TL;DR
Los portales cautivos de WiFi de hoteles se han convertido silenciosamente en una superficie de ataque a la seguridad (páginas solo HTTP, secuestro de DNS, redes no autorizadas) y en un canal publicitario programático que recopila datos propios. La mayoría de los clientes VPN fallan en la transferencia. KeepSolid incorporó un Comprobador de red de portal cautivo en VPN Unlimited para detectar y reconectarse automáticamente.
El mes pasado me registré en un hotel para una conferencia. Abra la computadora portátil. Haga clic en Wi-Fi. Red hotelera. Aparece la conocida pantalla de presentación: ingrese su número de habitación, su apellido, acepte los términos. Estándar.
Lo que ya no es estándar es lo que se ejecuta detrás de esa pantalla de presentación.
El portal cautivo, esa página de inicio de sesión que ves antes de poder usar el WiFi de un hotel o aeropuerto, ha evolucionado silenciosamente hasta convertirse en dos industrias paralelas a la vez. Una es una superficie de ataque a la seguridad. El otro es un publicidad programática canal que vale dinero real. Comparten infraestructura. La mayoría de los viajeros no ven claramente ninguno de los dos lados de esto. La mayoría de los proveedores de VPN tampoco lo hacen.
La realidad técnica
Un portal cautivo funciona interceptando solicitudes HTTP de su dispositivo antes de que se haya autenticado en la red. No puedes evitarlo de la misma manera que evitarías cualquier otra cosa, la red misma fuerza cada solicitud a través de una redirección hasta que completes cualquier ritual que exija el portal. Introduzca un número de habitación. Acepta los términos. A veces paga. A veces mire un anuncio de vídeo de quince segundos. A veces, se entrega una dirección de correo electrónico que se vende posteriormente a una plataforma de marketing.
Esto funciona porque su dispositivo tiene que realizar una solicitud HTTP sin cifrar a una URL de prueba conocida solo para detectar si el acceso a Internet es real. Apple utiliza apple com cautivo. Microsoft utiliza www msftconnecttest com. Google utiliza la verificación de conectividad gstatic com. Básicamente, el sistema operativo pregunta a la red «¿estoy realmente en línea?», y el portal cautivo responde interceptando esa sonda y redireccionándola a su página de inicio. Es un comportamiento de protocolo diseñado, no un error.
También es por eso que tu VPN no puede ayudarte aquí. Para cuando haya iniciado un cliente VPN, la prueba de conectividad a nivel del sistema operativo ya habrá revelado su dispositivo y activado la redirección del portal. La VPN no puede conectarse porque la red no la dejará pasar hasta que se haya autenticado en el portal. Entonces apagas la VPN. Haga clic en el chapoteo. Olvídese de volver a encender la VPN. Explora el resto de tu viaje expuesto.
Esta es la brecha que perseguimos cuando incorporamos el manejo de portales cautivos en VPN Unlimited. La mayoría de los clientes VPN todavía no lo cierran limpiamente.
El lado de la seguridad
Lo que se ejecuta en ese portal cautivo no siempre es lo que piensas.
La mayoría de las grandes cadenas hoteleras no cuentan con su propia infraestructura WiFi. Tienen contratos con empresas como Boingo, Aptilo Networks o Cloud4Wi. Se trata de empresas reales con productos reales y valores predeterminados de seguridad razonables. Pero la calidad de la implementación varía dramáticamente entre propiedades, y un estándar de marca para toda la cadena no siempre se extiende a la implementación del portal cautivo en una propiedad franquiciada específica en un país específico.
