Cómo mantenerse seguro en redes WiFi públicas
Las redes WiFi públicas en cafeterías, aeropuertos y hoteles son muy cómodas, pero te exponen a riesgos de seguridad importantes. Esta guía explica los vectores de ataque a los que te enfrentas en redes abiertas y los pasos prácticos que puedes tomar para proteger tus datos, desde usar una VPN hasta identificar puntos de acceso falsos.
En esta página
El WiFi público está en todos lados: cafeterías, aeropuertos, hoteles, bibliotecas. Es cómodo, pero también es una de las formas más sencillas de que te roben los datos. Cuando te conectás a una red pública, compartís infraestructura con completos desconocidos, y en la mayoría de los casos esa red tiene poca o ninguna seguridad incorporada. Ya sea que estés revisando el correo en el aeropuerto o entrando a tu banco desde el lobby de un hotel, vale la pena saber a qué te enfrentás.
“The only secure computer is one that's unplugged, locked in a safe, and buried 20 feet under the ground in a secret location.”
— Dennis Hughes
Cómo te expone el WiFi público
Tu red de casa y el WiFi de una cafetería no son lo mismo. La mayoría de las redes públicas no usan ningún tipo de cifrado, o se apoyan en una contraseña compartida escrita en una pizarra, lo que significa que cualquiera en los alrededores puede interceptar el tráfico entre tu dispositivo y el router. Eso abre la puerta a varias amenazas reales.
Los ataques de hombre en el medio (man-in-the-middle) son los más frecuentes. Un atacante se posiciona entre tu dispositivo y el servidor al que intentás llegar, capturando los datos en tránsito. Credenciales de acceso, tokens de sesión, mensajes personales: todo se vuelve legible. Y aunque la red tenga contraseña, esa protección es básicamente teatro. Como todos en la red comparten la misma clave, no te protege de los demás usuarios.
Los ataques de punto de acceso falso (evil twin) van un paso más allá. Alguien crea un punto de acceso falso con un nombre convincente como "Starbucks_Guest" o "Airport_Free_WiFi" y espera. Tu dispositivo podría conectarse automáticamente si reconoce el nombre de una red anterior. Una vez que estás en ella, todo tu tráfico pasa directamente por la máquina del atacante.
El secuestro de sesión (session hijacking) es más sigiloso. Muchos sitios web usan HTTPS en la página de inicio de sesión pero vuelven silenciosamente a HTTP después. Si un atacante captura tu cookie de sesión en ese momento, puede hacerse pasar por vos sin necesidad de conocer tu contraseña. Iniciaste sesión de forma segura y de nada sirvió.
La distribución de malware puede ocurrir cuando los atacantes comprometen la red en sí misma o explotan funciones de compartición de archivos que tu dispositivo tiene activas. Las máquinas con Windows configuradas en modo de red "Pública" manejan esto razonablemente bien, pero los dispositivos configurados para compartir en casa pueden exponer carpetas accidentalmente o permitir conexiones entrantes.
Protecciones esenciales
Usá una VPN en toda red pública
Una VPN cifra todo el tráfico entre tu dispositivo y el servidor VPN, lo que hace que los ataques de hombre en el medio sean inútiles. Que alguien intercepte tus paquetes si quiere: solo verá ruido.
Elegí un proveedor con una política de no registros (no-logs) verificada y estándares de cifrado sólidos como WireGuard u OpenVPN con AES-256. No uses una VPN gratuita. Muchas de ellas registran tu actividad y la venden, lo que anula por completo el propósito.
Podés configurar conexiones automáticas para no tener que acordarte de activarla:
# macOS: Crear un script de autoconexión para la VPN
networksetup -listallnetworkservices
networksetup -connectpppoeservice "Nombre de tu VPN"
# Linux: NetworkManager con autoconexión de VPN
nmcli connection modify "Nombre de tu VPN" connection.autoconnect yes
nmcli connection modify "Nombre de tu VPN" connection.secondaries "uuid-de-tu-wifi"
En tu teléfono, buscá la opción "conectar automáticamente en redes no confiables" dentro de tu app de VPN. La mayoría de las apps modernas pueden detectar cuando no estás en tu red de casa y conectarse solas.
