Guías

Wi-Fi público: qué te amenaza de verdad

El cuento de miedo clásico — alguien en una cafetería robándote la contraseña del aire — está casi obsoleto, porque HTTPS ya cifra el contenido de casi todas tus conexiones. Lo que queda en el Wi-Fi público es más sutil: metadatos visibles como los nombres de dominio, puntos de acceso falsos, portales cautivos y otros dispositivos compartiendo la red contigo.

🛡️

HTTPS ya protege el contenido

Casi todas las webs y apps serias cifran su tráfico de extremo a extremo. Contraseñas, mensajes y números de tarjeta viajan dentro de TLS, así que un fisgón en el Wi-Fi de la cafetería ve texto cifrado, no tus datos. Esa parte de la vieja amenaza ha desaparecido en gran medida.

🌍

Los metadatos siguen filtrándose

El cifrado oculta lo que dices, no con quién hablas. Las consultas DNS y los nombres de servidor de las negociaciones TLS revelan qué sitios y servicios usas, y el operador de la red — o cualquiera bien situado en ella — puede recopilar esa lista.

🔑

La propia red puede mentir

Cualquiera puede emitir un punto de acceso con el nombre de la cafetería o del aeropuerto. Tu dispositivo se une a la señal más fuerte que le suene familiar, y a partir de ahí el atacante es tu puerta de enlace. Este, y no el husmeo de contraseñas, es el ataque moderno realista.

¿Sigue siendo peligroso el Wi-Fi público?

Menos de lo que dice el folclore, más que cero. Hace una década buena parte de la web iba sin cifrar, y un portátil en la esquina de verdad podía capturar inicios de sesión del aire. Hoy casi todo el tráfico relevante va envuelto en TLS: la banca, el correo, la mensajería y las tiendas cifran el contenido entre tu dispositivo y sus servidores, estés en la red que estés.

Lo que sobrevive es otro conjunto de riesgos: metadatos que el cifrado no cubre, puntos de acceso que no son lo que dicen ser, páginas de portal que piden datos personales y el simple hecho de compartir una red local con desconocidos.

Lo que la red sigue viendo: DNS y SNI

TLS oculta el contenido de tu tráfico, pero no sus destinos. Cuando tu dispositivo resuelve un nombre de host, esa consulta DNS suele ser legible para la red, y cuando abre una conexión TLS, el nombre del servidor normalmente aparece en claro en la negociación: el campo SNI. Quien opere o vigile el punto de acceso puede montar una lista bien ordenada de cada sitio y app que tocaste, con hora y fecha.

Para la mayoría esto es una cuestión de privacidad más que una emergencia: la lista de dominios que visitas dice mucho de ti, y en una red pública no tienes ni idea de quién la recopila ni para qué. El DNS cifrado estrecha la fuga, pero no elimina el SNI.

Este es el hueco que una VPN cierra por completo en redes hostiles: dentro del túnel, el DNS y las negociaciones son invisibles para el punto de acceso, que solo ve que estás conectado a un servidor VPN.

Puntos de acceso falsos y redes clonadas

Nada impide a nadie emitir una red Wi-Fi con el nombre de la cafetería, el hotel o el aeropuerto donde estás. Los dispositivos se unen encantados a la señal más fuerte con un nombre familiar, y los móviles que recuerdan redes antiguas se reconectan a una imitación automáticamente, sin que toques nada.

Una vez estás en el punto de acceso de un atacante, él es tu puerta de enlace: te asigna el DNS, enruta cada paquete y puede intentar redirigirte a páginas falsas convincentes. TLS sigue protegiendo los sitios bien asegurados — tu navegador avisará a gritos si alguien los suplanta —, pero todo lo no cifrado, cualquier app que ignore errores de certificado y todo lo que escribas en una página servida por el atacante queda expuesto.

Las defensas prácticas no tienen glamur: desactiva la conexión automática a redes públicas, olvida los puntos de acceso que ya no uses y nunca ignores un aviso de certificado mientras estés en uno.

Portales cautivos y páginas de acceso

La página que te recibe en el Wi-Fi del hotel o del aeropuerto — pidiendo un número de habitación, un email o un inicio de sesión social — merece por sí misma cierta desconfianza. Corre con los privilegios del operador de la red, y es trivial imitarla en un punto de acceso falso.

Dale a los portales lo mínimo: un email desechable si el campo es obligatorio, nunca una contraseña que uses en otro sitio, y nunca datos de tarjeta. Un portal no tiene ninguna razón legítima para pedirte credenciales de pago a cambio de un Wi-Fi gratis.

