Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1380

WireGuard

Revisado porCybersecurity entrepreneur & security researcher

O que é WireGuard?

WireGuardProtocolo VPN moderno e minimalista que utiliza um conjunto fixo de primitivas criptográficas atuais e corre como parte do kernel Linux.


O WireGuard, criado por Jason Donenfeld, é uma VPN concebida para simplicidade e desempenho, com uma base de código ordens de magnitude menor (~4.000 linhas) do que IPsec ou OpenVPN — uma superfície de ataque reduzida que a torna muito mais fácil de auditar. Usa uma suite criptográfica fixa e não negociável (Curve25519 para troca de chaves, ChaCha20-Poly1305 para cifra autenticada conforme o RFC 8439, BLAKE2s para hashing, HKDF e o handshake Noise IK de 1-RTT), eliminando as falhas de rebaixamento de cifra e de complexidade de negociação que afetaram o IPsec/IKE e o TLS. Os pares são identificados pelas suas chaves públicas estáticas através de um modelo que Donenfeld chama de "cryptokey routing", e o handshake garante sigilo perfeito para a frente ao rodar chaves efémeras.

A segurança do protocolo foi verificada formalmente: Donenfeld e Kevin Milner modelaram o handshake no provador Tamarin, e trabalhos posteriores produziram uma prova computacional mecanizada em CryptoVerif. O WireGuard foi integrado no kernel Linux na versão 5.6 (2020), com portes em espaço de utilizador e wireguard-go para outros sistemas. A correr sobre UDP/51820, mantém-se silencioso perante pacotes não solicitados, sobrevive ao roaming de IP sem interrupções e sustenta overlays mesh como Tailscale e Netmaker. Um compromisso de projeto é que o WireGuard mantém o estado dos pares e os últimos endpoints conhecidos, pelo que os operadores o combinam com gestão dinâmica de endereços em frotas grandes.

flowchart LR
  A[Par A<br/>chave pública estática] -->|Handshake Noise IK<br/>1-RTT sobre UDP/51820| B[Par B<br/>chave pública estática]
  B -->|Chaves efémeras derivadas| C[Segredo partilhado Curve25519]
  C --> D[Túnel cifrado<br/>ChaCha20-Poly1305]
  D --> E{Cryptokey routing}
  E -->|AllowedIPs corresponde| F[Entregar ao par]
  E -->|Sem correspondência| G[Descartar pacote]

Exemplos

  1. 01

    Rede mesh do Tailscale que utiliza WireGuard internamente para ligar portáteis, servidores e instâncias cloud.

  2. 02

    Concentrador WireGuard auto-hospedado em UDP/51820 que fornece acesso a colaboradores remotos.

Perguntas frequentes

O que é WireGuard?

Protocolo VPN moderno e minimalista que utiliza um conjunto fixo de primitivas criptográficas atuais e corre como parte do kernel Linux. Pertence à categoria Segurança de rede da cibersegurança.

O que significa WireGuard?

Protocolo VPN moderno e minimalista que utiliza um conjunto fixo de primitivas criptográficas atuais e corre como parte do kernel Linux.

Como se defender contra WireGuard?

As defesas contra WireGuard costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para WireGuard?

Nomes alternativos comuns: Protocolo WireGuard.

Termos relacionados

Ver também