Verificá HTTPS en todo momento
HTTPS cifra el tráfico entre tu navegador y el sitio que visitás, lo que ayuda incluso en redes hostiles. Usá un navegador que actualice las conexiones automáticamente, o instalá la extensión HTTPS Everywhere.
Antes de ingresar credenciales o cualquier dato sensible, fijate en el candado en la barra de direcciones. Hacé clic y verificá que el certificado sea válido y esté emitido para el dominio correcto. Los atacantes crean páginas de inicio de sesión falsas muy convincentes todo el tiempo, a veces con pequeñas variaciones en el dominio como paypa1.com en lugar de paypal.com. Es fácil pasarlo por alto cuando estás apurado.
Para las cuentas que te importan, guardá la página de inicio de sesión en favoritos en lugar de hacer clic en enlaces o escribir la URL cada vez. Ese solo hábito elimina toda una categoría de ataques de phishing.
Desactivá las conexiones automáticas y el uso compartido
Tu dispositivo recuerda las redes a las que te conectaste y vuelve a unirse a ellas automáticamente. Genial en casa, peligroso en público. Los atacantes aprovechan esto nombrando redes falsas igual que las que visitaste antes.
# macOS: Eliminar redes guardadas
networksetup -removepreferredwirelessnetwork en0 "Nombre de la red"
# Windows PowerShell: Listar y eliminar redes guardadas
netsh wlan show profiles
netsh wlan delete profile name="Nombre de la red"
Antes de salir de casa, desactivá el uso compartido de archivos, AirDrop y la detección de redes:
- macOS: Preferencias del Sistema → Compartir → desmarcar todos los servicios
- Windows: Configuración → Red e Internet → WiFi → seleccionar red → establecer como Pública
- iOS: Ajustes → General → AirDrop → No recibir
- Android: Ajustes → Dispositivos conectados → Preferencias de conexión → desactivar Nearby Share
Usá autenticación robusta
Incluso cuando roban las credenciales, la autenticación de dos factores (2FA) impide que el atacante pueda usarlas. Una contraseña robada combinada con un código temporal generado en tu teléfono no le sirve de nada a otra persona. Esa ventana de 30 segundos se cierra antes de que puedan hacer algo con ella.
Las apps de autenticación como Authy, Google Authenticator o Microsoft Authenticator generan esos códigos localmente en tu dispositivo. Las llaves de seguridad físicas como una YubiKey van más lejos: requieren la posesión física del dispositivo para autenticarse, sin excepciones.
Pensalo así: una buena autenticación combina algo que sabés (tu contraseña), algo que tenés (tu teléfono o llave física) y a veces algo que sos (huella digital o reconocimiento facial). En una red pública donde robar credenciales es trivialmente sencillo, ese segundo factor es lo único que se interpone entre un atacante y tus cuentas.
Algo importante: el 2FA por SMS es mejor que nada, pero es más débil que una app de autenticación. Los ataques de SIM swapping son reales, y algunos equipos de red comprometidos pueden interceptar mensajes de texto. Si un servicio ofrece la opción basada en app, usá esa.
Tácticas avanzadas para escenarios de alto riesgo
Usá tethering celular
Para cualquier cosa de alto riesgo —operaciones bancarias, acceso a sistemas de trabajo, conversaciones confidenciales— omitís directamente el WiFi público y te conectás a través de los datos móviles de tu teléfono.
# Activar tethering USB en Android mediante ADB
adb shell svc usb setFunctions rndis
# macOS: Conectar el iPhone y activar el Punto de Acceso Personal
# Acceder desde Preferencias del Sistema → Red → iPhone USB
Las redes celulares cifran por defecto y no te ponen en el mismo pool que todos los demás en el edificio. Tu modelo de amenaza realista se reduce a tu operador y actores a nivel de estado-nación, no a quien esté sentado tres mesas más allá ejecutando Wireshark.
