WPA2 ou WPA3: O Que Muda de Fato e O Que Para de Funcionar

A principal mudança entre WPA2 e WPA3 reside na substituição do método de autenticação: o antigo PSK (Pre-Shared Key) dá lugar ao SAE (Simultaneous Authentication of Equals), eliminando a vulnerabilidade a ataques de força bruta offline. No entanto, o que de fato para de funcionar ao ativar o WPA3 são dispositivos antigos e equipamentos de casa inteligente (IoT), que frequentemente não suportam os novos quadros de gerenciamento protegidos (PMF) ou sofrem falhas severas de conexão quando expostos a redes configuradas no modo misto (WPA2/WPA3).

Principais Aprendizados

  • Segurança impenetrável offline: O WPA3 exige interação direta com a rede para cada tentativa de senha, tornando inúteis os ataques de dicionário offline comuns no WPA2.
  • A criptografia doméstica não muda: Ao contrário da crença popular, o WPA3-Personal continua utilizando a mesma cifra AES de 128 bits do WPA2. A revolução está na autenticação, não na criptografia dos dados.
  • Incompatibilidade com IoT: Dispositivos antigos frequentemente falham ao conectar em redes com o "Modo de Transição" ativo, exigindo a criação de redes separadas exclusivas em WPA2.

O Que Muda de Fato na Segurança (WPA2 vs WPA3)

O padrão WPA2 dominou a segurança das redes sem fio desde 2004, mas sua arquitetura envelheceu frente ao poder computacional moderno. O WPA3, introduzido pela Wi-Fi Alliance em 2018 e tornado obrigatório para novos dispositivos certificados a partir de 2020, ataca as fraquezas estruturais do seu antecessor.

Adeus ao PSK, Bem-vindo ao SAE (Dragonfly Handshake)

No WPA2, a autenticação era baseada no 4-way handshake usando PSK. Se um invasor capturasse esse aperto de mão (o que pode ser feito facilmente monitorando o tráfego e usando filtros do Wireshark para isolar os pacotes), ele poderia levar os dados para um supercomputador e testar milhões de senhas por segundo de forma offline. O WPA3 substitui isso pelo protocolo SAE (também conhecido como Dragonfly handshake). O SAE exige que cada tentativa de adivinhar a senha interaja diretamente com o roteador. Isso torna a força bruta offline matematicamente inviável, protegendo a rede mesmo se a senha escolhida pelo usuário for fraca.

Além disso, o WPA3 introduz o Forward Secrecy (sigilo perfeito adiante). Isso significa que, se a senha do Wi-Fi for descoberta amanhã, o invasor não conseguirá descriptografar os dados que ele capturou e armazenou ontem.

Roteador com cadeado digital bloqueando ataques

O Mito da Criptografia Mais Forte no Uso Doméstico

Um erro comum é acreditar que o WPA3 aumenta automaticamente a força da criptografia para o usuário comum. Documentações de fabricantes, como as da Omada Networks, esclarecem que o WPA3-Personal (usado em residências e pequenas empresas) não altera a cifra de criptografia em relação ao WPA2. Ambos utilizam o padrão AES-CCMP de 128 bits.

O salto criptográfico ocorre exclusivamente no WPA3-Enterprise, voltado para corporações, que introduz a opção de criptografia de 192 bits (GCMP-256), alinhada aos rigorosos requisitos de segurança do governo dos EUA para proteção de dados sensíveis, conforme apontado pela TechTarget.

Fim dos Ataques de Desautenticação (Obrigatoriedade do PMF)

No WPA2, o uso de Protected Management Frames (PMF / 802.11w) era opcional. Isso permitia que invasores enviassem pacotes forjados para desconectar dispositivos da rede (ataques de desautenticação ou deauth attacks). No WPA3, o uso de PMF é estritamente obrigatório, blindando a rede contra esse tipo de sabotagem.

O Que Para de Funcionar ao Ativar o WPA3?

A teoria do WPA3 é excelente, mas a prática revela desafios de retrocompatibilidade. Redes configuradas como "WPA3-Only" rejeitam sumariamente qualquer dispositivo legado que suporte apenas WPA2.

