LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Intermedio 9 min de lectura

WEP, WPA, WPA2, WPA3: los protocolos de seguridad Wi-Fi explicados

No todo el cifrado Wi-Fi es igual. Entiende la diferencia entre protocolos y por qué WPA3 es importante para tu red doméstica y empresarial.

1 de diciembre de 2026

Por qué importa la elección del protocolo Wi-Fi

Cuando te conectas a una red Wi-Fi, todo lo que envías por esa red —páginas web, contraseñas, mensajes, archivos— viaja como ondas de radio por el aire. Sin cifrado, cualquiera dentro del alcance con un adaptador inalámbrico y software gratuito puede interceptar y leer ese tráfico. Los protocolos de seguridad Wi-Fi determinan si esos datos están protegidos y con qué fuerza.

La evolución de WEP a WPA3 representa casi 30 años de desarrollo criptográfico, impulsado en gran medida por el descubrimiento de que el estándar anterior estaba roto.

WEP: Wired Equivalent Privacy (1997-2004)

Estado: roto. No usar.

WEP fue el estándar original de cifrado Wi-Fi, diseñado en 1997. Su objetivo era proporcionar una seguridad equivalente a la de una red cableada. Fracasó catastróficamente en ese objetivo.

WEP usa el cifrado de flujo RC4 con una clave de 40 o 104 bits, combinada con un vector de inicialización (IV) de 24 bits. El IV es el fallo fatal: solo tiene 24 bits de longitud, lo que significa que se repite con frecuencia en redes con mucho tráfico. Cuando los IV se repiten, el análisis estadístico del texto cifrado revela la clave.

En 2001, los investigadores publicaron un ataque que recupera la clave WEP recopilando suficientes paquetes, un proceso que lleva minutos con herramientas modernas. Los ataques FMS y posteriores dejaron a WEP completamente inútil. Herramientas como Aircrack-ng pueden descifrar WEP en menos de cinco minutos en un portátil moderno.

Si ves WEP como opción en un router, es una señal de que el router es muy antiguo. Reemplaza el router.

WPA: Wi-Fi Protected Access (2003-2004)

Estado: débil. Evítalo si es posible.

WPA fue una respuesta rápida de emergencia al colapso de WEP, diseñada para funcionar en el hardware existente. Usaba el Temporal Key Integrity Protocol (TKIP), que abordaba el problema de la reutilización del IV cambiando dinámicamente las claves por paquete.

TKIP era una solución provisional. Mantenía RC4 como cifrado subyacente y fue diseñado para ser compatible con el hardware WEP. Esta herencia trajo debilidades. La comprobación de integridad de mensajes Michael de TKIP era vulnerable a ataques que permitían la inyección de paquetes cortos. WPA con TKIP quedó obsoleto en 2012 y no debería usarse.

WPA también venía en dos versiones:

  • WPA-Personal (WPA-PSK): usa una frase de contraseña compartida
  • WPA-Enterprise: usa un servidor RADIUS para la autenticación por usuario

WPA2: Wi-Fi Protected Access 2 (2004-presente)

Estado: seguro si se configura correctamente. Todavía ampliamente utilizado y aceptable.

WPA2 reemplazó TKIP por AES-CCMP (Advanced Encryption Standard en modo contador con protocolo CBC-MAC). AES es un cifrado de bloque fuerte y bien estudiado. WPA2-AES no tiene debilidades criptográficas prácticas: el cifrado en sí sigue siendo sólido.

Las vulnerabilidades de WPA2 son problemas de implementación y de protocolo:

KRACK (ataque de reinstalación de claves, 2017)

Los investigadores descubrieron que el protocolo de enlace de cuatro vías de WPA2 —el proceso mediante el cual un dispositivo y un punto de acceso negocian las claves de cifrado— podía manipularse para reinstalar una clave ya en uso, reiniciando los nonces y los contadores de repetición. Esto permitía descifrar el tráfico y, en algunas implementaciones, inyectar tráfico.

Se publicaron parches para todas las plataformas principales. Si aplicaste actualizaciones de seguridad en 2017 o después, tus dispositivos están protegidos. El ataque requiere que el atacante esté dentro del alcance de radio.

