← Inicio

Google quiere hacer los teléfonos Android más seguros con actualizaciones de seguridad basadas en riesgo

Google quiere hacer los teléfonos Android más seguros adoptando actualizaciones de seguridad basadas en riesgo

Google está implementando un enfoque radical para la seguridad en Android: en lugar de mantener una cadencia uniforme de actualizaciones mensuales para todos los dispositivos, la empresa está adoptando un "Sistema de Actualizaciones Basadas en Riesgo" (RBUS, por sus siglas en inglés). Bajo este nuevo modelo, Google priorizará el envío únicamente de vulnerabilidades de "alto riesgo" en sus boletines mensuales, mientras que la mayoría de las correcciones de seguridad se entregarán en lanzamientos trimestrales.

El cambio representa una reevaluación profunda de cómo Google gestiona las vulnerabilidades en el ecosistema Android. Durante la última década, la empresa publicó un Boletín de Seguridad de Android (ASB) cada mes, incluso cuando no estaba lista para lanzar una actualización de seguridad para sus propios dispositivos Pixel. Estos boletines detallan las vulnerabilidades corregidas en cada lanzamiento, con problemas que van de moderados a críticos. Dado el tamaño y la complejidad del sistema operativo Android y sus componentes subyacentes, no es inusual ver una docena o más de vulnerabilidades documentadas en un boletín mensual — y a veces, ninguna.

Ahora, Google reclasificará las vulnerabilidades como "alto riesgo" o "bajo riesgo". Las correcciones de alto riesgo se enviarán mensualmente, mientras que las de bajo riesgo se agruparán en actualizaciones trimestrales. Google define vulnerabilidades de "alto riesgo" como aquellas cruciales para abordar inmediatamente, como las que se están explotando activamente o que forman parte de una cadena de exploits conocida. Esta designación se basa en el nivel real de amenaza, no solo en la clasificación técnica de severidad del fallo.

La justificación de Google es clara: los fabricantes de dispositivos (OEMs) a menudo luchan por implementar actualizaciones mensuales para todos sus dispositivos, especialmente cuando gestionan versiones altamente personalizadas de Android en portafolios masivos de dispositivos. En algunas regiones, necesitan aprobación de operadoras para lanzar actualizaciones. Como consecuencia, muchos dispositivos Android se quedan sin los últimos parches de seguridad y vulnerables a explotación.

El RBUS busca resolver este problema simplificando el proceso mensual y dando flexibilidad a los fabricantes. En lugar de empaquetar todas las correcciones de seguridad disponibles en el próximo ASB, los OEMs tendrán menos parches para integrar, probar y enviar mensualmente. Esto reduce la dificultad de enviar actualizaciones mensuales y podría resultar en que algunos fabricantes los envíen con mayor frecuencia para más dispositivos.

Como consecuencia directa, los boletines de marzo, junio, septiembre y diciembre serán substancialmente más grandes. Por ejemplo, el ASB de septiembre de 2025 listó 119 vulnerabilidades, comparado con las cero y seis listadas en los boletines de julio y agosto de 2025, respectivamente. Los OEMs están incentivados a adoptar al menos un cronograma de actualización trimestral para sus dispositivos a fin de maximizar la protección a los usuarios.

Sin embargo, hay desventajas para la comunidad de desarrolladores independientes. Bajo el cambio, Google ya no libera el código fuente para actualizaciones mensuales de seguridad, solo para las trimestrales. Las ROMs personalizadas ya no pueden enviar actualizaciones mensuales. Esto se suma a un creciente conjunto de otros factores que hacen más difícil modificar teléfonos Android en 2025.

Para la mayoría de los usuarios, este nuevo enfoque de lanzamiento de seguridad no cambiará mucho. Si ya recibes actualizaciones mensuales de seguridad, continuarás recibiendo. Si no las recibes, este cambio podría ayudar al fabricante de tu dispositivo a entregarlas de forma más consistente. En el mínimo, debería hacer más fácil para todos los OEMs impulsar las actualizaciones trimestrales, que ahora son mucho más impactantes.

La gran pregunta es si este nuevo enfoque de Google realmente conseguirá mantener a los usuarios Android protegidos contra amenazas en constante evolución, o si enfocarse solo en vulnerabilidades de alto riesgo dejará brechas peligrosas que los cibercriminales podrían explotar entre los boletines trimestrales.

Fuentes: Android Authority, Android Authority, The Hacker News

✓ Fuentes independientes cruzadas y verificadas antes de la publicación