Usar una red Wi-Fi pública no permite que cualquiera que esté cerca vea tu contraseña bancaria. Cuando el navegador establece una conexión HTTPS válida, la red no puede leer ni modificar sin que se detecte el contenido de la página durante el tránsito. Pero la red sigue importando: puede mostrarte una página de acceso falsa, interferir con el tráfico sin cifrar o alcanzar servicios que tu dispositivo tenga expuestos. La pregunta útil es en qué tramo de la conexión estás depositando tu confianza.
La Comisión Federal de Comercio de EE. UU. señala que la extensión del cifrado ha hecho mucho más seguro el uso habitual de los puntos Wi-Fi públicos. Eso no convierte en fiable cualquier red. Confirma su nombre, mantén activas las protecciones frente al uso compartido y comprueba la web antes de introducir credenciales.
Qué protege HTTPS
Con una conexión HTTPS válida, TLS autentica el destino y protege la confidencialidad e integridad de los datos entre tu navegador y esa web. Alguien conectado a la misma red no debería poder leer contraseñas o datos de pago enviados por esa conexión ni alterar la respuesta sin que se detecte. Pero HTTPS no demuestra que la propia web sea honrada: una página de phishing también puede tener un certificado válido. La guía de MDN sobre TLS explica la diferencia.
Los navegadores pueden cambiar una conexión a HTTPS y avisar si un sitio no es seguro. HSTS impide que se rebaje a HTTP la conexión con sitios que el navegador ya sabe que están protegidos, incluidos los que lleva en su lista precargada. No cubre todas las webs. MDN explica su alcance. DNS sobre HTTPS puede cifrar las consultas DNS cuando está activado y lo usa el navegador o el dispositivo, pero no es universal ni oculta todos los datos de la conexión.
Quien gestiona el punto de acceso aún puede ver que tu dispositivo está conectado, cuándo y cuánto tráfico intercambia y, a veces, el nombre del destino mediante DNS u otros datos de conexión. El tráfico HTTP sin cifrar sigue expuesto a interceptación o alteración. No esquives un aviso de certificado para entrar en una web sensible. Si el sitio está protegido por HSTS, el navegador ni siquiera ofrece esa opción.
Los riesgos de una red Wi-Fi pública

Páginas de acceso engañosas. Un aeropuerto o un hotel puede mostrar un portal cautivo con condiciones de uso o pedir datos para acceder. Un punto de acceso falso puede imitarlo y solicitar un correo electrónico, el número de habitación o las credenciales de otra cuenta. Google documenta los portales cautivos legítimos; que aparezca uno no es en sí una señal de peligro. Confirma el nombre de la red con el establecimiento y revisa la dirección del portal antes de facilitar datos.
Servicios expuestos del dispositivo. Si tienes activos en la red local el uso compartido de archivos, el acceso remoto u otro servicio, quizá otros dispositivos puedan alcanzarlo. Depende del aislamiento del punto de acceso y de las reglas del cortafuegos. Revisa ambas cosas y las opciones de uso compartido. En Windows, el perfil de red pública está pensado para redes en las que no confías.
Manipulación de DNS y HTTP sin cifrar. Una red que gestiona consultas DNS sin cifrar puede observarlas o alterarlas. El DNS cifrado puede reducir esa exposición si tu dispositivo lo utiliza de verdad, como explica MDN. Una respuesta DNS alterada por sí sola no debería permitir falsificar un certificado HTTPS válido para la web a la que querías entrar; las páginas y redirecciones HTTP sí siguen siendo vulnerables.
Accesos sin cifrar. Algunas interfaces web antiguas o locales siguen usando HTTP. Los datos sensibles que introduzcas pueden quedar expuestos a quien controle un tramo de la conexión. Comprueba que la web prevista usa HTTPS antes de iniciar sesión y no descartes un aviso del navegador porque la página te resulte familiar.
Puntos de acceso falsos y avisos de certificados
Una red gemela maliciosa imita el nombre de un punto de acceso legítimo. Tu dispositivo puede conectarse si la configuración de redes guardadas lo permite; una señal más potente no garantiza que lo haga. Su operador controla la ruta de red, pero una conexión HTTPS válida sigue protegiendo el contenido. La CISA describe este riesgo de suplantación. Pregunta al personal por el nombre exacto de la red en lugar de fiarte de uno que te suena.
Un portal falso puede pedirte credenciales o indicarte que instales un certificado raíz. No instales certificados procedentes de un punto de acceso que no hayas verificado. Un certificado raíz de confianza cambia qué servidores puede autenticar tu dispositivo; si lo controla un atacante, podría facilitar la interceptación de tráfico HTTPS. Algunas redes corporativas gestionadas utilizan raíces propias legítimas. Si recibes esa petición, verifícala con el equipo informático por otro canal. Google explica por qué instalar certificados raíz afecta a la seguridad.
Las aplicaciones que validan mal los certificados también pueden exponer el tráfico. No des por hecho que todas ofrecen la misma protección que un navegador actualizado: mantenlas al día y usa software de confianza. Un aviso de certificado puede deberse a una red maliciosa o a un error de configuración corriente. En ambos casos, detente e investiga antes de introducir credenciales.
VPN y navegadores remotos

Una VPN puede llevar el tráfico de tu dispositivo por un túnel cifrado hasta su proveedor. Una vez establecido el túnel, el punto de acceso local puede inspeccionar menos detalles. El proveedor de VPN pasa a ser otra entidad en la que debes confiar. La cobertura depende de la aplicación, de la configuración del dispositivo y de si el túnel está activo; quizá tengas que completar el portal cautivo antes. Una VPN no vuelve fiable una página de phishing ni sustituye HTTPS entre el navegador y el destino.
Una sesión de Browser.lol abre las páginas de destino en un entorno remoto. Esto puede separar el contenido web no fiable de tu dispositivo, pero este sigue conectándose a Browser.lol por la red Wi-Fi local. Un portal malicioso o un certificado raíz instalado en tu dispositivo siguen siendo riesgos locales, también para esa conexión. El navegador remoto tampoco comprueba por ti si una web es honrada. Encontrarás una comparación más completa en Navegadores virtuales o VPN: ¿cuál necesitas?.
Una lista práctica de comprobaciones
Aplica las protecciones que respondan a los riesgos de la red a la que te conectas.
- 1
Confirma la red y limita lo que compartes
Pide al establecimiento el nombre exacto de la red. Desactiva los accesos remotos y las carpetas compartidas que no necesites. Usa la configuración de red pública o no fiable si tu dispositivo la ofrece. - 2
Comprueba HTTPS y atiende los avisos de certificado
Antes de introducir credenciales, revisa la dirección de la web y la seguridad de la conexión. Si el navegador señala un problema con el certificado, detente e investiga en vez de saltarte el aviso. - 3
Distingue el portal de la petición de certificado
Un portal que muestra condiciones o pide datos para acceder puede ser legítimo. No instales un certificado raíz ni introduzcas las credenciales de otra cuenta solo porque te lo pida una página de acceso Wi-Fi. - 4
Elige VPN o navegador remoto según lo que necesites
Una VPN puede limitar lo que ve la red local cuando su túnel está activo. Un navegador remoto separa las visitas a webs no fiables de tu dispositivo. Ninguno evita el phishing, arregla un dispositivo comprometido ni garantiza que una sesión termine al cerrar la pestaña.
¿Necesitas una sesión aislada para tu próxima tarea?
Abre un navegador aislado desde el que ya usas y ponte manos a la obra.
Iniciar una sesiónSin instalar otro navegador • Las funciones dependen del plan



