Saltar para o conteúdo principal

O que é a segurança WiFi WPA2 e ainda é segura?

Por Marketing Team
8 May 2026
4 min de leitura
What is the WPA2 Standard & Is It Still Secure?

O WPA2 é um padrão de segurança WiFi de longa data que se tornou obrigatório para dispositivos certificados para WiFi de 2006 a 2020, e ainda serve de base para 65% do WiFi do setor público na saúde e transportes no Reino Unido. Utiliza encriptação forte baseada em AES para proteger o tráfego, mas a sua dependência de modelos de autenticação mais antigos, especialmente palavras-passe partilhadas, torna-o um protocolo legado em 2026.

Se gere o WiFi de um hotel, rede de retalho, hospital, interface de transportes ou propriedade multi-inquilino, o WPA2 não é automaticamente uma emergência. No entanto, depender de Pre-Shared Keys (PSK) partilhadas introduz riscos operacionais e de segurança que necessitam de uma remediação moderna.

O que é a segurança WiFi WPA2?

O WPA2 (WiFi Protected Access 2) foi desenhado para substituir o WEP e o WPA. Introduziu o CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol), que utiliza encriptação AES de 128 bits. Durante duas décadas, o CCMP proporcionou uma confidencialidade de dados robusta em redes sem fios.

O WPA2 opera em dois modos principais:

  • WPA2-Personal (WPA2-PSK): Utiliza uma única palavra-passe partilhada para todos os clientes ligados. É fácil de implementar, mas cria um ponto único de falha quando as credenciais são partilhadas entre funcionários, convidados ou prestadores de serviços.
  • WPA2-Enterprise (802.1X): Autentica cada utilizador individualmente através de um servidor RADIUS e protocolos EAP (como EAP-TLS ou PEAP), emitindo chaves de sessão únicas por cliente.

O WiFi WPA2 ainda é seguro para redes empresariais?

Embora a encriptação AES no WPA2 permaneça criptograficamente inquebrável, o protocolo sofre de duas grandes vulnerabilidades estruturais:

  1. Ataques de Dicionário Offline: O WPA2-Personal utiliza um handshake de 4 vias exposto à captura passiva. Os atacantes que capturarem o handshake podem forçar a frase-passe partilhada via força bruta offline, sem alertar os administradores de rede.
  2. KRACK (Key Reinstallation Attacks): Descoberto em 2017, o KRACK visa o handshake de 4 vias para forçar a reutilização de nonce, permitindo que os atacantes desencriptem pacotes, injetem dados maliciosos ou sequestrem ligações TCP.

Em ambientes empresariais, o principal desafio é frequentemente o risco de autenticação e não o risco de encriptação puro. A gestão de palavras-passe PSK partilhadas por centenas de colaboradores ou convidados do espaço leva a fugas de credenciais, repetições manuais de palavras-passe e sobrecarga administrativa.

Qual é a diferença entre a segurança WPA2 e WPA3?

O WPA3 introduz o SAE (Simultaneous Authentication of Equals) para substituir o vulnerável handshake de 4 vias em ligações baseadas em palavra-passe, oferecendo segredo de encaminhamento e proteção contra ataques de dicionário offline, mesmo com palavras-passe fracas.

Funcionalidade WPA2 Personal (PSK) WPA2 Enterprise (802.1X) WPA3 Enterprise Passpoint / OpenRoaming
Encriptação AES-CCMP (128-bit) AES-CCMP (128-bit) AES-GCMP-256 AES-256 + WPA3 Enterprise
Autenticação Chave Pré-Partilhada RADIUS / Certificados EAP Suite EAP de 192 bits Fornecedor de Identidade / Passpoint 3.0
Risco de Fuga de Credenciais Alto (segredo partilhado) Baixo (por utilizador / cert) Baixo (por utilizador / cert) Zero (baseado em certificado)
Compatibilidade Legacy Universal (100% dos dispositivos) Ampla APs & clientes modernos Ampla (mais de 80.000 locais em todo o mundo)
Sobrecarga Operacional Elevada rotação de redefinição de palavras-passe Manutenção RADIUS moderada Manutenção RADIUS moderada Zero redefinições manuais de palavras-passe

Como atualizar a segurança do WPA2 sem substituir o hardware de rede?

Substituir todos os pontos de acesso numa propriedade multi-site raramente é prático ou necessário. Em vez disso, os líderes de TI progressivos modernizam a arquitetura de autenticação enquanto mantêm o hardware existente:

  • Elimine PSKs partilhadas para os funcionários: Mova a autenticação empresarial para um acesso baseado em certificados associado ao Microsoft Entra ID, Okta ou Google Workspace.
  • Isole dispositivos IoT legacy: Segmente scanners, impressoras ou endpoints legacy mais antigos em VLANs isoladas com regras de firewall rigorosas.
  • Adote Passpoint 3.0 e OpenRoaming: Substitua os Captive Portals e as palavras-passe partilhadas para convidados pela integração automática e encriptada do perfil Passpoint.
  • Automatize a revogação do ciclo de vida: Garanta que o acesso à rede é automaticamente revogado quando um funcionário sai ou quando um dispositivo deixa de ser gerido.

