WiFi público y niños: cuáles son los riesgos reales y cuáles no
Tabla de contenido

WiFi público y niños: cuáles son los riesgos reales y cuáles no

Calibración honesta del riesgo del WiFi público para niños: cuándo HTTPS protege de verdad, cuándo hay riesgo real y reglas prácticas para aeropuertos y cafeterías.

Estás en el aeropuerto de la Ciudad de México esperando un vuelo a Cancún. Tu hija de 12 años saca el celular y se conecta al WiFi gratuito del aeropuerto para seguir viendo videos de YouTube. Tú te pones nervioso: ¿es seguro eso? Escuchaste que el WiFi público es peligroso. Pero ¿qué tan peligroso es, exactamente, para lo que tu hija está haciendo en ese momento?

La respuesta honesta depende de qué esté haciendo. Ver YouTube en WiFi público del aeropuerto tiene un riesgo prácticamente nulo. Iniciar sesión en su cuenta de correo electrónico en un sitio sin HTTPS tiene un riesgo real. La diferencia entre ambas situaciones es técnica pero completamente enseñable, y entenderla te da mucho más control que la regla genérica de “nunca uses WiFi público”.

Puntos clave

  • Ver contenido en streaming o navegar sin iniciar sesión en WiFi público es de bajo riesgo cuando el sitio usa HTTPS.
  • El riesgo real del WiFi público surge cuando un niño ingresa contraseñas, datos bancarios o información personal en sitios no cifrados o en portales de inicio de sesión falsos (evil twin).
  • HTTPS cifra el contenido de lo que se transmite; el atacante puede ver a qué sitio te conectas, pero no qué intercambiaste.
  • Los ataques KRACK demostraron vulnerabilidades en WPA2, pero requieren proximidad física, equipo especializado y dispositivos sin parches de seguridad.
  • Las reglas prácticas para niños en aeropuertos, cafeterías y escuelas son simples y no requieren tecnicismos.

Qué ataques son realmente posibles en WiFi público

Hay mucha confusión en torno a los riesgos del WiFi público porque los artículos sobre el tema suelen describir ataques técnicos posibles sin especificar qué tan fácil o difícil es ejecutarlos en la realidad. Vale la pena ser precisos.

El ataque man-in-the-middle (MitM)

Un atacante “se pone en medio” de la comunicación entre tu dispositivo y el router. Puede escuchar el tráfico que pasa. Sin embargo, si ese tráfico está cifrado con HTTPS, lo único que puede ver es el dominio al que te estás conectando (sabe que fuiste a gmail.com), pero no puede leer el contenido del correo ni las contraseñas que escribiste.

Cloudflare (2023) explica esto claramente: HTTPS cifra la comunicación entre el navegador y el servidor usando TLS. El candado en la barra del navegador es visible y verificable. Cuando está presente, el tráfico está protegido incluso en redes no confiables.

El ataque KRACK

En 2017, Mathy Vanhoef y Frank Piessens publicaron el ataque KRACK, que explotaba una vulnerabilidad en el protocolo WPA2 para forzar la reutilización de claves de sesión (Vanhoef & Piessens, 2017). Este ataque requiere que el atacante esté físicamente cerca, que use equipo especializado, y que el dispositivo atacado no haya recibido el parche de seguridad correspondiente.

La mayoría de los sistemas operativos (iOS, Android, Windows, macOS) fueron parcheados en semanas después de la publicación. Un celular con actualizaciones automáticas activas en 2026 no es vulnerable a KRACK de la misma forma que en 2017.

El portal de inicio de sesión falso (evil twin)

Este es el ataque más realista y el que más deberían preocupar a los papás. Un atacante crea una red WiFi con el mismo nombre (o similar) que la red legítima del aeropuerto o cafetería. Cuando tu hijo se conecta a esta red falsa, todos sus datos van primero al atacante.

Brian Krebs documentó este patrón en su análisis de riesgos de WiFi público (Krebs, 2021): el ataque del gemelo malvado (evil twin) es de los más simples de ejecutar y de los más difíciles de detectar para un usuario promedio, especialmente uno joven.

La defensa contra este ataque es confirmar el nombre exacto de la red con el personal del lugar antes de conectarse, y no ingresar credenciales en portales de WiFi que parecen sospechosos o piden demasiada información personal.

