
Wi‑Fi Protected Setup ( WPS ), denominado Wi‑Fi Simple Configuration en la especificación y comercializado como WPS, es un estándar diseñado para facilitar la configuración de redes Wi-Fi en entornos domésticos y de pequeñas oficinas. [ 1 ]
Creado por Wi-Fi Alliance , el propósito del protocolo es permitir que los usuarios domésticos con poco conocimiento sobre seguridad inalámbrica , y que podrían sentirse intimidados por las opciones de seguridad disponibles, configuren el Acceso Protegido Wi-Fi (WPS) , además de facilitar la adición de nuevos dispositivos a una red existente sin necesidad de introducir contraseñas largas. Lo utilizan dispositivos de HP, Brother y Canon, especialmente sus impresoras. WPS es un método inalámbrico que se utiliza para conectar ciertos dispositivos Wi-Fi, como impresoras y cámaras de seguridad, a la red Wi-Fi sin necesidad de contraseña. Además, existe otra forma de conexión llamada PIN WPS , que utilizan algunos dispositivos para conectarse a la red inalámbrica. [ 2 ]
En diciembre de 2011 se reveló una importante vulnerabilidad de seguridad que afecta a los routers inalámbricos con la función WPS PIN, que la mayoría de los modelos más recientes tienen habilitada por defecto. Esta vulnerabilidad permite a un atacante remoto recuperar el WPS PIN en 4 a 10 horas [ 3 ] mediante un ataque de fuerza bruta y, junto con el WPS PIN, la clave precompartida (PSK) WPA/WPA2 de la red. [ 4 ] Se ha instado a los usuarios a desactivar la función WPS PIN, [ 5 ] aunque esto puede no ser posible en algunos modelos de router. [ 6 ]
Modos
El estándar hace hincapié en la usabilidad y la seguridad , y permite cuatro modos en una red doméstica para agregar un nuevo dispositivo a la red:
- Método PIN
- En este método, se debe leer un PIN desde una etiqueta o pantalla en el nuevo dispositivo inalámbrico . Este PIN debe luego ingresarse en el "representante" de la red, generalmente el punto de acceso . Alternativamente, se puede ingresar un PIN proporcionado por el punto de acceso en el nuevo dispositivo. Este método es el modo base obligatorio y todos los dispositivos deben ser compatibles con él. La especificación Wi-Fi Direct reemplaza este requisito al establecer que todos los dispositivos con teclado o pantalla deben ser compatibles con el método PIN. [ 7 ]
- Método de pulsación de botón
- En este modo, el usuario debe pulsar un botón, físico o virtual, tanto en el punto de acceso como en el nuevo dispositivo cliente inalámbrico. En la mayoría de los dispositivos, este modo de detección se desactiva automáticamente en cuanto se establece la conexión o tras un retardo (normalmente de 2 minutos o menos), lo que ocurra primero, minimizando así su vulnerabilidad. La compatibilidad con este modo es obligatoria para los puntos de acceso y opcional para los dispositivos de conexión. La especificación Wi-Fi Direct sustituye este requisito al establecer que todos los dispositivos deben ser compatibles con el método de pulsación de botón. [ 8 ]
- Método de comunicación de campo cercano
- En este modo, el usuario debe acercar el nuevo cliente al punto de acceso para permitir la comunicación de campo cercano entre los dispositivos. También se pueden utilizar etiquetas RFID compatibles con NFC Forum . La compatibilidad con este modo es opcional.
- Método USB
- En este modo, el usuario utiliza una unidad flash USB para transferir datos entre el nuevo dispositivo cliente y el punto de acceso de la red. La compatibilidad con este modo es opcional, pero está en desuso.
Los dos últimos modos suelen denominarse métodos fuera de banda, ya que implican la transferencia de información a través de un canal distinto al propio canal Wi-Fi. Actualmente, solo los dos primeros modos están cubiertos por la certificación WPS. El método USB ha quedado obsoleto y no forma parte de las pruebas de certificación de la Alianza.