Perguntas frequentes

O que é a segurança WiFi WPA2?

O WPA2 (WiFi Protected Access 2) foi desenhado para substituir o WEP e o WPA. Introduziu o CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol) , que utiliza encriptação AES de 128 bits. Durante duas décadas, o CCMP proporcionou uma confidencialidade de dados robusta em redes sem fios. O WPA2 opera em dois modos principais: WPA2-Personal (WPA2-PSK): Utiliza uma única palavra-passe partilhada para todos os clientes ligados. É fácil de implementar, mas cria um ponto único de falha quando as credenciais são partilhadas entre funcionários, convidados ou prestadores de serviços. WPA2-Enterprise ( 802.1X ): Autentica cada utilizador individualmente através de um servidor RADIUS e protocolos EAP (como EAP-TLS ou PEAP), emitindo chaves de sessão únicas por cliente.

O WiFi WPA2 ainda é seguro para redes empresariais?

Embora a encriptação AES no WPA2 permaneça criptograficamente inquebrável, o protocolo sofre de duas grandes vulnerabilidades estruturais: Ataques de Dicionário Offline: O WPA2-Personal utiliza um handshake de 4 vias exposto à captura passiva. Os atacantes que capturarem o handshake podem forçar a frase-passe partilhada via força bruta offline, sem alertar os administradores de rede. KRACK (Key Reinstallation Attacks): Descoberto em 2017, o KRACK visa o handshake de 4 vias para forçar a reutilização de nonce, permitindo que os atacantes desencriptem pacotes, injetem dados maliciosos ou sequestrem ligações TCP. Em ambientes empresariais, o principal desafio é frequentemente o risco de autenticação e não o risco de encriptação puro. A gestão de palavras-passe PSK partilhadas por centenas de colaboradores ou convidados do espaço leva a fugas de credenciais, repetições manuais de palavras-passe e sobrecarga administrativa.

Qual é a diferença entre a segurança WPA2 e WPA3?

O WPA3 introduz o SAE (Simultaneous Authentication of Equals) para substituir o vulnerável handshake de 4 vias em ligações baseadas em palavra-passe, oferecendo segredo de encaminhamento e proteção contra ataques de dicionário offline, mesmo com palavras-passe fracas. Funcionalidade WPA2 Personal (PSK) WPA2 Enterprise (802.1X) WPA3 Enterprise Passpoint / OpenRoaming Encriptação AES-CCMP (128-bit) AES-CCMP (128-bit) AES-GCMP-256 AES-256 + WPA3 Enterprise Autenticação Chave Pré-Partilhada RADIUS / Certificados EAP Suite EAP de 192 bits Fornecedor de Identidade / Passpoint 3.0 Risco de Fuga de Credenciais Alto (segredo partilhado) Baixo (por utilizador / cert) Baixo (por utilizador / cert) Zero (baseado em certificado) Compatibilidade Legacy Universal (100% dos dispositivos) Ampla APs & clientes modernos Ampla (mais de 80.000 locais em todo o mundo) Sobrecarga Operacional Elevada rotação de redefinição de palavras-passe Manutenção RADIUS moderada Manutenção RADIUS moderada Zero redefinições manuais de palavras-passe

Como atualizar a segurança do WPA2 sem substituir o hardware de rede?

Substituir todos os pontos de acesso numa propriedade multi-site raramente é prático ou necessário. Em vez disso, os líderes de TI progressivos modernizam a arquitetura de autenticação enquanto mantêm o hardware existente: Elimine PSKs partilhadas para os funcionários: Mova a autenticação empresarial para um acesso baseado em certificados associado ao Microsoft Entra ID, Okta ou Google Workspace. Isole dispositivos IoT legacy: Segmente scanners, impressoras ou endpoints legacy mais antigos em VLANs isoladas com regras de firewall rigorosas. Adote Passpoint 3.0 e OpenRoaming: Substitua os Captive Portals e as palavras-passe partilhadas para convidados pela integração automática e encriptada do perfil Passpoint. Automatize a revogação do ciclo de vida: Garanta que o acesso à rede é automaticamente revogado quando um funcionário sai ou quando um dispositivo deixa de ser gerido.

Pronto para começar?

Agende uma demonstração com um dos nossos especialistas para ver como a Purple pode ajudá-lo a atingir os seus objetivos de negócio.

Fale com um especialista