0Pricing
Security+ Academy · Aula

Protocolos de segurança Wi-Fi: WEP, WPA2 e WPA3

Acompanhe a evolução do padrão WEP, que foi comprometido, passando por WPA2-PSK e Enterprise até o handshake SAE introduzido no WPA3.

Protocolos de segurança Wi-Fi: WEP, WPA2 e WPA3 é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Por que a segurança sem fio é única

As redes sem fio transmitem sinais pelo ar, atravessando limites físicos que as redes com fio respeitam. Qualquer pessoa dentro do alcance de um sinal WiFi pode tentar se conectar ou capturar tráfego sem acessar fisicamente um edifício. Isso torna as redes sem fio inerentemente mais expostas do que as redes com fio. Os protocolos de segurança — WEP, WPA, WPA2 e WPA3 — foram desenvolvidos progressivamente para corrigir as fraquezas encontradas em seus antecessores. Compreender essa evolução é fundamental para a prova Security+ e para auditar ambientes sem fio reais.

WEP: o padrão comprometido

WEP (Wired Equivalent Privacy) foi o padrão de segurança 802.11 original, introduzido em 1997. Ele usava uma chave de 40 bits (posteriormente, 104 bits) com a cifra de fluxo RC4 e um vetor de inicialização (IV) de 24 bits. O IV era pequeno demais — com apenas 16 milhões de valores possíveis, os IVs se repetem rapidamente em redes movimentadas. Os invasores podiam coletar quadros suficientes com IVs repetidos para recuperar a chave secreta usando análise estatística. Ferramentas como o Aircrack-ng conseguem quebrar o WEP em minutos, capturando apenas 50.000 pacotes. O WEP está completamente comprometido e nunca deve ser usado.

# WEP weaknesses:
# - 24-bit IV too small (reuses within hours)
# - RC4 key scheduling vulnerability
# - No MIC (message integrity check) — bit-flipping possible
# - No replay protection
#
# Cracking WEP with aircrack-ng:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aircrack-ng capture-01.cap

WPA: segurança de transição

WPA (Wi-Fi Protected Access) foi lançado em 2003 como uma correção emergencial enquanto o padrão 802.11i estava sendo finalizado. O WPA introduziu o TKIP (Temporal Key Integrity Protocol), que adicionou uma função de mistura de chaves por pacote e um contador de sequência para corrigir o problema de reutilização de IV do WEP. Ele também adicionou um Message Integrity Check (MIC) chamado Michael para detectar adulterações nos pacotes. No entanto, o TKIP ainda usa RC4 e herda algumas fraquezas. O WPA foi projetado para funcionar no hardware WEP existente por meio de uma atualização de firmware e agora é considerado obsoleto.

# WPA-TKIP improvements over WEP:
# + Per-packet key mixing (changes key per frame)
# + 48-bit IV (larger IV space)
# + Michael MIC (message integrity check)
# + Sequence counter (replay protection)
# - Still uses RC4 cipher (inherently weaker than AES)
# - TKIP has known theoretical attacks (ChopChop, Beck-Tews)

WPA2: o padrão predominante

O WPA2 implementa o padrão IEEE 802.11i completo e substituiu o WPA como protocolo predominante de segurança Wi-Fi em 2004. A melhoria crítica é o CCMP (Counter Mode with CBC-MAC Protocol), que usa AES em vez de RC4. O AES-CCMP fornece criptografia e proteção de integridade usando uma chave de 128 bits. O WPA2 tem dois modos: Personal (PSK) usa uma senha compartilhada e é adequado para residências e pequenos escritórios, enquanto o modo Enterprise (802.1X/RADIUS) usa certificados ou credenciais individuais por usuário em ambientes corporativos.

