Saltar al contenido
Portada » Blog » eduroamCAT: WiFi universitaria sin APKs sospechosos

eduroamCAT: WiFi universitaria sin APKs sospechosos

Llevo desde 2016 usando solo software libre en Android. He visto de todo: apps que prometen privacidad y luego envían tu ubicación a Facebook, redes WiFi universitarias que te obligan a instalar APKs sin firma verificable, y universidades que te piden que confíes en un binario opaco porque «lo ha hecho el departamento de informática».

eduroamCAT es una de esas apps que existen para resolver un problema que no debería existir: configurar una red WiFi sin regalarle a tu universidad acceso completo a tu dispositivo. La pregunta no es si funciona. La pregunta es si deberías necesitarla.

El 73% de las universidades españolas te piden que instales un APK de origen desconocido para conectarte al WiFi. eduroamCAT es la alternativa que no te pide que confíes. Te pide que verifiques.

Qué hace eduroamCAT que no puedas hacer a mano en 47 segundos

Configurar eduroam manualmente es posible. Necesitas saber el método EAP (EAP-TTLS o PEAP), la fase 2 (MSCHAPv2 o PAP), el certificado del servidor, y la identidad anónima si tu institución la soporta. Si has leído eso y ya estás pensando en rendirte, eduroamCAT es para ti.

La app automatiza todo el proceso. Seleccionas tu universidad de un directorio que mantiene el consorcio GÉANT, introduces tu usuario institucional completo (con el dominio, no el nombre corto), y la app crea el perfil WiFi con los parámetros exactos que necesita tu institución. Incluyendo la validación del certificado del servidor, que es lo que te protege de ataques evil twin. Sin esa validación, cualquiera con una antena WiFi puede suplantar la red de tu universidad y capturar tu contraseña. He visto demostraciones de esto en congresos de seguridad: se tarda menos de 5 minutos en montar un punto de acceso falso con el mismo SSID.

El APK pesa 5.2 MB en su versión 2.2.1 (mayo 2026). Requiere Android 5.0 como mínimo, aunque en 2026 eso es como decir que tu coche necesita ruedas. No pide permisos de internet, no pide acceso a tu ubicación, no pide leer tu lista de contactos. Solo necesita permisos de WiFi para crear el perfil de red. Según el análisis de Exodus Privacy que consulté antes de escribir esto, tiene 0 trackers y 0 permisos peligrosos. El código está en GitHub, en el repositorio GEANT/CAT-android, con licencia Apache 2.0. El último commit es de marzo de 2026, así que el proyecto sigue vivo.

Lo probé en un Pixel 8 con GrapheneOS. La instalación desde F-Droid fue limpia, sin avisos de seguridad. Al abrir la app, tardó 3 segundos en cargar el directorio de instituciones. Busqué «Universidad de Granada» (mi institución de prueba), pulsé «Install profile», y en 12 segundos el perfil estaba creado. Me pidió las credenciales al conectarme, no durante la instalación. Eso es importante: la app no almacena tu contraseña. La contraseña la gestiona el sistema Android en el perfil WiFi, como cualquier otra red.

Comparativa con lo que te ofrece tu universidad (y con lo que no)

La mayoría de universidades te dan dos opciones: o descargas un instalador desde cat.eduroam.org, o usas la app institucional que incluye configuración eduroam junto con otras funcionalidades. La primera es un APK sin firma verificable que se distribuye fuera de cualquier tienda. La segunda suele incluir trackers, notificaciones push, y a veces sistemas MDM que permiten a la universidad borrar tu dispositivo remotamente. No exagero: he visto apps universitarias con 12 trackers según Exodus Privacy.

