Saltar para o conteúdo principal

WiFi Protected Setup: Riscos de segurança e alternativas empresariais

Iain JewittPor Iain Jewitt
14 February 2026
7 min de leitura
Wifi Protected Setup: wifi protected setup Risks and Safer Network Alternatives

Ligar um novo dispositivo com o simples premir de um botão era a promessa original do WiFi Protected Setup (WPS). Concebido para eliminar a necessidade de introduzir chaves pré-partilhadas longas, o WPS funciona como um cartão de acesso universal para a sua rede sem fios - conveniente para os utilizadores, mas perigoso se não for gerido. Equilibrar a conveniência com a segurança da rede é onde surgem vulnerabilidades graves. Este guia faz parte da nossa série sobre segurança de WiFi empresarial.

Resumo rápido: principais conclusões sobre o WiFi Protected Setup (WPS)

  • O que é o WPS: O WiFi Protected Setup (WPS) é um protocolo antigo criado para simplificar o emparelhamento de dispositivos através de um PIN de 8 dígitos ou de um botão físico (PBC).
  • Falha crítica: A verificação do PIN do WPS divide o código de 8 dígitos em duas metades de 4 dígitos, permitindo que ferramentas offline (ataques Pixie Dust) e ferramentas de força bruta online descubram o PIN em menos de 30 minutos.
  • Ignorar a palavra-passe: Descobrir o PIN do WPS revela a frase-passe WPA2/WPA3 principal da rede, tornando inúteis as palavras-passe complexas.
  • Ação recomendada: Os administradores de rede devem desativar permanentemente o WPS em todos os pontos de acesso corporativos e de convidados.
  • Alternativa empresarial: Os recintos modernos utilizam RADIUS 802.1X, WPA3-Enterprise ou Passpoint (Hotspot 2.0) para acesso WiFi sem palavra-passe e baseado em identidade.

Perigos ocultos do acesso WiFi não autenticado

Smartphone displaying secure WPA3 WiFi connection next to an enterprise access point.

O WiFi Protected Setup é um padrão de autenticação introduzido pela Wi-Fi Alliance em 2006 para simplificar a integração em redes domésticas. No entanto, o seu design arquitetónico contém falhas fundamentais que o tornam inadequado para ambientes corporativos ou de WiFi de convidados modernos.

Como funciona a vulnerabilidade do PIN do WPS

A principal vulnerabilidade do WPS reside no seu mecanismo de PIN de 8 dígitos. Em vez de verificar todos os 8 dígitos de uma só vez (o que exigiria 100 milhões de tentativas), o ponto de acesso valida o PIN em duas metades separadas:

  • Primeiros 4 dígitos: 10 000 combinações possíveis.
  • Últimos 4 dígitos: 3 dígitos mais um dígito de verificação (checksum) (1000 combinações possíveis).

Este design reduz o espaço total de pesquisa por força bruta de 100 000 000 para apenas 11 000 tentativas. Utilizando ferramentas automatizadas como o Reaver ou o Bully, um atacante pode quebrar um PIN WPS online em 2 a 10 horas. Além disso, o ataque Pixie Dust explora a geração fraca de números aleatórios em muitos chipsets de routers, permitindo que os atacantes calculem o PIN WPS offline em menos de 30 segundos, sem acionar a limitação de taxa de tentativas.

Por que razão o WPS por botão de pressão (PBC) continua a ser inseguro

A configuração por botão de pressão (PBC) evita a falha de força bruta do PIN ao exigir a pressão de um botão físico no ponto de acesso. No entanto, durante a janela de associação de dois minutos, qualquer dispositivo próximo pode solicitar parâmetros de ligação. Em redes empresariais com múltiplos pontos de acesso, o acesso físico ao botão é impraticável e introduz riscos de associação não autorizada.

Segurança WPS vs protocolos modernos de autenticação WiFi

Para avaliar a postura de segurança da sua rede, compare os mecanismos legados do WPS com as normas modernas de autenticação empresarial:

Protocolo / MétodoMecanismo de AutenticaçãoClassificação de SegurançaVulnerabilidade de AtaqueMelhor Caso de Uso
Método PIN WPSPIN numérico estático de 8 dígitosInseguro (Crítico)Pixie Dust e força bruta de PINObsoleto - desative imediatamente
Botão de Pressão WPS (PBC)Janela de botão físico de 2 minutosBaixa SegurançaInterceção de proximidade físicaIoT doméstico básico (não para empresas)
WPA3 SAE (Personal)Autenticação Simultânea de IguaisAlta SegurançaResistente a ataques de dicionário offlinePequenos escritórios e redes domésticas
Passpoint / 802.1X EnterpriseCertificados digitais e identidade SSOGrau de EmpresaZero credenciais partilhadas para explorarRecintos, empresas e espaços multi-inquilino

Como desativar o WPS em redes empresariais e de negócios

Como o WPS não pode ser protegido contra ataques de força bruta ao PIN, as autoridades de cibersegurança, incluindo a CISA e o NCSC, aconselham a desativar totalmente o WPS em todos os pontos de acesso. Siga estes passos operacionais:

  1. Interface de gestão de acessos: Inicie sessão no seu controlador de LAN sem fios (WLC), dashboard na nuvem (como Cisco Meraki, Aruba Central ou Ruckus SmartZone) ou portal de administração do router.
  2. Localizar definições de rádio/WLAN: Navegue até Definições Sem Fios > Segurança > WPS ou Configuração por Botão de Pressão.
  3. Desativar PIN e PBC: Altere o "Estado do WPS" ou "Wi-Fi Protected Setup" para Desativado ou Desligado. Certifique-se de que os métodos PIN e Botão de Pressão estão explicitamente desligados.
  4. Impor WPA3/WPA2 Enterprise: Configure os SSIDs para utilizar WPA3-Enterprise ou WPA2-Enterprise com autenticação RADIUS 802.1X.
  5. Guardar e auditar: Guarde as alterações de configuração e execute uma auditoria de segurança sem fios para confirmar que as tramas de transmissão WPS pararam.

