Ligar dispositivos sem fios a uma rede WiFi era historicamente frustrante para os utilizadores finais, que tinham de localizar e digitar palavras-passe longas e complexas. Para resolver esta fricção, a Wi-Fi Alliance introduziu o WiFi Protected Setup (WPS) em 2007. Concebido para simplificar a integração através de botões de pressão ou de um PIN de 8 dígitos, o WPS obteve uma adoção generalizada nos routers de consumo. No entanto, o que parecia ser uma usabilidade conveniente introduziu uma falha de segurança fundamental que continua a comprometer as redes comerciais e empresariais hoje em dia.
Principais conclusões: riscos de segurança do WPS no router
- O que é o WPS: O WiFi Protected Setup (WPS) foi introduzido em 2007 pela Wi-Fi Alliance para simplificar a ligação de dispositivos através de um botão físico ou de um PIN de 8 dígitos, sem a necessidade de introduzir palavras-passe de rede longas.
- A falha principal do PIN: Os routers validam o PIN de 8 dígitos do WPS em duas partes separadas (4 dígitos e, em seguida, 3 dígitos + checksum), reduzindo a complexidade de um ataque de força bruta de 100 milhões de possibilidades para apenas 11 000 tentativas.
- Potencial de intrusão rápida: Ferramentas automatizadas como o Reaver e o Pixie Dust podem explorar a autenticação por PIN do WPS para extrair a frase de acesso principal WPA2/WPA3 em apenas algumas horas.
- Descontinuação oficial: A Wi-Fi Alliance descontinuou a autenticação por PIN do WPS em 2011, e as estruturas de cibersegurança (incluindo as diretrizes da CISA) recomendam a desativação imediata em todas as redes empresariais.
- Alternativa empresarial: Os espaços modernos devem transitar do WPS para captive portals geridos na nuvem, 802.1X WPA3-Enterprise ou iPSK para garantir um acesso sem fios seguro a convidados e colaboradores.
O que é o WPS e por que razão foi criado?
Durante a expansão das redes domésticas e de escritórios wireless em meados dos anos 2000, a ligação de hardware como impressoras wireless, ecrãs inteligentes e dispositivos móveis revelou-se complexa. Os utilizadores erravam frequentemente na introdução das palavras-passe WPA2 ou tinham dificuldades em aceder aos painéis de administração.
O WiFi Protected Setup foi concebido para padronizar a integração de clientes através de quatro métodos de acesso simples:
- Método PIN: O dispositivo do cliente introduz um PIN numérico de 8 dígitos impresso no autocolante do router ou gerado por software.
- Configuração por Botão de Pressão (PBC): O utilizador prime um botão físico ou virtual no router e no dispositivo do cliente num intervalo de dois minutos para estabelecer a ligação.
- Near Field Communication (NFC): Aproximar fisicamente o dispositivo do cliente de um router compatível com NFC transfere as credenciais de forma automática.
- Método de unidade flash USB: As credenciais são gravadas numa unidade USB e transferidas manualmente entre o hardware (descontinuado logo ao início devido a riscos físicos de malware).
Embora o mecanismo de botão de pressão oferecesse uma segurança física moderada, o mecanismo de PIN de 8 dígitos era obrigatório em todo o hardware certificado para WPS. Esse requisito de PIN obrigatório criou uma vulnerabilidade sem precedentes em milhões de locais de implementação de redes wireless.
Por que razão a autenticação por PIN WPS é uma grande falha de segurança
A principal fraqueza num router com WPS reside na forma como o router verifica o PIN de 8 dígitos. Em vez de validar todos os oito dígitos como um único número de 100 milhões de combinações, o protocolo de autenticação avalia o PIN em duas metades separadas:
- Primeira metade (dígitos 1 a 4): O router valida os primeiros quatro dígitos de forma independente e responde com um pacote EAP-NACK se estiverem incorretos. Isto limita a primeira fase a apenas 10 000 combinações possíveis (0000 a 9999).
