Saltar al contenido
VaultPass

Fundamentos

Wifi público: qué riesgos son reales y cuáles se han quedado antiguos

Redacción de VaultPass5 min de lectura
Torre de antenas de radio recortada contra el cielo

Durante años se repitió que conectarse al wifi de una cafetería equivalía a regalar tus contraseñas. Ese consejo describía bien internet en 2012 y describe mal el de ahora. Los riesgos siguen existiendo, pero son otros y se defienden de otra manera.

El consejo de “no te conectes al wifi público” nació en una época en la que la mayor parte de la web viajaba sin cifrar. Entonces, cualquiera con un programa gratuito y en la misma red podía leer tu correo o robarte una sesión abierta.

Eso cambió. Hoy prácticamente todo el tráfico va por HTTPS: el contenido viaja cifrado entre tu navegador y el servidor, y quien esté en medio ve poco más que a qué dominio te conectas.

Conviene actualizar el consejo, porque repetir un miedo obsoleto hace que la gente ignore los riesgos que sí quedan.

Lo que ya no es un problema

Que lean tus contraseñas al vuelo. Cuando entras en tu banco o en tu correo, la conexión va cifrada de extremo a extremo. Alguien en la misma red ve que te conectas a tu banco, no lo que escribes.

El robo de sesión clásico. Las herramientas que hace años permitían secuestrar sesiones ajenas en una red compartida funcionaban sobre tráfico sin cifrar. Contra HTTPS no sirven.

La advertencia genérica del navegador. Si una web no lleva candado, hoy el navegador te lo avisa de forma bien visible, y prácticamente ningún servicio serio funciona ya sin cifrado.

Lo que sí sigue siendo un riesgo

1. La red falsa

Es el riesgo principal. Montar un punto de acceso llamado Aeropuerto_WiFi_Gratis cuesta muy poco. Tu móvil se conecta, sobre todo si recuerda una red con ese nombre de una vez anterior, y el atacante controla el camino.

Con ese control no puede descifrar HTTPS, pero sí puede:

  • Llevarte a una página de inicio de sesión falsa cuando escribes una dirección.
  • Manipular el portal cautivo —esa pantalla donde aceptas las condiciones— para pedirte datos o que instales algo.
  • Ver a qué dominios te conectas.

La defensa no es técnica, es de criterio: desconfía de cualquier pantalla que te pida una contraseña justo después de conectarte a una red nueva. Ningún wifi legítimo necesita tu cuenta de Google ni tu tarjeta para dar acceso.

2. El portal cautivo con sorpresa

Algunos portales piden registro con correo, o directamente ofrecen “instala nuestra aplicación para navegar más rápido”. No instales nada que venga de una red que acabas de conocer.

Si el portal pide un correo, usa un alias, no tu dirección principal.

3. Que se sepa a dónde te conectas

Aunque el contenido esté cifrado, el dueño de la red ve los dominios que visitas. En un hotel o un aeropuerto normalmente da igual. Si te importa —y hay motivos legítimos para que te importe— ahí sí tiene sentido una VPN.

4. Tu propio dispositivo expuesto

En una red compartida, otros equipos pueden intentar alcanzar el tuyo. Windows lo gestiona con el tipo de red: marcar la conexión como red pública desactiva el descubrimiento y el uso compartido de archivos. Es un clic y evita el problema entero.

¿Hace falta una VPN?

Depende de qué esperes de ella, y aquí hay mucho marketing.

Lo que una VPN hace de verdad: cifra tu tráfico hasta el servidor de la VPN. El dueño del wifi deja de ver a qué dominios te conectas. También te permite aparentar estar en otro país.

Lo que no hace: no te protege del phishing, ni de un programa malicioso, ni de que entregues tu contraseña en una web falsa. No te hace anónimo.

El detalle incómodo: una VPN no elimina la confianza, la traslada. Dejas de confiar en el wifi del hotel y pasas a confiar en la empresa de la VPN, que ve todo tu tráfico. Con un proveedor de pago y con auditorías es un cambio razonable. Con una VPN gratuita, a menudo es un mal negocio: el producto eres tú.

Conclusión práctica: para la mayoría de la gente en el wifi de una cafetería, HTTPS ya cubre lo esencial. Una VPN aporta privacidad frente al dueño de la red y utilidad en redes de países con censura o filtrado. No es una obligación de seguridad.

Una alternativa que casi nadie considera y que suele ser mejor: compartir datos desde tu propio móvil. Es tu red, no la de nadie más, y hoy las tarifas lo permiten sin dolor.

Qué hacer en la práctica

Antes de conectarte:

  • Pregunta el nombre exacto de la red en el mostrador. Es el gesto que desarma la red gemela.
  • Desactiva la conexión automática a redes abiertas en los ajustes del móvil. Evita que se enganche solo a una red falsa con un nombre conocido.

Mientras estés conectado:

  • Marca la red como pública en Windows.
  • No instales nada que te ofrezca el portal.
  • Comprueba el candado y el dominio antes de escribir una contraseña, especialmente en el banco.
  • Deja las gestiones delicadas para después, si puedes. No por el cifrado, sino porque en un sitio público hay una amenaza muy analógica: alguien mirando tu pantalla y tu teclado.

Al terminar:

  • Olvida la red para que el dispositivo no vuelva a conectarse solo en el futuro.

Lo que de verdad protege tus cuentas fuera de casa

El wifi acaba siendo una preocupación menor comparada con las dos medidas de siempre:

Verificación en dos pasos. Aunque alguien consiga tu contraseña, no entra. Está en qué es la autenticación en dos pasos.

Un gestor de contraseñas. No rellena credenciales en un dominio que no reconoce, así que te protege justo del ataque que sí es real en una red hostil: la página falsa.

En corto

  • HTTPS ha eliminado el riesgo clásico de que lean tu tráfico.
  • El peligro real hoy es la red falsa y las páginas de acceso fraudulentas.
  • Pregunta el nombre exacto de la red y desactiva la conexión automática.
  • La VPN da privacidad frente al dueño del wifi, no inmunidad; la gratuita rara vez compensa.
  • Compartir datos desde tu móvil suele ser la opción más simple y más segura.

Preguntas frecuentes

Lo que más se pregunta

¿Es peligroso usar el wifi público?

Mucho menos que hace una década, porque casi todo el tráfico va cifrado con HTTPS. El riesgo principal ya no es que lean tus datos, sino conectarse a una red falsa creada para engañarte y redirigirte a páginas de phishing.

¿Necesito una VPN en el wifi del aeropuerto?

No es imprescindible para la mayoría de la gente, porque HTTPS ya cifra el contenido. Una VPN aporta ocultar a qué sitios te conectas frente al dueño de la red, lo cual puede interesarte por privacidad más que por seguridad.

¿Pueden robarme la contraseña del banco en una red pública?

No leyendo el tráfico, porque va cifrado de extremo a extremo. Sí pueden conseguirla si te llevan a una web falsa y la escribes tú, que es como ocurre en la práctica.

¿Qué es una red gemela o evil twin?

Es un punto de acceso creado por un atacante con el mismo nombre que una red legítima, para que los dispositivos se conecten sin sospechar y así poder manipular lo que ven los usuarios.

Sigue leyendo