Cuándo el WiFi público SÍ es riesgoso para los niños

El NIST (2022) clasifica los riesgos de redes no confiables de forma práctica: los datos en tránsito sin cifrar son vulnerables; los datos en tránsito con cifrado de extremo a extremo (como HTTPS o VPN) son significativamente más difíciles de interceptar.

Para un niño o adolescente, los escenarios de riesgo real son:

  • Iniciar sesión en una cuenta (correo, redes sociales, juegos) en un sitio sin HTTPS. Aunque esto es cada vez más raro porque casi todos los sitios importantes usan HTTPS, algunos sitios más pequeños o viejos todavía no.
  • Ingresar datos de tarjeta de débito o crédito en cualquier contexto que no sea HTTPS.
  • Conectarse a una red que tiene el mismo nombre que una legítima pero no lo es (evil twin).
  • Descargar archivos de fuentes desconocidas mientras está en la red.

Cuándo el WiFi público NO es particularmente riesgoso

La EFF (2023) señala que la adopción masiva de HTTPS ha cambiado fundamentalmente el cálculo de riesgo del WiFi público. Hoy, casi toda la web popular usa HTTPS de forma predeterminada.

Para tu hijo en el aeropuerto, estas actividades son de bajo riesgo incluso en WiFi público:

  • Ver videos en YouTube, Netflix, o cualquier plataforma de streaming (todos usan HTTPS).
  • Leer artículos de noticias, Wikipedia, o cualquier sitio con HTTPS.
  • Usar aplicaciones que cifran sus propias comunicaciones (WhatsApp, iMessage, Signal).
  • Jugar juegos en línea en aplicaciones que manejan su propio cifrado.

Tabla de calibración de riesgos: actividad vs. nivel de riesgo en WiFi público

ActividadRiesgo real en WiFi públicoPor quéQué hacer
Ver YouTube / NetflixMuy bajoHTTPS + app cifradaSin restricciones especiales
Leer sitios web con candado HTTPSBajoTráfico cifradoVerificar el candado
Usar WhatsApp / iMessageBajoCifrado de extremo a extremoSin restricciones especiales
Iniciar sesión en correo (sitio HTTPS)Bajo-medioDominio visible, contenido cifradoConfirmar HTTPS antes
Iniciar sesión en sitio SIN HTTPSAltoContraseña visible en texto planoNo hacerlo en WiFi público
Ingresar datos de tarjetaAlto si no hay HTTPSDato sensible expuestoSolo en HTTPS + conexión confiable
Conectarse a red con nombre extrañoAltoPosible evil twinVerificar nombre exacto con staff
Descargar archivos de sitios desconocidosAltoIndependiente del WiFiNunca, en ninguna red

HTTPS: la protección real que pocos papás entienden

El candado en la barra del navegador no es decorativo. Significa que existe un certificado TLS entre el navegador y el servidor, y que el contenido de la comunicación está cifrado. Sin ese certificado, cualquiera en la misma red puede leer exactamente lo que se está transmitiendo.

La Electronic Frontier Foundation lanzó el proyecto HTTPS Everywhere precisamente para hacer visible este riesgo y empujar a más sitios a adoptar HTTPS (EFF, 2023). La adopción ha sido masiva: más del 95% del tráfico en Google Chrome ocurre por HTTPS, según datos de la propia Google.

Lo que sí puede ver un atacante incluso con HTTPS activo: a qué dominio te conectas. Sabe que fuiste a gmail.com. No sabe qué correos leíste ni qué contraseña escribiste. Para la mayoría de las situaciones de la vida cotidiana de un niño, esa limitación del atacante es suficiente protección.

Reglas prácticas para niños según el contexto

Estas reglas no requieren que tu hijo entienda criptografía. Son simples y verificables:

En aeropuertos (AICM, Benito Juárez, El Dorado en Bogotá, Ezeiza en Buenos Aires):

  • Verifica el nombre exacto de la red con el personal de servicio al cliente. No te guíes solo por el nombre que aparece en el celular.
  • Ver videos o navegar sin iniciar sesión: sin problema.
  • Iniciar sesión en el banco o ingresar datos de tarjeta: espera a llegar al hotel o usa los datos móviles del celular.