Las fallas de seguridad se dividen en algunas categorías. Los más comunes son los portales solo HTTP, la página de presentación en sí no hacer cumplir TLSpor lo que las credenciales que ingresa (número de habitación, apellido, a veces detalles de la tarjeta de crédito para niveles premium) atraviesan la red local en texto claro. El segundo es Secuestro de DNSel portal cautivo fuerza todas sus consultas de DNS a través de su solucionador, lo que le brinda al operador del portal visibilidad de cada dominio que consulta durante su sesión, independientemente de cuál cree su dispositivo que es su configuración de DNS. El tercero, menos común pero bien documentado en conferencias de seguridad, es el portal activamente malicioso, un dispositivo malicioso que se hace pasar por la red del hotel, sirve para sí mismo y recolecta cualquier credencial que el usuario ingresa antes de conectarlo a la red real para que nunca se dé cuenta de que algo anda mal.
No es necesario estar en un entorno de alto riesgo para que esto suceda. Necesitas estar en un hotel.
El lado del canal publicitario
Esta es la parte en la que la mayoría de los viajeros no piensan: esa página de presentación también es una parte del inventario de anuncios premium.
El mercado de las «plataformas de marketing WiFi» es una categoría real y en crecimiento. Las empresas de este segmento (Cloud4Wi es una de las más visibles) presentan sus productos a hoteles, aeropuertos, minoristas y estadios como una forma de monetizar los segundos y minutos que los huéspedes pasan en el portal cautivo. El discurso general en este segmento es más o menos así: cada huésped que se conecta a su WiFi es una audiencia cautiva para un anuncio de video de quince segundos, una encuesta rápida, una captura de correo electrónico o una oferta patrocinada. El lugar recopila datos de primera mano. Dependiendo de cómo esté configurada la plataforma y de las relaciones con los socios existentes, esos datos pueden compartirse con redes de marketing o usarse para retargeting posterior después de que el huésped se vaya.
La economía funciona para el lugar. Por lo demás, el WiFi es puro coste. Agregar una capa de publicidad programática la convierte en una fuente de ingresos marginal, especialmente en ubicaciones de alto tráfico. La economía también funciona para los anunciantes, porque la audiencia está inusualmente bien dirigida (sabes que están en este aeropuerto, este hotel, este lugar específico) y, como era de esperar, presta atención (literalmente no pueden hacer nada más en línea hasta que acepten el portal).
Nada de esto es ilegal. Tampoco siempre se revela de la manera que el viajero promedio lo notaría. El botón «aceptar términos» en el que hace clic rápidamente a menudo incluye el consentimiento para comunicaciones de marketing, intercambio de datos con la red asociada del operador WiFi y, a veces, seguimiento de ubicación durante la duración de su estancia. La mayoría de la gente no lee los términos. Los portales están diseñados bajo el supuesto de que no lo harán.
Donde chocan las dos industrias
Lo que encuentro interesante acerca de esta convergencia es que la misma infraestructura de portal cautivo que se comercializa para publicidad es también el punto débil de seguridad estructural. El operador del portal tiene visibilidad de su dispositivo, sus consultas de dominio y, a menudo, sus credenciales de autenticación. También tienen un incentivo comercial para mantenerte más tiempo en el portal (más impresiones) y para identificarte entre sesiones (mejor perfil para la venta de datos).
Para un viajero preocupado por la seguridad, el portal cautivo es a la vez un punto de fricción, lo que interrumpe su VPN, y una fuga de privacidad, lo que le perfila mientras su VPN está apagada. Estos no son problemas separados. Son el mismo problema visto desde dos ángulos, y ambos fueron creados por la misma elección de diseño subyacente: que el sistema operativo tiene que comunicarse con la red local en texto claro antes de poder establecer una conexión segura.
Qué construimos y por qué tomó más tiempo del debido
En Mantener sólido finalmente enviamos una función en VPN ilimitada específicamente para cerrar este ciclo. Lo llamamos Comprobador de red de portal cautivo. La idea básica es sencilla. Cuando el cliente detecta que está detrás de un portal cautivo, en lugar de fallar silenciosamente o forzar al usuario a desactivar manualmente la VPN, la aplicación muestra el portal, permite al usuario completar cualquier autenticación que requiera la red y luego vuelve a conectar la VPN automáticamente. El usuario nunca tiene que acordarse de volver a habilitar la protección. La ventana de exposición se reduce de «el resto del viaje» a «los segundos que lleva despejar el portal».