Un apunte práctico: las apps de VPN normalmente no pueden conectar hasta que completas el portal, porque la red bloquea todo lo demás. Termina el portal y luego confirma que el túnel está activo antes de hacer nada delicado. Las apps de Aurora reconectan automáticamente en cuanto la red empieza a dejar pasar tráfico.

Qué hace y qué no hace aquí una VPN

En un Wi-Fi público, una VPN hace una cosa extraordinariamente bien: vuelve irrelevante la red local. El punto de acceso, su operador y cualquier otro conectado ven un único flujo cifrado hacia un servidor VPN — sin consultas DNS, sin SNI, sin destinos, nada que redirigir. Protocolos como WireGuard lo hacen con poco coste de batería y velocidad, así que dejarla encendida es realista.

Lo que la VPN no hace también importa. No examina la página de portal en la que escribes, no protege un dispositivo con la compartición de archivos expuesta a la subred local y no convierte en legítimo un sitio de phishing. Traslada tu confianza de un punto de acceso desconocido al proveedor que tú eliges — un buen trato, no uno mágico.

Hábitos prácticos para redes públicas

La mayor parte de la protección real viene de un puñado de ajustes que configuras una vez, más dos hábitos que mantienes. Nada de esto exige ser experto.

Los ajustes importan porque los ataques en Wi-Fi público son oportunistas: cosechan lo que expone la mayoría descuidada. Un dispositivo parcheado que no se une a nada automáticamente, no comparte nada en local y tuneliza su tráfico sencillamente no es un objetivo que merezca la pena.

  • Mantén el sistema y el navegador actualizados — la mayoría de los compromisos reales explotan fallos conocidos y ya parcheados
  • Desactiva la conexión automática a redes abiertas y olvida de vez en cuando los puntos de acceso guardados
  • Desactiva la compartición de archivos, impresoras y estilo AirDrop en redes que no controlas
  • Nunca pases por encima de un aviso de certificado en una red pública
  • Da a los portales cautivos datos mínimos y nunca contraseñas reutilizadas ni números de tarjeta
  • Enciende la VPN después del portal y déjala puesta toda la sesión

Preguntas frecuentes

¿Pueden robarme la contraseña en el Wi-Fi de una cafetería?
En un sitio bien asegurado, siendo realistas, no: HTTPS cifra tu inicio de sesión entre el navegador y el servidor, así que un fisgón captura texto cifrado. Los riesgos realistas son otros: una página falsa a la que te redirigen, un aviso de certificado que te saltas o una app sin cifrar. Trata los avisos de seguridad del navegador en redes públicas como un stop absoluto.
Si HTTPS me protege, ¿para qué una VPN en el Wi-Fi público?
Porque HTTPS oculta el contenido, no los destinos. El punto de acceso sigue viendo cada dominio que resuelves y al que te conectas vía DNS y SNI, y una puerta de enlace maliciosa puede manipular todo lo que no vaya cifrado. Una VPN lo envuelve todo en un único flujo opaco, así que la red local no aprende nada y no puede redirigir nada.
¿Qué es un punto de acceso falso y cómo lo reconozco?
Es una red emitida por un atacante con un nombre que inspira confianza: la cafetería, el aeropuerto, el hotel. A menudo no puedes distinguirla a simple vista, que es justo la gracia. Defiéndete de forma estructural: desactiva la conexión automática, olvida redes antiguas, nunca esquives avisos de certificado y lleva la VPN puesta para que una puerta de enlace hostil solo vea tráfico de túnel.
¿El Wi-Fi del hotel es más seguro que una red abierta de cafetería?
No de forma significativa. Una contraseña en la pared cambia poco: todo el edificio comparte la misma red, el operador sigue viendo tus metadatos y montar un punto de acceso clonado es igual de fácil. Aplica las mismas reglas en todas partes: actualizaciones, compartición apagada, datos mínimos en los portales y VPN durante toda la sesión.
¿Debería evitar la banca en el Wi-Fi público?
Las apps y webs bancarias usan TLS fuerte más sus propias protecciones, así que la conexión en sí está bien defendida. Los riesgos están alrededor: páginas de portal falsas, redes clonadas, miradas por encima del hombro. Con el dispositivo actualizado y la VPN encendida, consultar tu banco en un Wi-Fi público es algo razonable.
¿Una VPN me protege de otros dispositivos en el mismo Wi-Fi?
En parte. Les oculta tu tráfico por completo, lo que elimina la exposición principal. Pero si tu propio dispositivo expone servicios a la subred local — compartición de archivos, un puerto de depuración abierto —, los vecinos aún pueden llegar a ellos directamente. Por eso desactivar la compartición en redes ajenas va junto a la VPN, no en su lugar.

Sigue leyendo

Prueba Aurora

Garantía de devolución de 14 días. Hasta 7 dispositivos con una sola suscripción.

Proteger mis dispositivos