Algunos puntos de acceso inalámbricos tienen un botón WPS de doble función, y al mantenerlo presionado durante un tiempo más corto o más largo se pueden activar otras funciones, como el restablecimiento de fábrica o la activación/desactivación del WiFi. [ 9 ]
Algunos fabricantes, como Netgear , utilizan un logotipo y/o nombre diferente para Wi-Fi Protected Setup; [ 10 ] la Wi-Fi Alliance recomienda el uso de la marca de identificación de Wi-Fi Protected Setup en el botón de hardware para esta función. [ 11 ]
Arquitectura técnica
El protocolo WPS define tres tipos de dispositivos en una red:
- Registrador
- Dispositivo con autoridad para otorgar y revocar el acceso a una red; puede estar integrado en un punto de acceso inalámbrico (AP) o proporcionarse como un dispositivo independiente.
- Inscrito
- Un dispositivo cliente que intenta unirse a una red inalámbrica. [ 12 ]
- AP
- Un punto de acceso que funciona como intermediario entre un registrador y un usuario inscrito.
La norma WPS define tres escenarios básicos que involucran los componentes mencionados anteriormente:
- AP con capacidades de registro integradas configura una estación de registro ( STA ).
- En este caso, la sesión se ejecutará en el medio inalámbrico como una serie de mensajes de solicitud/respuesta EAP , finalizando con la desconexión del AP con la STA y la espera de que la STA se vuelva a conectar con su nueva configuración (que le fue entregada por el AP justo antes).
- El registrador STA configura el AP como un inscrito.
- Este caso se subdivide en dos aspectos: primero, la sesión puede ocurrir en un medio cableado o inalámbrico, y segundo, el punto de acceso (AP) podría estar ya configurado cuando el registrador lo detecte. En el caso de una conexión cableada entre los dispositivos, el protocolo se ejecuta mediante Universal Plug and Play (UPnP), y ambos dispositivos deberán ser compatibles con UPnP. Al ejecutarse sobre UPnP, se utiliza una versión abreviada del protocolo (solo dos mensajes), ya que no se requiere autenticación más allá de la del medio cableado conectado. En el caso de un medio inalámbrico, la sesión del protocolo es muy similar al escenario del registrador interno, pero con roles opuestos. En cuanto al estado de configuración del AP, se espera que el registrador pregunte al usuario si desea reconfigurarlo o mantener su configuración actual, y puede decidir reconfigurarlo incluso si el AP se describe a sí mismo como configurado. Varios registradores deberían poder conectarse al AP. UPnP está diseñado para aplicarse solo a un medio cableado, aunque en realidad se aplica a cualquier interfaz a la que se pueda establecer una conexión IP. De este modo, una vez configurada manualmente una conexión inalámbrica, se puede utilizar UPnP sobre ella del mismo modo que con la conexión por cable.
- El STA del registrador configura el STA del inscrito
- En este caso, el punto de acceso (AP) se sitúa en el medio y actúa como autenticador, lo que significa que solo reenvía los mensajes relevantes de un lado a otro.
Protocolo
El protocolo WPS consiste en una serie de intercambios de mensajes EAP que se activan mediante una acción del usuario, basándose en un intercambio de información descriptiva que debe preceder a dicha acción. La información descriptiva se transfiere a través de un nuevo Elemento de Información (IE) que se añade a la baliza , a la respuesta de sondeo y, opcionalmente, a la solicitud de sondeo y a los mensajes de solicitud/respuesta de asociación. Además de los valores de tipo, longitud y valores puramente informativos , estos IE también contendrán los métodos de configuración posibles y actualmente implementados del dispositivo.
Tras esta comunicación de las capacidades del dispositivo desde ambos extremos, el usuario inicia la sesión de protocolo propiamente dicha. La sesión consta de ocho mensajes que, en caso de éxito, van seguidos de un mensaje que indica que el protocolo ha finalizado. La secuencia exacta de mensajes puede variar al configurar distintos tipos de dispositivos (AP o STA) o al utilizar diferentes medios físicos (cableados o inalámbricos).
