|
| Encriptação | AES-CCMP (128-bit) | AES-CCMP (128-bit) | AES-GCMP-256 | AES-256 + WPA3 Enterprise |
| Autenticação | Chave Pré-Partilhada | RADIUS / Certificados EAP | Suite EAP de 192 bits | Fornecedor de Identidade / Passpoint 3.0 |
| Risco de Fuga de Credenciais | Alto (segredo partilhado) | Baixo (por utilizador / cert) | Baixo (por utilizador / cert) | Zero (baseado em certificado) |
| Compatibilidade Legacy | Universal (100% dos dispositivos) | Ampla | APs & clientes modernos | Ampla (mais de 80.000 locais em todo o mundo) |
| Sobrecarga Operacional | Elevada rotação de redefinição de palavras-passe | Manutenção RADIUS moderada | Manutenção RADIUS moderada | Zero redefinições manuais de palavras-passe |
Como atualizar a segurança do WPA2 sem substituir o hardware de rede?
Substituir todos os pontos de acesso numa propriedade multi-site raramente é prático ou necessário. Em vez disso, os líderes de TI progressivos modernizam a arquitetura de autenticação enquanto mantêm o hardware existente:
- Elimine PSKs partilhadas para os funcionários: Mova a autenticação empresarial para um acesso baseado em certificados associado ao Microsoft Entra ID, Okta ou Google Workspace.
- Isole dispositivos IoT legacy: Segmente scanners, impressoras ou endpoints legacy mais antigos em VLANs isoladas com regras de firewall rigorosas.
- Adote Passpoint 3.0 e OpenRoaming: Substitua os Captive Portals e as palavras-passe partilhadas para convidados pela integração automática e encriptada do perfil Passpoint.
- Automatize a revogação do ciclo de vida: Garanta que o acesso à rede é automaticamente revogado quando um funcionário sai ou quando um dispositivo deixa de ser gerido.