- Segunda metade (dígitos 5 a 8): O dígito final é um checksum calculado a partir dos sete dígitos anteriores. Consequentemente, o router apenas verifica os dígitos 5, 6 e 7, exigindo no máximo 1000 combinações (000 a 999).
Ao dividir o processo de verificação, o protocolo reduz a complexidade total da força bruta de 100 000 000 de possibilidades para apenas 11 000 tentativas no total (10 000 + 1000). Ferramentas de testes de penetração automatizados como o Reaver, Bully e PixieWPS exploram esta falha estrutural para adivinhar cada combinação, extraindo a palavra-passe WPA/WPA2 ativa em menos de duas horas.
Ataque WPS PIN vs segurança empresarial standard WPA2/WPA3
A comparação da autenticação por PIN WPS com os modelos padrão de segurança wireless empresarial ilustra a enorme lacuna na resiliência operacional:
| Métrica de Segurança | Autenticação por PIN WPS | WPA2/WPA3-Personal (PSK) | Captive Portal na Nuvem Purple / iPSK |
|---|---|---|---|
| Alvo de Autenticação | PIN estático de 8 dígitos | Frase de passe de rede partilhada | SSO individual / ID Social / iPSK dinâmico |
| Espaço de Chaves Efetivo | 11 000 combinações | Triliões de combinações | OAuth 2.0 encriptado / chave empresarial de 192 bits |
| Tempo para Violação | 2 a 10 horas (automatizado) | Meses ou anos (ataque de dicionário) | Praticamente imune a adivinhação de credenciais |
| Controlo de Acesso de Convidados | Acesso total à rede concedido | Acesso partilhado entre todos os convidados | VLAN de cliente isolada e controlos de largura de banda |
| Conformidade Regulamentar | Falha nas regras de segurança PCI DSS e GDPR | Conformidade parcial com risco de auditoria | Conformidade total com PCI-DSS & GDPR integrada |
Riscos comerciais reais de deixar o WPS ativo
Para locais comerciais modernos - incluindo cadeias de retalho, propriedades de hotelaria, instalações de saúde e escritórios multi-inquilino - a execução de hardware com WPS ativado introduz graves riscos operacionais para o negócio:
1. Intrusão não autorizada na rede de convidados
Atacantes localizados em parques de estacionamento de locais públicos ou em escritórios adjacentes podem executar scripts automatizados de força bruta WPS contra pontos de acesso próximos. Assim que o PIN é quebrado, o atacante recebe a frase de acesso em texto simples da rede, concedendo acesso persistente ao tráfego wireless interno.
2. Movimento lateral para POS e redes administrativas
Se o tráfego de convidados não estiver isolado numa VLAN dedicada com listas de controlo de acesso (ACLs) rigorosas, os routers WPS comprometidos permitem que os atacantes verifiquem as sub-redes internas. Os atacantes podem visar terminais de Ponto de Venda (POS), sistemas de gestão de inventário e servidores corporativos.
3. Incumprimento regulamentar e penalizações financeiras
Deixar falhas de protocolo conhecidas e sem correção ativas em redes comerciais viola mandatos de segurança rigorosos ao abrigo da PCI-DSS (Requisito 1.2 e Requisito 2.2) e do GDPR. As auditorias de segurança realizadas na sequência de um incidente de dados irão penalizar as organizações que não desativem protocolos descontinuados.
Como encontrar e desativar o WPS em routers comerciais
A proteção da infraestrutura de rede empresarial requer a auditoria dos pontos de acesso sem fios existentes e a desativação total da funcionalidade WPS em todos os controladores de hardware.
Passo 1: Verificar a existência de botões físicos de WPS
Inspecione os pontos de acesso existentes e o chassis do router para verificar a existência de um botão WPS físico ou de um ícone com duas setas curvas. Embora o hardware empresarial raramente apresente botões físicos, os routers de pequenas empresas são frequentemente fornecidos com o WPS ativado por predefinição.