En cafeterías y restaurantes:

  • La contraseña del WiFi que te dan en el recibo no garantiza que sea la red legítima; un atacante podría haber creado una red paralela con nombre similar.
  • Para actividades de bajo riesgo (streaming, lectura): está bien.
  • Para cualquier inicio de sesión con contraseña importante: usa los datos móviles.

En escuelas:

  • La red de la escuela es administrada por personal institucional y generalmente tiene controles más robustos que una cafetería.
  • El riesgo principal aquí no es técnico sino de privacidad: los administradores de la red escolar pueden ver el tráfico no cifrado. HTTPS sigue siendo la protección relevante.

Qué observar en 3 meses

Mes 1: Revisa con tu hijo qué redes WiFi tiene guardadas en su celular. Los dispositivos se conectan automáticamente a redes conocidas. Si tiene redes guardadas de nombres genéricos como “Free WiFi” o “Airport Public”, bórralas: son candidatos para ataques evil twin.

Mes 2: Observa si tu hijo verifica el candado HTTPS antes de ingresar contraseñas. No tienes que probárselo con un examen: la próxima vez que lo veas iniciar sesión en algo desde su celular, simplemente pregúntale si revisó que había candado. Si la respuesta es “¿qué es eso?”, es el momento de la conversación.

Mes 3: Si tu hijo usa datos móviles en lugar de WiFi público para actividades sensibles, eso indica que la calibración del riesgo quedó. Si sigue conectándose a cualquier red disponible para todo, hay más trabajo por hacer.

Preguntas frecuentes

¿Debo instalarle una VPN a mi hijo para cuando use WiFi público?

Una VPN cifra todo el tráfico, incluido el DNS, lo que agrega protección adicional. Para uso adulto en contextos sensibles (trabajo, banca), tiene sentido. Para un niño viendo videos en el aeropuerto, es probablemente innecesario si HTTPS está activo. Si decides usarla, elige un proveedor con política clara de no-logs y reputación verificable: Mullvad, ProtonVPN o Cloudflare WARP son opciones respetadas.

¿El WiFi de la escuela de mi hijo es seguro?

Más que el de una cafetería, pero no perfectamente privado. Los administradores de red de la escuela pueden registrar a qué sitios se conectan los estudiantes. Esto no es un riesgo de seguridad para el niño, sino de privacidad. HTTPS protege el contenido; la institución sigue viendo los dominios visitados.

¿Por qué algunos expertos dicen que el WiFi público es muy peligroso si tú dices que no tanto?

Porque la mayoría de los artículos sobre el tema fueron escritos antes de la adopción masiva de HTTPS. En 2015, la web tenía mucho menos HTTPS. En 2026, la situación es fundamentalmente diferente. El riesgo existe pero está concentrado en comportamientos específicos, no en el acto de conectarse a WiFi público.

¿Los datos móviles (4G/5G) son seguros para actividades sensibles?

Más seguros que el WiFi público en la mayoría de los contextos, porque la red celular tiene su propio cifrado a nivel de operadora y no está compartida con otros usuarios de la misma cafetería. Para banca en línea o ingresar datos de tarjeta, los datos móviles son preferibles al WiFi público aunque este último use HTTPS.


Sobre el autor

Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.

Fuentes

  1. Vanhoef, M. & Piessens, F. (2017). “Key Reinstallation Attacks: Forcing Nonce Reuse in WPA2.” ACM CCS 2017. https://doi.org/10.1145/3133956.3134027
  2. EFF. (2023). “HTTPS Everywhere.” Electronic Frontier Foundation. https://www.eff.org/https-everywhere
  3. Krebs, B. (2021). “The Risks of Public Wi-Fi.” KrebsOnSecurity. https://krebsonsecurity.com/
  4. NIST. (2022). “Guide to Enterprise Telework, Remote Access, and BYOD Security.” Special Publication 800-46, Rev. 3. National Institute of Standards and Technology. https://doi.org/10.6028/NIST.SP.800-46r3
  5. Cloudflare. (2023). “What is HTTPS?” Cloudflare Learning Center. https://www.cloudflare.com/learning/ssl/what-is-https/
Ricky Flores
Escrito por Ricky Flores

Fundador de HiWave Makers e ingeniero eléctrico con más de 15 años trabajando en proyectos con Apple, Samsung, Texas Instruments y otras empresas Fortune 500. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo impulsado por la tecnología.