# WPA2 comparison:
# WPA2-Personal (PSK):
#   - Pre-Shared Key (passphrase)
#   - All devices share the same key
#   - Vulnerable to offline dictionary attacks on 4-way handshake

# WPA2-Enterprise (802.1X):
#   - Each user authenticates individually
#   - No shared secret; uses EAP + RADIUS
#   - Much more secure for organizations

O handshake de 4 vias e o ataque PMKID

A segurança do WPA2-PSK depende do handshake de 4 vias que ocorre quando um Client se conecta. Tanto o AP quanto o Client comprovam que conhecem a Pre-Shared Key trocando nonces e calculando uma Pairwise Transient Key (PTK). Um invasor que captura esse handshake pode tentar um ataque de dicionário offline — testando milhões de senhas — sem interagir com o AP. O mais recente ataque PMKID (2018) extrai um único quadro PMKID da primeira mensagem EAPOL, eliminando a necessidade de capturar uma autenticação completa do Client e tornando desnecessária a captura passiva para quebrar o WPA2-PSK.

# Capturing WPA2 4-way handshake:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF wlan0
# aircrack-ng -w wordlist.txt capture-01.cap

# PMKID attack (no deauth needed):
# hcxdumptool -i wlan0 -o pmkid.pcapng --enable_status=1
# hcxpcapngtool pmkid.pcapng -o hash.txt
# hashcat -m 22000 hash.txt wordlist.txt

WPA3: o padrão moderno

O WPA3 foi introduzido em 2018 para corrigir as fraquezas do WPA2. Sua melhoria mais importante é substituir o handshake de 4 vias do PSK pelo SAE (Simultaneous Authentication of Equals), também chamado Dragonfly. O SAE fornece sigilo de encaminhamento — o tráfego capturado não pode ser descriptografado retroativamente, mesmo que a senha seja comprometida posteriormente — e impede ataques de dicionário offline, pois cada tentativa de login exige interação com o AP. O WPA3-Enterprise exige um conjunto de segurança de 192 bits para ambientes sensíveis. O WPA3 também introduz o Enhanced Open (OWE), que criptografa redes abertas sem exigir uma senha.

# WPA3 improvements over WPA2:
# + SAE replaces PSK 4-way handshake
# + Forward secrecy (unique session keys per connection)
# + No offline dictionary attacks (active interaction required)
# + 192-bit mode for WPA3-Enterprise (CNSA suite)
# + OWE encrypts open/captive-portal networks
# + PMF (Protected Management Frames) mandatory

Protected Management Frames (PMF)

PMF (Protected Management Frames), definido no 802.11w, fornece proteção de integridade para quadros de Management, como os de desautenticação e desassociação. Sem o PMF, esses quadros não são autenticados e podem ser forjados por qualquer pessoa dentro do alcance de rádio, permitindo ataques de desautenticação que expulsam Clients da rede. O PMF é opcional no WPA2, mas obrigatório no WPA3. Ativar o PMF em redes WPA2 bloqueia a maioria dos ataques baseados em desautenticação, incluindo a etapa preliminar de muitos ataques de evil twin e de captura de handshake.

# Hostapd configuration with PMF:
# /etc/hostapd/hostapd.conf
# wpa=2
# wpa_key_mgmt=WPA-PSK
# ieee80211w=2       <- 0=disabled, 1=optional, 2=required
# wpa_pairwise=CCMP

# PMF=2 (required) blocks deauthentication spoofing attacks

Vulnerabilidades do WPS

O WPS (Wi-Fi Protected Setup) foi projetado para simplificar a conexão de dispositivos a redes WPA2 usando um PIN de 8 dígitos ou um botão. O método por PIN é gravemente falho: o PIN de 8 dígitos é, na verdade, composto por dois PINs independentes de 4 dígitos validados separadamente, reduzindo o espaço de chaves de 100 milhões para 11.000 combinações. As ferramentas Reaver e Bully conseguem forçar um PIN WPS em poucas horas. Mesmo após o bloqueio, alguns APs redefinem o temporizador de bloqueio. O WPS baseado em PIN deve ser totalmente desativado; o WPS por botão tem uma janela de ataque menor, mas ainda representa um risco.