Selección de banda o radio

Algunos dispositivos con conectividad de red inalámbrica de doble banda no permiten al usuario seleccionar la banda de 2,4 GHz o 5 GHz (ni siquiera una radio o SSID en particular) al usar Wi-Fi Protected Setup, a menos que el punto de acceso inalámbrico tenga un botón WPS independiente para cada banda o radio; sin embargo, varios routers inalámbricos más recientes con múltiples bandas de frecuencia y/o radios permiten establecer una sesión WPS para una banda y/o radio específica para la conexión con clientes que no pueden tener el SSID o la banda (por ejemplo, 2,4/5 GHz) seleccionados explícitamente por el usuario en el cliente para la conexión con WPS (por ejemplo, al presionar el botón WPS de 5 GHz, donde sea compatible, en el router inalámbrico, se forzará a un dispositivo cliente a conectarse a través de WPS solo en la banda de 5 GHz después de que el dispositivo cliente haya establecido una sesión WPS, ya que no puede permitir explícitamente la selección de la red inalámbrica y/o la banda para el método de conexión WPS). [ 13 ] [ 14 ]
Problemas de seguridad
Ataque de fuerza bruta en línea
En diciembre de 2011, el investigador Stefan Viehböck informó sobre una falla de diseño e implementación que hace factibles los ataques de fuerza bruta contra WPS basado en PIN en redes Wi-Fi habilitadas para WPS. Un ataque exitoso a WPS permite que terceros no autorizados obtengan acceso a la red, y la única solución efectiva es deshabilitar WPS. [ 5 ] La vulnerabilidad se centra en los mensajes de confirmación enviados entre el registrador y el inscrito al intentar validar un PIN, que es un número de ocho dígitos utilizado para agregar nuevos inscritos a la red. Dado que el último dígito es una suma de verificación de los dígitos anteriores, [ 15 ] hay siete dígitos desconocidos en cada PIN, lo que produce 10 7 = 10 000 000 combinaciones posibles.
Cuando un usuario registrado intenta acceder mediante un PIN, el registrador informa por separado la validez de la primera y la segunda mitad del PIN. Dado que la primera mitad del PIN consta de cuatro dígitos (10 000 posibilidades) y la segunda mitad solo tiene tres dígitos activos (1000 posibilidades), se necesitan como máximo 11 000 intentos para recuperar el PIN. Esto supone una reducción de tres órdenes de magnitud con respecto al número de PIN que habría que probar. Como resultado, un ataque puede completarse en menos de cuatro horas. La facilidad o dificultad para explotar esta vulnerabilidad depende de la implementación, ya que los fabricantes de routers Wi-Fi podrían protegerse contra estos ataques ralentizando o desactivando la función WPS tras varios intentos fallidos de validación del PIN. [ 4 ]
Un joven desarrollador de software de un pequeño pueblo del este de Nuevo México creó una herramienta que explota esta vulnerabilidad para demostrar la viabilidad del ataque. [ 16 ] [ 17 ] Posteriormente, Tactical Network Solutions, con sede en Maryland, adquirió la herramienta. Afirman conocer la vulnerabilidad desde principios de 2011 y haberla estado explotando. [ 18 ]
En algunos dispositivos, deshabilitar WPS en la interfaz de usuario no desactiva la función, y el dispositivo sigue siendo vulnerable a este ataque. [ 6 ] Se han publicado actualizaciones de firmware para algunos de estos dispositivos que permiten deshabilitar WPS por completo. Los proveedores también podrían corregir la vulnerabilidad añadiendo un período de bloqueo si el punto de acceso Wi-Fi detecta un ataque de fuerza bruta en curso, lo que deshabilita el método PIN durante el tiempo suficiente para que el ataque resulte impracticable. [ 19 ]
Ataque de fuerza bruta sin conexión
En el verano de 2014, Dominique Bongard descubrió lo que denominó el ataque Pixie Dust . Este ataque funciona únicamente en la implementación WPS predeterminada de varios fabricantes de chips inalámbricos, como Ralink, MediaTek , Realtek y Broadcom. El ataque se centra en la falta de aleatorización al generar los nonces "secretos" E-S1 y E-S2 . Conociendo estos dos nonces, el PIN puede recuperarse en cuestión de minutos. Se ha desarrollado una herramienta llamada pixiewps [ 20 ] y una nueva versión de Reaver para automatizar el proceso [ 21 ] .
