SSID
Se lee en aproximadamente 4 minutos
Última actualización: 2026-09-02
Qué es SSID
SSID (Service Set Identifier) es el nombre que identifica una red Wi-Fi. Es el nombre de red que aparece al abrir la lista de conexiones Wi-Fi en smartphone u ordenador.
Es una cadena de máximo 32 bytes que el punto de acceso (router) emite periódicamente como beacon frame. Los dispositivos reciben estos beacons y muestran la lista de redes disponibles.
Un router puede tener múltiples SSIDs. Los routers domésticos suelen tener un SSID distinto por banda de frecuencia. En entornos empresariales se separan SSIDs para invitados y uso interno, implementando segmentación de red.
Efecto y limitaciones del SSID oculto
El SSID oculto (stealth, desactivar broadcast de SSID) hace que el router no incluya el SSID en los beacon frames, desapareciendo de la lista Wi-Fi de los dispositivos.
Parece mejorar la seguridad, pero su efecto real es limitado:
- Se lee en las tramas de los dispositivos que se conectan: Un dispositivo que ha guardado un SSID oculto comprueba su presencia con un probe request dirigido que nombra ese SSID. La association request que envía al conectarse también contiene el SSID de la red destino. Ambas se leen con solo recibir la señal, así que basta con que un dispositivo se conecte para que el SSID quede al descubierto.
- Visible con herramientas de análisis: Con Wireshark o Kismet, las redes con SSID oculto se detectan fácilmente. Ocultar solo hace "menos visible", no "invisible".
- Pérdida de comodidad: Conectar nuevos dispositivos requiere introducir el SSID manualmente.
Ocultar el SSID solo omite el nombre de red en los beacons; no interviene en el cifrado ni en el control de acceso. Lo que realmente protege el contenido es el método de cifrado (WPA3, o al menos WPA2) y una contraseña larga difícil de adivinar.
Ataque Evil Twin y SSID
El ataque Evil Twin instala un punto de acceso falso con el mismo SSID que uno legítimo para engañar a los usuarios y que se conecten.
- El atacante instala un punto de acceso con el mismo SSID que el Wi-Fi público (ej:
Free_WiFi) en un café o aeropuerto. Como el dispositivo intenta conectarse automáticamente al encontrar un SSID igual al de una red guardada, puede acabar eligiendo el punto de acceso falso si su señal es más fuerte. En una red cifrada con contraseña, un atacante que no la conoce no puede completar la conexión, pero esa limitación no actúa en un Wi-Fi cuya contraseña está expuesta en el local ni en redes sin cifrado. - Todo el tráfico del usuario conectado pasa por el atacante. Puede robar contraseñas y datos de tarjetas de comunicaciones HTTP sin cifrar.
- También puede mostrar un portal cautivo falso (pantalla de login) solicitando email y contraseña.
Contramedidas: usar VPN en Wi-Fi público, usar solo sitios HTTPS, desactivar conexión automática y verificar el destino cada vez. Con la autenticación 802.1X (WPA-Enterprise) de entornos empresariales, si el dispositivo está configurado para validar el certificado del servidor de autenticación, la autenticación contra un punto de acceso falso sin certificado legítimo no llega a completarse. En cambio, un dispositivo con la validación de certificado desactivada entrega sus credenciales a un servidor de autenticación falso, por lo que esa configuración es un requisito previo.
Reglas de nomenclatura segura para SSID
- No incluir información personal: Evitar SSIDs como
Familia_GarciaoPiso301que permitan identificar al propietario o ubicación. - No incluir modelo del router: SSIDs por defecto como
TP-Link_A1234revelan fabricante y modelo, invitando ataques a vulnerabilidades conocidas. Además, en el modo personal de WPA2 el SSID se usa como sal (salt) en el cálculo que deriva la clave a partir de la contraseña, así que un SSID de fábrica o muy común facilita los análisis basados en tablas de claves precalculadas. Siempre cambiar. - Evitar nombres provocativos: SSIDs como
HackMeIfYouCansolo atraen la atención de atacantes sin beneficio alguno. - Distinguir las bandas:
MiRed_2GyMiRed_5Gfacilitan la selección. Los routers con band steering cambian de banda automáticamente, por lo que un SSID unificado también funciona.
Más importante que el nombre del SSID es el cifrado WPA3 (o mínimo WPA2) y una contraseña larga difícil de adivinar. El filtrado por dirección MAC no es un límite de acceso: la MAC se puede reescribir en el dispositivo y se lee como destino de la trama incluso con el tráfico cifrado. Úsalo solo para organizar los dispositivos en la operación, nunca como sustituto del cifrado o de la contraseña.
Conceptos erróneos comunes
- Ocultar el SSID hace seguro el Wi-Fi
- El SSID oculto es solo una configuración que omite el nombre de red en los beacons. El dispositivo que ha guardado la red envía un probe request dirigido que nombra el SSID, y la association request de la conexión también lo contiene, así que basta recibir la señal para averiguarlo. Lo que protege la comunicación es el método de cifrado y la fortaleza de la contraseña; ocultar el SSID no es una defensa real.
- Redes con el mismo SSID son la misma red
- El SSID es solo un nombre; pueden existir múltiples puntos de acceso con el mismo SSID. El ataque Evil Twin explota esto. Que el SSID coincida no garantiza que sea el punto de acceso legítimo.