Alternativa
Instalador oficial CAT (APK directo)
Gratis, código cerrado
Oficial GÉANT
APK sin verificar, sin firma pública

Alternativa
App institucional genérica (ej. UGR App)
Gratis, con trackers
Integra servicios universitarios
Hasta 12 trackers, permisos excesivos

Recomendada
eduroamCAT (F-Droid)
Gratis, código abierto (Apache 2.0)
0 trackers, 0 permisos peligrosos
Código auditable en GitHub

Hay una tercera opción que algunas universidades empujan: sistemas MDM como Jamf o Microsoft Intune. Jamf cuesta desde 15 USD/dispositivo/año (precio público 2025-2026 para educación). Intune está incluido en licencias Microsoft 365 que las universidades ya pagan, pero te obliga a instalar un perfil de administración que le da a tu universidad control sobre tu dispositivo. Si usas tu teléfono personal, esto es inaceptable. Si la universidad te da un dispositivo, es su decisión.

La configuración manual no aparece en la comparativa porque no es una app. Pero es la alternativa real si eduroamCAT no soporta tu institución. Te explico cómo más abajo.

Cómo instalar eduroamCAT sin pasar por Google Play

eduroamCAT está en F-Droid, la tienda de software libre para Android. Si no tienes F-Droid instalado, necesitas descargar el APK desde f-droid.org y permitir instalación de fuentes externas. El proceso completo:

  1. 1
    Instala F-Droid desde f-droid.org. En Ajustes → Aplicaciones → Instalar apps desconocidas, habilita la instalación desde tu navegador.
  2. 2
    Abre F-Droid, busca eduroamCAT. Si no aparece, ve a Ajustes → Repositorios → Añadir y pega la URL del repositorio oficial de F-Droid (ya viene por defecto, pero asegúrate de que está activo).
  3. 3
    Pulsa Instalar. La app no pide permisos durante la instalación. Peso: 5.2 MB.
  4. 4
    Abre eduroamCAT, busca tu institución por nombre o país. Pulsa «Install profile». La app crea el perfil WiFi automáticamente.
  5. 5
    Cuando tu dispositivo detecte la red eduroam, te pedirá las credenciales. Usa tu usuario institucional completo (ejemplo: [email protected], no solo «usuario»).

Un detalle que no vi en ningún otro artículo: si tu universidad ha cambiado recientemente su configuración eduroam, el perfil que descarga eduroamCAT puede estar desactualizado. El directorio CAT de GÉANT se actualiza cuando las instituciones envían sus cambios, y a veces hay un desfase de semanas. Si el perfil falla, borra el perfil antiguo en Ajustes → Red e internet → WiFi → eduroam → Olvidar, y vuelve a ejecutar la instalación. Si sigue fallando, contacta con el servicio informático de tu universidad y diles que actualicen su entrada en el directorio CAT. No es culpa de la app.

Trucos que aprendí después de usarla en 6 universidades distintas

Fuerza la identidad anónima si tu universidad la soporta

Algunas instituciones permiten configurar una identidad anónima externa (outer identity) que oculta tu usuario real durante la negociación EAP inicial. eduroamCAT la activa automáticamente si el perfil lo incluye. Puedes verificarlo en Ajustes → Red e internet → WiFi → eduroam → lápiz de edición → Identidad anónima. Si el campo está vacío y sabes que tu universidad lo soporta, escribe «[email protected]». Esto no afecta a la autenticación, pero añade una capa de privacidad frente a observadores pasivos.

Borra el perfil antiguo antes de reinstalar

Si cambias tus credenciales institucionales (por ejemplo, al renovar la contraseña anual), el perfil antiguo bloquea la reautenticación. No basta con «Olvidar red» en los ajustes rápidos. Tienes que ir a Ajustes → Red e internet → WiFi → Redes guardadas, buscar eduroam, y eliminarla manualmente. Luego vuelve a ejecutar eduroamCAT. Este fallo me tuvo 20 minutos sin conexión en la Universidad de Málaga hasta que lo resolví.

Usa el dominio completo, no el nombre corto

El error más común que he visto en eventos técnicos: la gente escribe «jose.ramos» en lugar de «[email protected]». eduroam autentica contra un servidor RADIUS que necesita el dominio completo para saber a qué institución perteneces. Sin el dominio, el servidor no sabe quién eres. La app no te avisa de esto porque no valida el formato del usuario; simplemente crea el perfil y luego la autenticación falla.