Implementá DNS sobre HTTPS
Las consultas DNS normalmente viajan en texto plano. Eso significa que cualquiera que esté monitoreando la red puede ver exactamente qué sitios visitás, redirigirte a páginas maliciosas o simplemente registrar tu historial de navegación en silencio.
DNS sobre HTTPS (DoH) soluciona esto cifrando esas consultas:
# Firefox: Activar DoH
# about:config → network.trr.mode → 2
# network.trr.uri → https://mozilla.cloudflare-dns.com/dns-query
# Chrome: Configuración → Privacidad y seguridad → Seguridad → Usar DNS seguro
# Seleccionar Cloudflare (1.1.1.1) o Google (8.8.8.8)
Para protección a nivel de sistema que cubra todas las apps de tu máquina, no solo el navegador:
# macOS: Usando cloudflared
brew install cloudflare/cloudflare/cloudflared
sudo cloudflared service install
sudo launchctl start com.cloudflare.cloudflared
Considerá la ofuscación de tráfico
La mayoría de la gente no necesita esto, pero si sos periodista o investigador de seguridad trabajando en un entorno hostil, el tráfico VPN estándar a veces puede ser detectado o bloqueado. Herramientas como obfs4 (usada en la red Tor) disfrazan tu tráfico VPN como datos aleatorios. Algunos proveedores de VPN ofrecen modos de ofuscación integrados en sus apps exactamente para este propósito.
La idea toma prestado de la esteganografía: ocultar datos dentro de tráfico que parece inofensivo. Es excesivo para revisar el correo, pero importa cuando la propia red es adversarial.
Lista de verificación de seguridad en WiFi público
| Capa de protección | Herramienta / Método | Cuándo usarla |
|---|---|---|
| Cifrado | VPN (WireGuard, OpenVPN) | Siempre en redes públicas |
| Seguridad en tránsito | HTTPS | En todo sitio, en todo momento |
| Privacidad DNS | DNS sobre HTTPS | Siempre en redes públicas |
| Autenticación | App de autenticación o llave física | En todas las cuentas importantes |
| Aislamiento de red | Tethering celular | Transacciones de alto riesgo |
| Hardening del dispositivo | Desactivar compartición y autoconexión | Antes de salir de casa |
Preguntas frecuentes
¿Es seguro usar el WiFi público para banca en línea o compras?
Por lo general, no es seguro acceder a tu banco ni realizar compras en WiFi público sin protección adicional, ya que cualquier persona en la misma red podría interceptar tus datos. Usa siempre una VPN al conectarte a redes públicas y comprueba que la URL comience con 'https' como mínimo antes de introducir cualquier información sensible.
¿Qué es una VPN y realmente la necesito en WiFi público?
Una VPN (Virtual Private Network) cifra tu tráfico de internet para que, aunque alguien lo intercepte en una red pública, no pueda leerlo. Es una de las herramientas más sencillas y eficaces para navegar con seguridad en el WiFi de una cafetería o un aeropuerto, y existen muchas opciones económicas disponibles para móviles y portátiles.
¿Cómo puedo saber si una red WiFi pública es falsa o peligrosa?
Los atacantes a veces crean redes falsas con nombres como 'Free Airport WiFi' para engañar a los usuarios y que se conecten a ellas; esto se conoce como ataque 'evil twin'. Confirma siempre el nombre exacto de la red con el personal del lugar, evita las redes que no requieren contraseña y trata cualquier red desconocida como no fiable hasta verificarla.
Recursos en vídeo
Fuentes y lecturas adicionales
- EFF — Digital rights organisation with security explainers.
- OWASP — Open standards and cheat sheets for application security.
- NIST Cybersecurity Framework — Reference framework for identifying, protecting and responding to threats.
- GnuPG Documentation — Manuals and how-tos for GPG key management and encryption.
- CISA — US cybersecurity agency guidance for individuals and organisations.
- Have I Been Pwned — Check whether an email or password appeared in a known breach.
- Wikipedia: Pretty Good Privacy — Background on PGP, OpenPGP and the web of trust.