Para contornar isso, a indústria adotou o "WPA3 Transition Mode" (Modo Misto), que permite conexões WPA2 e WPA3 no mesmo SSID. No entanto, na prática, esse modo tem causado falhas severas de conexão. O que costuma parar de funcionar imediatamente inclui:

  • Dispositivos IoT (Smart Home): Lâmpadas inteligentes, tomadas Wi-Fi, robôs aspiradores e câmeras de segurança antigas possuem hardware de processamento muito limitado. Eles não conseguem lidar com a dupla transmissão de protocolos do Modo Misto ou com a exigência dos quadros PMF.
  • Impressoras antigas: Muitas impressoras de rede fabricadas antes de 2018 entram em loop de conexão ao tentar negociar a segurança em redes mistas.
  • Sistemas operacionais legados: Versões muito antigas do Android, iOS e Windows podem não reconhecer a rede ou apresentar instabilidade contínua.
Dispositivos IoT e impressora falhando ao conectar no Wi-Fi

A Faixa de 6 GHz e o Fim Definitivo do WPA2

Se em redes de 2.4 GHz e 5 GHz ainda é possível escolher entre os padrões ou usar o modo de transição, a chegada do Wi-Fi 6E e a faixa de 6 GHz dita o fim definitivo da era WPA2.

O WPA2 não é permitido para operações na faixa de 6 GHz. Para utilizar redes Wi-Fi 6E e o futuro Wi-Fi 7 nessa frequência, o uso do WPA3 (ou o padrão OWE para redes abertas sem senha) é um requisito técnico mandatório. Ao configurar a largura de canal Wi-Fi em roteadores modernos de 6 GHz, a opção de WPA2 sequer será exibida no painel de administração.

O Modo Misto (Transition Mode) é Seguro?

Embora a Wi-Fi Alliance e os fabricantes de roteadores promovam o Modo de Transição (WPA2/WPA3 Mixed) como a solução ideal para uma migração suave, a área de segurança cibernética mantém um consenso diferente. O Modo de Transição mantém a superfície de ataque do WPA2 ativa.

Pesquisadores revelaram em 2019 o conjunto de vulnerabilidades conhecido como "Dragonblood", documentado pelo especialista Mathy Vanhoef. Quando o modo misto está ativo, invasores podem forçar um downgrade da conexão (ataques de Evil Twin), enganando o dispositivo para que ele se conecte usando o padrão WPA2, permitindo assim a captura do handshake vulnerável.

A recomendação técnica aponta que a melhor forma de lidar com a migração é:

  1. Configurar a rede principal (para notebooks, smartphones e tablets modernos) estritamente como WPA3-Only, preferencialmente na faixa de 5 GHz ou 6 GHz.
  2. Criar um SSID secundário e isolado (Rede de Convidados ou Rede IoT), operando apenas em 2.4 GHz, configurado estritamente como WPA2-Personal.

Essa abordagem garante o estado da arte em segurança para os dispositivos pessoais, enquanto mantém os dispositivos de casa inteligente funcionando sem interrupções.

Perguntas Frequentes

O WPA3 deixa a internet mais lenta?

Não. O WPA3 atua apenas na fase de autenticação e na gestão das chaves de segurança. A criptografia dos dados em trânsito no uso doméstico (AES de 128 bits) continua a mesma do WPA2, não exigindo maior poder de processamento que afete a velocidade ou a latência da sua conexão.

Preciso comprar um roteador novo para ter WPA3?

Depende da idade do seu equipamento. O WPA3 foi introduzido em 2018. Muitos roteadores fabricados a partir de 2019 receberam atualizações de firmware que adicionam suporte ao WPA3. No entanto, roteadores mais antigos não possuem o hardware necessário para processar os novos protocolos de gerenciamento (PMF), exigindo a troca do aparelho.

O WPA3 protege redes Wi-Fi públicas sem senha?

Sim. O padrão WPA3 introduziu o OWE (Opportunistic Wireless Encryption), também conhecido como Enhanced Open. Esse recurso cria uma criptografia individualizada e invisível entre o seu dispositivo e o roteador, mesmo em redes de aeroportos ou cafés que não exigem senha, impedindo que outros usuários na mesma rede interceptem seu tráfego.

Fontes

Postar um comentário

0 Comentários

Contact form