El punto de acceso envía dos hashes, E-Hash1 y E-Hash2, al cliente, demostrando que también conoce el PIN. E-Hash1 y E-Hash2 son hashes de (E-S1 | PSK1 | PKe | PKr) y (E-S2 | PSK2 | PKe | PKr), respectivamente. La función hash es HMAC-SHA-256 y utiliza la clave "authkey", que es la clave empleada para generar el hash de los datos.
Dado que tanto el cliente como el punto de acceso (el usuario registrado y el registrador, respectivamente) deben demostrar que conocen el PIN para asegurarse de que el cliente no se conecta a un punto de acceso fraudulento, el atacante ya dispone de dos hashes que contienen cada mitad del PIN, y lo único que necesita es descifrar el PIN real mediante fuerza bruta.
Problemas de seguridad física

Todos los métodos WPS son vulnerables al uso por parte de un usuario no autorizado si el punto de acceso inalámbrico no se mantiene en un área segura. [ 22 ] [ 23 ] [ 24 ]

Muchos puntos de acceso inalámbricos tienen impresa la información de seguridad (si vienen protegidos de fábrica) y el PIN WPS; este PIN también suele encontrarse en los menús de configuración del punto de acceso. Si no se puede cambiar ni desactivar este PIN, la única solución es actualizar el firmware para habilitar el cambio de PIN o reemplazar el punto de acceso inalámbrico.
Es posible extraer una contraseña inalámbrica con los siguientes métodos sin necesidad de herramientas especiales: [ 25 ]
- Se puede extraer una contraseña inalámbrica mediante WPS en Windows Vista y versiones posteriores de Windows, con privilegios de administrador, conectándose con este método y luego accediendo a las propiedades de esta red inalámbrica y haciendo clic en "mostrar caracteres".
- En la mayoría de las distribuciones de Linux y Unix (como Ubuntu ), todas las conexiones de red y sus detalles son visibles para un usuario normal, incluida la contraseña obtenida mediante WPS. Además, el usuario root (también conocido como administrador) siempre puede acceder a todos los detalles de la red a través de la terminal, incluso si no hay ningún gestor de ventanas activo para los usuarios normales.
- Una vulnerabilidad simple en la utilidad cliente inalámbrica Intel PROset puede revelar la contraseña inalámbrica cuando se usa WPS, después de un simple movimiento del cuadro de diálogo que pregunta si desea reconfigurar este punto de acceso. [ 25 ]
Referencias
- ↑ "Configuración protegida de Wi-Fi | Wi-Fi Alliance" . www.wi-fi.org . Consultado el 10 de mayo de 2025 .
- ↑ "¿Dónde se encuentra el PIN WPS en mi impresora HP?" . Soporte técnico de Optimum . 19 de enero de 2023 . Consultado el 12 de julio de 2023 .
- ↑ "Wi-Fi Protected Setup (WPS) Vulnerable a Ataques de Fuerza Bruta | CISA" . www.cisa.gov . 23 de enero de 2013. Consultado el 28 de abril de 2025 .
- 1 2 Viehböck, Stefan (26 de diciembre de 2011). "Forzando brutamente la configuración protegida de Wi-Fi" (PDF) . Archivado (PDF) del original el 18 de enero de 2012. Recuperado el 30 de diciembre de 2011 .
- 1 2 Allar, Jared (27 de diciembre de 2011). "Nota de vulnerabilidad VU#723755 - Vulnerabilidad de fuerza bruta en el PIN de configuración protegida de WiFi" . Base de datos de notas de vulnerabilidad . US CERT . Archivado del original el 7 de diciembre de 2017. Recuperado el 31 de diciembre de 2011 .
- 1 2 Gallagher, Sean (4 de enero de 2012). "Práctica: hackeando WiFi Protected Setup con Reaver" . Condé Nast Digital. Archivado del original el 23 de enero de 2012. Recuperado el 20 de enero de 2012 .
- ↑ Especificación P2P 1.2, cláusula 3.1.4.3
- ↑ Especificación P2P 1.2,
- ↑Archivado el 3 de febrero de 2016 en la Wayback Machine. Página del producto Tenda W311R+: una pulsación larga provoca un restablecimiento de fábrica. Consultado el 18 de enero de 2016; Draytek: manual de la serie Vigor 2820: una pulsación corta activa/desactiva la conexión WiFi.
