Google aumenta la seguridad de Android con un nuevo conjunto de cambios en la política de desarrollo

Google ha anunciado varios cambios de política clave para los desarrolladores de aplicaciones de Android que aumentarán la seguridad de los usuarios, Google Play y las aplicaciones que ofrece el servicio.

Estos nuevos requisitos para desarrolladores entrarán en vigencia entre el 11 de mayo y el 1 de noviembre de 2022, lo que les dará tiempo suficiente para adaptarse a los nuevos cambios.

Entre la lista de cambios de política que se introducirán, los más importantes relacionados con la ciberseguridad y el fraude incluyen:

  • Nuevos requisitos de objetivos de nivel de API.
  • Prohibición de aplicaciones de préstamo cuya Tasa de Porcentaje Anual (APR) sea del 36% o superior.
  • Prohibir el abuso de la API de Accesibilidad.
  • Nuevos cambios de política para el permiso para instalar paquetes de fuentes externas.

Nuevos objetivos de nivel de API

A partir del 1 de noviembre de 2022, todas las aplicaciones recién lanzadas/publicadas deben apuntar a un nivel de API de Android lanzado dentro de un año desde el lanzamiento de la última versión principal de Android.

Orientación a nivel de API para aplicaciones recién publicadas
Requisito de segmentación de nivel de API para aplicaciones recién publicadas (Google)

Aquellos que no cumplan con este requisito serán rechazados de la inclusión en Play Store, la tienda de aplicaciones oficial de Android.

Las aplicaciones existentes que no apunten a un nivel de API dentro de los dos años posteriores a la última versión principal de Android se eliminarán de Play Store y ya no serán detectables.

Requisitos de segmentación de nivel de API para aplicaciones existentes
Requisitos de segmentación de nivel de API para aplicaciones existentes (Google)

Este cambio tiene como objetivo obligar a los desarrolladores de aplicaciones a adoptar políticas de API más estrictas que sustentan las versiones más recientes de Android, por lo general, una mejor gestión y revocación de permisos, anti-secuestro de notificaciones, mejoras en la privacidad de datos, detección de phishing, restricciones de pantalla de inicio y más.

Como explica Google en la publicación del blog sobre la nueva política: «los usuarios con los últimos dispositivos o aquellos que están completamente al día con las actualizaciones de Android esperan aprovechar todo el potencial de todas las protecciones de privacidad y seguridad que Android tiene para ofrecer».

Los desarrolladores de aplicaciones que necesiten más tiempo para migrar a niveles de API más actuales pueden solicitar una extensión de seis meses, aunque esto no está garantizado para todos.

Se espera que este cambio de política obligue a muchas aplicaciones obsoletas a adoptar prácticas más seguras, pero inevitablemente impulsará varios proyectos que ya no se desarrollan activamente fuera de Play Store.

Un efecto secundario de esto último podría ser que las personas recurran a fuentes oscuras para obtener un APK de su aplicación favorita, solo para ser estafados e infectarse con malware.

Abuso de la API de accesibilidad

Sin embargo, el malware [ 1 ,  2 ] suele abusar de esta función para realizar acciones en un dispositivo Android sin el permiso o el conocimiento del usuario.

Las nuevas políticas de Google restringen aún más cómo se puede usar esta política, como se indica a continuación.

  • Cambiar la configuración de los usuarios sin su permiso o impedir que los usuarios deshabiliten o desinstalen cualquier aplicación o servicio a menos que lo autoricen un padre o tutor a través de una aplicación de control parental o administradores autorizados a través de un software de gestión empresarial; 
  • Trabaje con los controles de privacidad y las notificaciones integrados de Android; o
  • Cambiar o aprovechar la interfaz de usuario de una manera engañosa o que infrinja las Políticas para desarrolladores de Google Play.

Política para la obtención de paquetes

Otro cambio de política clave anunciado por Google refuerza el permiso «REQUEST_INSTALL_PACKAGES».

Muchos editores de aplicaciones maliciosas envían código inocuo a Play Store para que se apruebe su envío, pero ocultan la funcionalidad de obtención de paquetes que descarga módulos maliciosos después de la instalación.

Los usuarios ven estas acciones como «solicitud de actualización» o «descarga de contenido adicional», por lo que aprueban la acción cuando reciben el aviso asociado o no ven nada porque sucede en segundo plano.

Google quiere cerrar esta laguna mediante la aplicación de nuevas políticas para el permiso , arrojando luz sobre un espacio previamente mal regulado.

Las funciones permitidas ahora se limitarán al navegador web, la búsqueda, la comunicación, el uso compartido de archivos, la transferencia de archivos, la gestión de archivos y la gestión de dispositivos empresariales.

Las aplicaciones que usan este permiso ahora deben obtener solo paquetes firmados digitalmente, mientras que el consentimiento del usuario aún no permitirá actualizaciones automáticas, modificaciones de código o agrupación de APK en el archivo de recursos.

Las nuevas políticas REQUEST_INSTALL_PACKAGES entrarán en vigencia el 11 de julio de 2022 para todas las aplicaciones que utilicen el nivel de API 25 (Android 7.1) y superior.

Fuente: bleepingcomputer

Artículos Relacionados

DEJA UN COMENTARIO:

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.