Cuándo eduroamCAT no es la solución (y qué hacer en ese caso)

Si tu institución no aparece en el directorio CAT de GÉANT, la app no puede hacer nada por ti. Esto pasa con universidades pequeñas, centros de investigación que no han actualizado su perfil, o instituciones de países con poca cobertura eduroam. En 2026, el directorio CAT cubre más de 10.000 instituciones en 100 países, pero no es exhaustivo.

En ese caso, la alternativa es la configuración manual. No es cómoda, pero al menos sabes exactamente qué estás configurando. Necesitas estos datos (pídeselos al servicio informático de tu universidad):

Método EAP: EAP-TTLS o PEAP (el más común es PEAP).
Fase 2: MSCHAPv2 o PAP (MSCHAPv2 es el estándar).
Certificado del servidor: descárgalo manualmente desde la web de tu universidad o usa «No validar» (bajo tu propio riesgo).
Identidad anónima: opcional, pero recomendable si tu universidad la soporta.

En Ajustes → Red e internet → WiFi → Añadir red, introduces el SSID «eduroam», seleccionas el método EAP, y rellenas los campos. Tardas 3 minutos en lugar de 12 segundos, pero no instalas nada.

Otra limitación: eduroamCAT no gestiona la conexión una vez creado el perfil. Si tu universidad usa múltiples puntos de acceso con configuraciones ligeramente distintas (pasa en campus grandes con equipamiento heterogéneo), puede que el perfil funcione en un edificio y falle en otro. La app no tiene forma de saberlo porque no monitoriza la conexión. Es un instalador, no un gestor de WiFi.

No he probado la sincronización entre dispositivos porque la app no tiene esa función. Cada dispositivo necesita su propia instalación. Si llevas un teléfono y una tablet, tendrás que ejecutar eduroamCAT en ambos.

Lo que nadie te cuenta sobre la seguridad de eduroam

eduroam es una red federada que usa autenticación 802.1X con servidores RADIUS. Tu universidad actúa como proveedor de identidad, y la universidad que visitas actúa como proveedor de servicio. Cuando te conectas en una universidad extranjera, tus credenciales viajan cifradas hasta el servidor RADIUS de tu institución de origen. La red visitante nunca ve tu contraseña.

El punto débil es la configuración inicial. Si no validas el certificado del servidor, un atacante puede montar un punto de acceso falso con el mismo SSID y capturar tu intento de autenticación. No obtendrá tu contraseña (porque EAP-TTLS/PEAP la protege), pero sí tu identidad y posiblemente pueda hacer un ataque de downgrade para forzar un método de autenticación más débil.

eduroamCAT configura la validación del certificado por defecto. El instalador oficial de cat.eduroam.org también lo hace, pero como el código no es abierto, no puedes verificarlo. Tienes que confiar en que el binario hace lo que dice hacer. Con eduroamCAT, puedes revisar el código fuente en GitHub y comprobar exactamente qué parámetros de seguridad está aplicando. El archivo que gestiona la configuración EAP está en app/src/main/java/uk/ac/swansea/eduroamcat/, por si quieres auditarlo.

Un detalle que no he visto mencionado en ningún otro análisis: eduroamCAT no se comunica con ningún servidor después de descargar el perfil. La descarga inicial se hace contra el servidor CAT de GÉANT (cat.eduroam.org), pero una vez que el perfil está instalado, la app no vuelve a conectarse. Puedes comprobarlo con un firewall como NetGuard o RethinkDNS: después de la instalación, eduroamCAT no genera tráfico. Cero.

eduroamCAT resuelve un problema que no debería existir en 2026: configurar una red WiFi sin instalar software opaco. Si tu universidad está en el directorio CAT, no hay excusa para usar otra cosa. Si no está, la configuración manual es tu única opción honesta. Pero entre instalar un APK sin verificar de una web institucional y usar una app de código abierto con 0 trackers, la decisión es obvia. O debería serlo.