La API de integridad de Play (anteriormente conocida como SafetyNet ) [ 1 ] consta de varias interfaces de programación de aplicaciones (API) ofrecidas por los Servicios de Google Play para admitir aplicaciones sensibles a la seguridad y aplicar la gestión de derechos digitales (DRM ). Actualmente, estas API incluyen la verificación de la integridad del dispositivo, la verificación de la aplicación, reCAPTCHA y la verificación de la dirección web. Utiliza un entorno llamado DroidGuard para realizar la certificación . [ 2 ]
Atestación
La API de certificación SafetyNet, [ 3 ] una de las API bajo el paraguas de SafetyNet, proporciona verificación de que la integridad del dispositivo no se ve comprometida. [ 4 ] [ 5 ] [ 6 ] En la práctica, las ROM no oficiales como LineageOS no superan la certificación y, por lo tanto, impiden que el usuario utilice una ROM no compatible con aplicaciones de terceros (principalmente bancarias) que requieren la API. Debido a esto, algunos consideran que se trata de una práctica monopolística que disuade la entrada de sistemas operativos móviles de la competencia en el mercado. [ 7 ]
Requiere una conexión de red a los servidores de Google y valida las firmas de hardware. Entre las comprobaciones, la API busca el estado de desbloqueo del gestor de arranque , las firmas de la ROM y las cadenas del kernel; también utiliza las certificaciones AVB2.0 y dm-verity . Tras las comprobaciones exitosas, Google Play marcará el dispositivo como certificado . La certificación se ejecuta en un entorno llamado DroidGuard ( com.google.android.gms.unstable). [ 2 ]
La API de certificación de SafetyNet (una de las cuatro API que forman parte de SafetyNet) ha quedado obsoleta. [ 8 ] A partir del 6 de octubre de 2023 ,Google planeaba reemplazarlo con la API de integridad de Play para finales de enero de 2025. [ 8 ] [ 9 ] La transición finalizó el 20 de mayo de 2025 , lo que provocó fallos en las aplicaciones que no se habían actualizado. [ 10 ] Estas certificaciones las ofrece Google Play Services y, por lo tanto, no están disponibles en entornos Android gratuitos , como AOSP . En consecuencia, los desarrolladores pueden exigir que la API esté disponible y pueden negarse a ejecutarla en compilaciones de AOSP.
Google Play Protect
Bajo el mismo paraguas, Play Protect es un mecanismo para encontrar y eliminar aplicaciones "vulnerables" de un dispositivo Android, así como aplicaciones de la tienda. Aunque está diseñado para escanear aplicaciones que contienen malware, también busca aplicaciones que no cumplen con la normativa DRM. [ 11 ]
Crítica
Varios grupos han criticado SafetyNet y la API Play Integrity. [ 12 ] Las críticas incluyen que ofrece una protección más débil en comparación con alternativas como la API de atestación de hardware de Android, que proporciona una forma de verificación más sólida a la vez que mantiene la compatibilidad con sistemas operativos Android más seguros como GrapheneOS . [ 13 ] [ 14 ]
Los críticos argumentaron que socava la competencia al obligar efectivamente a los desarrolladores a depender de los servicios propietarios de Google, fortaleciendo su monopolio sobre el ecosistema Android y perjudicando a los sistemas operativos alternativos centrados en la privacidad. [ 15 ]
Los usuarios también han desarrollado herramientas, como el módulo Play Integrity Fix para Magisk / KernelSU / APatch, que engaña a la atestación utilizando huellas digitales filtradas de dispositivos vulnerables. [ 16 ] [ 17 ]
Además, algunos han cuestionado la eficacia de la certificación, alegando que no ofrece el nivel de seguridad prometido por Google y que, en cambio, sirve más como una forma de dependencia del proveedor que como una medida de seguridad significativa. Los activistas también han expresado su preocupación de que pueda infringir las leyes antimonopolio y de competencia, como la Ley de Mercados Digitales .
Véase también
Referencias
- ↑ "Descripción general de SafetyNet" . Desarrolladores de Android .
- 1 2 "DroidGuard: Una inmersión profunda en SafetyNet" . Romain Thomas . 12 de mayo de 2022. Consultado el 8 de julio de 2025 .
- ↑ "API de certificación de SafetyNet" . Desarrolladores de Android .
- ↑ Hoffman, Chris (4 de febrero de 2016). "SafetyNet explicado: por qué Android Pay y otras aplicaciones no funcionan en dispositivos rooteados" . How-To Geek . Recuperado el 11 de septiembre de 2021 .
- ↑ "Se ha detectado en la práctica la temida comprobación de hardware SafetyNet de Google" . Android Police . 29 de junio de 2020. Consultado el 11 de septiembre de 2021 .
- ↑ Ibrahim, Muhammad; Imran, Abdullah; Bianchi, Antonio (24 de junio de 2021). «SafetyNOT». Actas de la 19.ª Conferencia Internacional Anual sobre Sistemas, Aplicaciones y Servicios Móviles . Evento virtual. Wisconsin: ACM. págs. 150–162 . doi : 10.1145/3458864.3466627 . ISBN 978-1-4503-8443-8.
- ↑ Schwab, Andreas; Echeverria, Pablo Arias (24 de marzo de 2022). "Es hora de restablecer la equidad y la competencia en los mercados digitales" . www.euractiv.com .
- 1 2 "Cronograma de descontinuación de SafetyNet" . Desarrolladores de Android .Consultado el 6 de octubre de 2023..
- ↑ "Migración desde la API de atestación de SafetyNet | Google Play" . Desarrolladores de Android .
- ↑ "Google refuerza la seguridad de las aplicaciones de Android, pero no todos estarán contentos" . Android Authority . 3 de diciembre de 2024.
- ↑ "Certificado por Android" .
- ↑ "Por favor, eliminen el requisito de esa BASURA de Integridad de Google Play · Problema n.° 287 · eu-digital-identity-wallet/eudi-app-android-wallet-ui" . GitHub . Consultado el 7 de julio de 2025 .
- ↑ "Guía de compatibilidad de certificación | Artículos | GrapheneOS" . grapheneos.org . Consultado el 7 de julio de 2025 .
- ↑ "Utilice la API de atestación de hardware estándar de Android para verificar el dispositivo, el sistema operativo y la aplicación en lugar de aplicar la licencia de Google Mobile Services · Problema n.° 390 · eu-digital-identity-wallet/eudi-app-android-wallet-ui" . GitHub . Consultado el 7 de julio de 2025 .
- ↑ Stallman, Richard. "¿Puedes confiar en tu ordenador?" . Proyecto GNU . Consultado el 7 de julio de 2025 .
- ↑ Renshaw, Chris (2025-07-07), osm0sis/PlayIntegrityFork , consultado el 2025-07-07
- ↑ @GrapheneOS (23/05/2025). "La autenticación basada en hardware puede ser segura, pero la forma en que la utiliza la API de Play Integrity también es muy insegura. Se puede eludir mediante claves filtradas de los dispositivos Android más inseguros del ecosistema. La forma segura de usarla es mediante el anclaje, no confiando en que todo se encadene a una raíz" ( Tweet ) . Recuperado el 07/07/2025 – vía X (anteriormente Twitter) .
Lecturas adicionales
- "Documentación de la API de integridad de reproducción" .
- "Protéjase contra las amenazas de seguridad con SafetyNet" .
- kdrag0n. "¿Cómo funciona Universal SafetyNet Fix? "
{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
- Android (sistema operativo)
- Seguridad informática
- Sistemas de gestión de derechos digitales