← Home

Google quer tornar os telefones Android mais seguros com atualizações de segurança por risco

Google quer tornar os telefones Android mais seguros adotando atualizações de segurança baseadas em risco

O Google está implementando uma abordagem radical para a segurança no Android: em vez de manter uma cadência uniforme de atualizações mensais para todos os dispositivos, a empresa está adotando um "Sistema de Atualizações Baseadas em Risco" (RBUS, na sigla em inglês). Sob esse novo modelo, o Google priorizará o envio apenas de vulnerabilidades de "alto risco" em seus boletins mensais, enquanto a maioria das correções de segurança será entregue em boletins trimestrais.

A mudança representa uma reavaliação profunda de como o Google lida com vulnerabilidades no ecossistema Android. Nos últimos dez anos, a empresa publicou um Boletim de Segurança do Android (ASB) todo mês, mesmo quando não estava pronta para lançar uma atualização de segurança para seus próprios dispositivos Pixel. Esses boletins detalham as vulnerabilidades corrigidas em cada lançamento, com problemas que variam de moderados a críticos. Dado o tamanho e a complexidade do sistema operacional Android e seus componentes subjacentes, não é incomum ver uma dúzia ou mais de vulnerabilidades documentadas em um boletim mensal — e às vezes, nenhuma correção.

Agora, o Google reclassificará as vulnerabilidades em "alto risco" ou "baixo risco". As correções de alto risco serão enviadas mensalmente, enquanto as de baixo risco serão agrupadas em atualizações trimestrais. O Google define vulnerabilidades de "alto risco" como aquelas cruciais para resolver imediatamente, como as que estão sendo exploradas ativamente ou que fazem parte de uma cadeia de exploits conhecida. Essa designação é baseada no nível de ameaça real, não apenas na classificação técnica de severidade do bug.

A justificativa do Google é clara: os fabricantes de dispositivos (OEMs) frequentemente lutam para lançar atualizações mensais para todos os seus dispositivos, especialmente quando gerenciam versões fortemente personalizadas do Android em portfólios massivos de dispositivos. Sobre isso, em algumas regiões, eles precisam de aprovação de operadoras para lançar atualizações. Como consequência, muitos dispositivos Android ficam sem os mais recentes patches de segurança e vulneráveis à exploração.

O RBUS visa resolver esse problema ao simplificar o processo mensal e dar flexibilidade aos fabricantes. Em vez de empacotar todas as correções de segurança disponíveis no próximo ASB, os OEMs terão menos patches para mesclar, testar e enviar mensalmente. Isso reduz a dificuldade de lançar atualizações mensais e pode resultar em algumas fabricantes lançando-os com mais frequência para mais dispositivos.

Como consequência direta, os boletins de março, junho, setembro e dezembro serão substancialmente maiores. Por exemplo, o ASB de setembro de 2025 listou 119 vulnerabilidades, comparado às zero e seis listadas nos boletins de julho e agosto de 2025, respectivamente. Os OEMs são incentivados a adotar pelo menos um cronograma de atualização trimestral para seus dispositivos a fim de maximizar a proteção aos usuários.

Há, contudo, desvantagens para a comunidade de desenvolvedores independentes. Desde a mudança, o Google não libera mais o código-fonte para atualizações mensais de segurança, apenas para as trimestrais. ROMs personalizadas (Custom ROMs) não podem mais enviar atualizações mensais. Isso se soma a uma pilha de outras coisas que tornam mais difícil personalizar telefones Android em 2025.

Para a maioria dos usuários, essa nova abordagem de lançamento de segurança não mudará muito. Se você já recebe atualizações mensais de segurança, continuará recebendo-as. Se não recebe, essa mudança pode ajudar o fabricante do seu dispositivo a entregá-las de forma mais consistente. No mínimo, deve tornar mais fácil para todos os OEMs distribuir as atualizações trimestrais, que agora são muito mais impactantes.

A grande questão é se essa nova abordagem do Google realmente conseguirá manter os usuários Android protegidos contra ameaças em constante evolução, ou se o foco em vulnerabilidades de alto risco deixará brechas perigosas que os cibercriminosos poderão explorar entre os boletins trimestrais.

Fontes: Android Authority, Android Authority, The Hacker News

✓ Fontes independentes cruzadas e verificadas antes da publicação