# WPS PIN brute-force:
# reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv

# Disable WPS in router admin interface
# OR verify via:
nmap -p 80 --script http-wps-detect 192.168.1.1

# WPS enabled and PIN mode = HIGH RISK, disable immediately

Seleção de chaves de criptografia sem fio

Escolher uma criptografia forte para sua rede sem fio envolve selecionar o protocolo e a configuração corretos. A hierarquia recomendada, da mais forte à mais fraca, é: WPA3-Enterprise > WPA3-Personal > WPA2-Enterprise > WPA2-Personal. Para WPA2/3-Personal, Use uma senha com pelo menos 20 caracteres aleatórios para resistir a ataques de dicionário offline. Evite o TKIP completamente — Use somente CCMP/AES. Configure explicitamente os conjuntos de cifras em vez de permitir o modo misto, que pode negociar uma redução para cifras mais fracas por compatibilidade retroativa com dispositivos antigos.

# Recommended hostapd/wpa_supplicant settings:
# Protocol:     WPA3 (wpa=3) or WPA2 (wpa=2)
# Key mgmt:     WPA-PSK-SHA256 or SAE (WPA3)
# Pairwise:     CCMP (AES) only
# Avoid:        TKIP, WEP, mixed WPA+WPA2
# Passphrase:   >= 20 random characters for PSK
# WPS:          Disabled

Comparando padrões para a prova

A prova Security+ testa frequentemente sua capacidade de comparar protocolos sem fio. Principais diferenças: o WEP usa RC4 com um IV curto e comprometido — é sempre a escolha errada. O WPA/TKIP está obsoleto e também usa RC4. O WPA2/CCMP usa AES e é o padrão mínimo aceitável atualmente. O WPA3/SAE adiciona sigilo de encaminhamento e elimina ataques de dicionário offline. O modo Enterprise (802.1X/RADIUS) é sempre mais seguro do que o modo Personal/PSK para organizações. Memorize essas diferenças e por que cada uma foi introduzida.

Considerações regulatórias e de conformidade

Muitas estruturas de conformidade exigem controles específicos de segurança sem fio. O PCI-DSS exige WPA2 ou superior com criptografia AES para qualquer rede sem fio dentro do escopo que processe dados de titulares de cartões. As organizações também devem inventariar todos os pontos de acesso sem fio trimestralmente e testá-los em busca de APs Rogue. O HIPAA exige a criptografia de dados sem fio que contenham PHI. Os auditores procuram documentação de rede, padrões de criptografia, programas de detecção de APs Rogue e avaliações periódicas de vulnerabilidades sem fio. Não atualizar o WEP ou WPA/TKIP em um ambiente PCI pode resultar em penalidades significativas.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o WEP está completamente comprometido devido ao seu IV curto e às fraquezas do RC4 e nunca deve ser usado; o WPA2/CCMP usa AES, mas o WPA2-Personal é vulnerável a ataques de dicionário offline contra handshakes de 4 vias capturados; e o WPA3/SAE fornece sigilo de encaminhamento e impede a quebra offline ao exigir interação ativa com o AP. Em seguida, exploraremos ataques sem fio específicos, incluindo técnicas de evil twin e desautenticação.

Perguntas Frequentes

A aula “Protocolos de segurança Wi-Fi: WEP, WPA2 e WPA3” é grátis?

Sim — o texto completo de “Protocolos de segurança Wi-Fi: WEP, WPA2 e WPA3” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Protocolos de segurança Wi-Fi: WEP, WPA2 e WPA3”?

Acompanhe a evolução do padrão WEP, que foi comprometido, passando por WPA2-PSK e Enterprise até o handshake SAE introduzido no WPA3. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Protocolos de segurança Wi-Fi: WEP, WPA2 e WPA3”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Protocolos de segurança Wi-Fi: WEP, WPA2 e WPA3
  2. Ataques sem fio: gêmeo malicioso, desautenticação e AP não autorizado
  3. Redes sem fio empresariais: 802.1X e RADIUS
  4. Ameaças sem fio em Bluetooth e IoT
← Voltar para Security+ Academy