- ↑ "Manual de usuario del módem router inalámbrico de doble banda Gigabit ADS2+ Netgear N600 DGND3700" (PDF) . www.netgear.com . Archivado (PDF) del original el 4 de abril de 2015. Consultado el 16 de enero de 2016 .
- ↑ "Guía de estilo de marca de Wi-Fi Alliance 2014" (PDF) . www.wi-fi.org . Wi-Fi Alliance. Abril de 2014. Archivado del original (PDF) el 17 de enero de 2016. Consultado el 16 de enero de 2016 .
- ↑ "Configuración inalámbrica mediante el método PIN de Wi-Fi Protected Setup (para HL2170W)" . www.uvm.edu . Consultado el 2 de mayo de 2025 .
- ↑ "Manual de usuario del módem router inalámbrico de doble banda N600 Gigabit ADSL2+ D-Link DSL-2544N, versión 1.0" , página 11, consultado el 26 de enero de 2016.
- ↑ Guía del usuario de NetComm NF8AC , página 11, archivada el 28 de septiembre de 2016 en Wayback Machine , consultada el 16 de octubre de 2016.
- ↑ "Especificaciones de Windows Connect Now–NET (WCN-NET)" . Microsoft Corporation . 8 de diciembre de 2006. Archivado del original el 13 de enero de 2012. Consultado el 30 de diciembre de 2011 .
- ↑ "reaver-wps" . Archivado del original el 2 de enero de 2012. Consultado el 30 de diciembre de 2011 .
- ↑ "Demostración de Reaver en WPS: prueba de concepto" . Archivado del original el 15 de abril de 2018. Recuperado el 14 de febrero de 2015 .
- ↑ Dennis Fisher (29 de diciembre de 2011). "Se publica una herramienta de ataque para la vulnerabilidad del PIN de WPS" . Archivado del original el 10 de marzo de 2013. Consultado el 31 de diciembre de 2011. Esta
es una funcionalidad que en TNS hemos estado probando, perfeccionando y utilizando durante casi un año.
- ↑ Slavin, Brad (18 de enero de 2013). "Seguridad Wi-Fi: el auge y la caída de WPS" . Netstumbler.com . Archivado del original el 19 de diciembre de 2013. Recuperado el 17 de diciembre de 2013 .
- ↑ "pixiewps" . GitHub . Archivado del original el 4 de agosto de 2015. Consultado el 5 de mayo de 2015 .
- ↑ "Reaver modificado" . GitHub . Archivado del original el 3 de agosto de 2015. Consultado el 5 de mayo de 2015 .
- ↑ Scheck, Steven (4 de septiembre de 2014). "WPS: ventajas y vulnerabilidad" . ComputerHowtoGuide . Archivado del original el 12 de julio de 2023. Recuperado el 12 de julio de 2023 .
- ↑ Hoffman, Chris (10 de julio de 2017). "Wi-Fi Protected Setup (WPS) es inseguro: He aquí por qué deberías desactivarlo" . How-To Geek . Archivado del original el 12 de julio de 2023. Recuperado el 12 de julio de 2023 .
- ↑ Tomáš Rosa , Wi-Fi Protected Setup: Friend or Foe (Configuración protegida Wi-Fi: ¿Amigo o enemigo?) Archivado el 25 de diciembre de 2016 en Wayback Machine , Smart Cards & Devices Forum, 23 de mayo de 2013, Praga, consultado el 16 de octubre de 2016.
- 1 2 "Énfasis en la seguridad física para redes inalámbricas" , Bryce Cherry en YouTube , 8 de abril de 2013, archivado del original el 11 de septiembre de 2016 , recuperado el 12 de julio de 2023.
Enlaces externos
- Centro de conocimiento sobre la configuración protegida de Wi-Fi. Archivado el 24/03/2013 en Wayback Machine de la Wi-Fi Alliance.
- Arquitectura del dispositivo UPnP
- Certificado de EE. UU. VU#723755
- Algoritmos criptográficos defectuosos
- protocolos criptográficos
- Wi-Fi