Passo 2: Iniciar sessão no painel de administração do router
- Abra um browser ligado à rede local e navegue para o endereço IP do gateway (normalmente
192.168.1.1,192.168.0.1ou o URL da consola de gestão do fabricante). - Autentique-se utilizando as credenciais de administrador. Se as credenciais predefinidas não tiverem sido alteradas, atualize-as imediatamente para evitar acessos não autorizados.
Passo 3: Desativar as definições de PIN e botão de pressão WPS
- Navegue até Wireless Settings, WLAN Configuration ou Security Options.
- Localize a opção ou caixa de seleção WiFi Protected Setup (WPS).
- Defina a opção como Desativado ou Desligado. Certifique-se de que a autenticação por PIN e a Push-Button Configuration estão desativadas.
- Guarde as alterações de configuração e reinicie o ponto de acesso para aplicar a nova postura de segurança.
Para uma governação técnica abrangente em toda a infraestrutura sem fios empresarial, consulte o nosso principal enterprise WiFi security guide .
Alternativas empresariais modernas ao WPS
As operações comerciais modernas exigem uma integração segura e contínua para visitantes, funcionários e hardware IoT sem depender de chaves estáticas partilhadas ou protocolos de PIN falíveis:
- Captive Portals na Nuvem: Autentique visitantes através de portais de início de sessão web personalizáveis com Social Sign-On, verificação por SMS ou registo em formulário web, isolando simultaneamente o tráfego de convidados em VLANs seguras. Descubra os princípios de design completos no nosso captive portal guide .
- Identity PSK (iPSK): Emita chaves pré-partilhadas únicas e individuais para dispositivos ou utilizadores específicos. Se uma frase de acesso for comprometida, os administradores de TI revogam essa chave individual sem perturbar o resto do espaço.
- WPA3-Enterprise & 802.1X: Aproveite os certificados digitais ( EAP-TLS ) e fornecedores de identidade na nuvem (Microsoft Entra ID, Okta, Google Workspace) para autenticação automática e sem esforço de portáteis de colaboradores.
Perguntas frequentes sobre a segurança WPS do router
O WPS é seguro para utilizar numa rede WiFi empresarial?
Não. O WPS contém vulnerabilidades estruturais de design que permitem que ferramentas automatizadas quebrem por força bruta o PIN de 8 dígitos em apenas algumas horas. A Wi-Fi Alliance descontinuou oficialmente o método de PIN WPS em 2011, e as estruturas de segurança exigem a desativação do WPS em todas as redes comerciais.
Desativar o WPS desliga os dispositivos WiFi existentes?
Não. Desativar o WPS apenas impede que novos dispositivos se liguem através do PIN WPS ou do método de botão de pressão. Todos os dispositivos existentes ligados através de frases de acesso padrão WPA2 ou WPA3 permanecem totalmente ligados sem qualquer interrupção.
Qual é a diferença entre o PIN WPS e a Configuração por Botão de Pressão (PBC) WPS?
O PIN WPS exige a introdução de um código numérico de 8 dígitos que é vulnerável a ataques de força bruta remotos. A Push-Button Configuration do WPS requer a pressão física de um botão no router num intervalo de dois minutos. Embora a PBC seja mais difícil de explorar remotamente, muitos routers mantêm a interface PIN ativa quando a PBC está ativada, mantendo a vulnerabilidade subjacente exposta.
Qual é a melhor alternativa ao WPS para um acesso WiFi seguro de convidados?
O padrão de excelência para WiFi de convidados comercial é um Captive Portal gerido na nuvem com isolamento automatizado de clientes e gestão de largura de banda. Para funcionários e dispositivos internos, o Identity PSK (iPSK) ou a autenticação empresarial 802.1X oferece uma gestão de credenciais individual e contínua, sem os riscos de palavras-passe partilhadas.
Substitua o WPS vulnerável por WiFi empresarial seguro
Atualize a sua rede comercial com a plataforma de segurança na nuvem e WiFi de convidados independente de hardware da Purple. Ofereça autenticação com Captive Portal simplificada, VLANs de clientes isoladas e conformidade automatizada em todos os seus locais.