Ataque PMKID (2018)

Una nueva técnica permite ataques de fuerza bruta sin conexión contra WPA2-PSK sin capturar el protocolo de enlace de cuatro vías: solo se necesita el campo PMKID de una única trama. Esto hace que los ataques de diccionario contra contraseñas débiles sean mucho más rápidos.

Implicación: si tu frase de contraseña WPA2 es una palabra del diccionario, un nombre o una frase sencilla, puede descifrarse sin conexión. Usa una frase de contraseña aleatoria de más de 15 caracteres.

Buenas prácticas de WPA2

  • Usa solo WPA2-AES; desactiva los modos de compatibilidad con TKIP y WEP
  • Establece una frase de contraseña de al menos 15 caracteres aleatorios (no una palabra o frase)
  • Para las empresas, usa WPA2-Enterprise con credenciales por usuario
  • Mantén actualizado el firmware del router

WPA3: Wi-Fi Protected Access 3 (2018-presente)

Estado: estándar actual. Úsalo si tu hardware lo admite.

WPA3 se finalizó en 2018 y se hizo obligatorio para los dispositivos con certificación Wi-Fi CERTIFIED en 2020. Aborda las debilidades centrales de WPA2:

Simultaneous Authentication of Equals (SAE)

WPA3-Personal reemplaza el protocolo de enlace PSK por SAE, también conocido como Dragonfly. SAE proporciona confidencialidad directa (forward secrecy): aunque un atacante grabe tu tráfico cifrado hoy y más tarde obtenga tu contraseña, no podrá descifrar el tráfico antiguo. Cada sesión usa una clave derivada única.

SAE también elimina los ataques de diccionario sin conexión: el protocolo requiere interacción con el punto de acceso para adivinar contraseñas, lo que hace la fuerza bruta impracticablemente lenta.

Enhanced Open (OWE)

WPA3 incluye el cifrado inalámbrico oportunista (OWE) para redes abiertas. El Wi-Fi de una cafetería ahora puede cifrar el tráfico sin contraseña, lo que evita la escucha pasiva entre clientes incluso en una red pública.

Conjunto de seguridad de 192 bits

WPA3-Enterprise añade un modo de seguridad opcional de 192 bits que usa AES-256 y SHA-384, apropiado para organizaciones que manejan datos sensibles.

Modo de transición de WPA3

La mayoría de los routers modernos admiten WPA3 junto con WPA2 en modo de transición. Los dispositivos compatibles con WPA3 usan WPA3; los dispositivos más antiguos recurren a WPA2. Esto permite una migración gradual sin dejar fuera al hardware más antiguo.

Qué configurar en tu router hoy

  1. Inicia sesión en el panel de administración de tu router (normalmente 192.168.1.1 o 192.168.0.1)
  2. Ve a la configuración de seguridad inalámbrica
  3. Elige WPA3 si está disponible, o el modo de transición WPA2/WPA3
  4. Desactiva explícitamente los modos WEP y WPA/TKIP
  5. Establece una frase de contraseña sólida: al menos 15 caracteres aleatorios, no una palabra o frase, algo como thunder-pine-47-circuit
  6. Actualiza el firmware de tu router: busca actualizaciones en el sitio del fabricante o en el panel de administración
  7. Desactiva WPS (Wi-Fi Protected Setup): tiene vulnerabilidades conocidas y debería estar apagado

Una referencia rápida

Protocolo Año Cifrado Veredicto
WEP 1997 RC4 Roto — no usar nunca
WPA/TKIP 2003 RC4 Obsoleto — evitar
WPA2-AES 2004 AES-128 Aceptable con una contraseña sólida
WPA3-SAE 2018 AES-128/256 Mejor práctica actual

La fuerza del protocolo importa menos de lo que podrías esperar si tu contraseña es débil. WPA3 con una frase de contraseña débil sigue siendo vulnerable a ataques de proximidad física. Empieza con una contraseña sólida y luego activa el protocolo más fuerte que admitan tus dispositivos.

#Wi-Fi#WPA3#encryption#network security