Explorar alternativas modernas e seguras de WiFi

As redes sem fios modernas exigem uma integração simples e fluida sem sacrificar o controlo de acessos. A atualização a partir dos protocolos WPS legados protege os ativos corporativos, ao mesmo tempo que simplifica o acesso para funcionários, visitantes e dispositivos IoT.

Atualizar para WPA3 e autenticação simultânea de iguais (SAE)

O WPA3 substitui as chaves pré-partilhadas vulneráveis pela Simultaneous Authentication of Equals (SAE). A SAE estabelece um protocolo criptográfico de conhecimento nulo entre o dispositivo e o ponto de acesso antes de o material da chave ser transmitido. Isto bloqueia ataques de dicionário offline e escuta de tráfego, mesmo que a palavra-passe seja simples.

Acesso sem palavra-passe com Passpoint e 802.1X

Para espaços de elevada densidade, centros comerciais e espaços corporativos, a introdução manual de palavras-passe e os botões WPS estão obsoletos. O Passpoint (Hotspot 2.0) permite que os dispositivos detetem e se liguem automaticamente a redes WiFi verificadas, utilizando certificados digitais encriptados e perfis de operadoras.

Vai atualizar o seu espaço para Passpoint ou WiFi empresarial 802.1X?

A Purple disponibiliza RADIUS na nuvem, gestão de identidade e análise de visitantes em hardware sem fios de vários fabricantes sem necessidade de reformulações complexas de infraestrutura.

Explorar Soluções de WiFi sem palavra-passe

Segurança avançada para ambientes empresariais

A segurança de WiFi empresarial associa o acesso à rede diretamente à identidade do utilizador e à conformidade do dispositivo:

  • Autenticação baseada em certificados (EAP-TLS): Emite certificados digitais únicos e intransmissíveis para os dispositivos dos funcionários.
  • Integração de Single Sign-On (SSO): Liga a autenticação WiFi ao Entra ID, Okta ou Google Workspace para que o acesso seja revogado instantaneamente quando um funcionário sai da empresa.

A Purple integra-se com o hardware wireless empresarial e fornecedores de identidade líderes de mercado para fornecer segurança de WiFi sem palavra-passe, baseada em identidade, em instalações por todo o país. Para obter mais informações sobre como proteger redes através da gestão de identidades, consulte o nosso guia completo sobre segurança de WiFi baseada em identidade.

Perguntas frequentes sobre o WiFi Protected Setup

Respostas claras a perguntas técnicas comuns sobre a descontinuação do WPS e a segurança sem fios.

O método de botão de pressão é mais seguro do que o método PIN?

Sim, o método de botão de pressão (PBC) apresenta menos riscos do que o método PIN porque apenas abre uma janela de emparelhamento de dois minutos. No entanto, o PBC continua a ser um protocolo legado inseguro e deve ser desativado em todas as redes corporativas.

Uma palavra-passe de WiFi forte protege contra ataques ao WPS?

Não. Uma palavra-passe forte de WPA2 ou WPA3 oferece zero proteção contra um ataque de PIN WPS. Descobrir o PIN WPS ignora completamente a frase-passe principal da rede e obriga o router a revelar a palavra-passe.

Posso utilizar o WPS em segurança para dispositivos IoT ou impressoras?

Não. A utilização de WPS para impressoras ou dispositivos IoT expõe toda a sua rede. Se um atacante comprometer um dispositivo IoT emparelhado por WPS, estabelece um ponto de apoio para se mover lateralmente pela sua rede e visar bases de dados empresariais confidenciais.

Melhore a segurança da sua rede empresarial com a Purple

Substitua o WPS inseguro e as palavras-passe estáticas por acesso Passpoint baseado em identidade, integração com 802.1X e integração automatizada de convidados em todos os seus locais.

Perguntas frequentes

Vai atualizar o seu espaço para Passpoint ou WiFi empresarial 802.1X?

A Purple disponibiliza RADIUS na nuvem, gestão de identidade e análise de visitantes em hardware sem fios de vários fabricantes sem necessidade de reformulações complexas de infraestrutura. Explorar Soluções de WiFi sem palavra-passe

O método de botão de pressão é mais seguro do que o método PIN?

Sim, o método de botão de pressão (PBC) apresenta menos riscos do que o método PIN porque apenas abre uma janela de emparelhamento de dois minutos. No entanto, o PBC continua a ser um protocolo legado inseguro e deve ser desativado em todas as redes corporativas.

Uma palavra-passe de WiFi forte protege contra ataques ao WPS?

Não. Uma palavra-passe forte de WPA2 ou WPA3 oferece zero proteção contra um ataque de PIN WPS. Descobrir o PIN WPS ignora completamente a frase-passe principal da rede e obriga o router a revelar a palavra-passe.

Posso utilizar o WPS em segurança para dispositivos IoT ou impressoras?

Não. A utilização de WPS para impressoras ou dispositivos IoT expõe toda a sua rede. Se um atacante comprometer um dispositivo IoT emparelhado por WPS, estabelece um ponto de apoio para se mover lateralmente pela sua rede e visar bases de dados empresariais confidenciais.

Pronto para começar?

Agende uma demonstração com um dos nossos especialistas para ver como a Purple pode ajudá-lo a atingir os seus objetivos de negócio.

Fale com um especialista