La detección en sí es sencilla: el cliente busca los patrones de redireccionamiento HTTP específicos que utilizan los portales cautivos, los distingue de otras fallas de conexión y muestra la UX correcta en el momento correcto. La reconexión es la mitad más interesante. Cuando la VPN vuelve a estar en línea después del portal, no solo adopta de forma predeterminada el protocolo que el usuario haya seleccionado, sino que vuelve al Modo Óptimo, el selector automático que elige el mejor protocolo y servidor para las condiciones que está viendo en este momento. En una red de hotel que filtra transportes estándar, eso a menudo significa cambiar a KeepSolid Wise o VLESS en lugar de WireGuard que no habría podido conectarse un minuto antes. El comportamiento es el mismo en Windows, macOS, Linux, iOS, Android y mediante las extensiones del navegador. El portal cautivo es un problema multiplataforma; la solución también tiene que serlo.
Seré honesto acerca de por qué esto se envió más tarde de lo debido. El problema del portal cautivo no surge en las métricas de productos estándar. Los usuarios culpan a «el WiFi» o «la VPN está rota». No lo articulan como una brecha de características. Aparece en los tickets de soporte uno a la vez y nunca se agrega en una señal clara que sea visible desde el tablero. Sólo le dimos prioridad una vez que un número suficiente de miembros de nuestro propio equipo se habían enfrentado personalmente al problema en viajes de negocios que se volvieron imposibles de ignorar.
Creo que esto es lo más honesto que puedo decir sobre gran parte del desarrollo de productos de seguridad. Las características que más importan a los usuarios en condiciones adversas suelen ser las que no generan señales de demanda claras en condiciones normales. Los construyes porque has estado allí, no porque el embudo te lo indique.
Qué significa esto para el resto de la categoría
Para los viajeros, los consejos prácticos no cambian con respecto a cualquier otra medida de seguridad. Utilice una VPN. Úselo constantemente. Sea escéptico con los nombres de las redes. Lea los términos del portal cautivo incluso cuando sea tedioso.
Lo que creo que merece más atención es la parte sistémica. El portal cautivo es un artefacto de diseño de una era anterior de la infraestructura de Internet, cuando la autenticación antes del cifrado era lo único que funcionaba. Hemos mantenido la arquitectura y, durante la última década, dos industrias se han sumado a ella: la exposición a la seguridad por un lado y la publicidad programática por el otro. La respuesta de la industria VPN ha sido principalmente tratar los portales cautivos como un error del usuario en lugar de como un problema estructural a resolver en la capa del cliente.
Eso debería cambiar. El portal cautivo no va a desaparecer, sigue siendo la única forma práctica de autenticar a los invitados en una red WiFi compartida a escala. Pero la experiencia que lo rodea se puede diseñar mejor. La detección debe ser automática. El cliente VPN debe saber cuándo hacerse a un lado y cuándo volver a intervenir. El usuario no debería tener que pensar en ello.
Lo que enviamos es un enfoque. Habrá otros. Lo que no debería continuar es tratar el portal cautivo como algo que los usuarios tienen que solucionar, cuando en realidad es el punto más consistente en el que sus dispositivos están más expuestos y menos informados.
Vasyl Ivanov es el fundador y director ejecutivo de KeepSolid, la empresa detrás VPN ilimitada donde pasó trece años creando productos de privacidad y seguridad que prestan servicio a más de 60 millones de usuarios en todo el mundo. VPN Unlimited se distribuye en Windows, macOS, Linux, iOS, Android y extensiones de navegador, con una pila multiprotocolo que incluye KeepSolid Wise, VLESS e Hysteria2 junto con los transportes estándar WireGuard, OpenVPN e IKEv2.

