Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AndroidSecurityEvolution — Mejoras de seguridad significativas de las versiones principales recientes de Android. | Kitploit
Herramientas/GitHubGitHub/balazsgerlei/androidsecurityevolution
Seguridad AndroidCriptografíaSeguridad MóvilPrivacidadAprendizaje y EducaciónRecursos Curados
GitHubbalazsgerlei/androidsecurityevolution

AndroidSecurityEvolution

Mejoras de seguridad significativas de las versiones principales recientes de Android.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
18715hace 1 mesRevisado por Kitploit

Evolución de la seguridad de Android

API last commit

Mejoras de seguridad significativas de las versiones principales recientes de Android, a partir de Android 5.0 Lollipop (API 21).

Android 5.0 (API 21) - Lollipop

Mejoras de seguridad - Android 5

  • A partir de agosto de 2023, las actualizaciones de Google Play Services solo se recibirán desde esta versión de Android; consulte Google Play services dejará de proporcionar actualizaciones para KitKat (niveles de API 19 y 20) a partir de agosto de 2023
  • Cifrado de disco completo (FDE) de forma predeterminada (los fabricantes aún pueden optar por no usarlo); consulte Cifrado y Mejoras de seguridad en Android 5.0
  • SELinux totalmente aplicado; consulte Mejoras de seguridad en Android 5.0
  • WebView es un paquete separado; consulte Mejoras de seguridad en Android 5.0 y El WebView actualizable en Android 5.0 Lollipop: ¿qué es y por qué debería importarte?

Android 6 (API 23) - Marshmallow

Mejoras de seguridad en Android 6

  • La API de Keystore se amplió significativamente (primitivas criptográficas simétricas, soporte de AES y HMAC y sistema de control de acceso para claves respaldadas por hardware); consulte Keystore respaldado por hardware
  • TEE es un requisito; consulte Keystore respaldado por hardware y Sección 7.3.10. Sensor de huellas dactilares de la Definición de compatibilidad de Android 6.0
  • Nueva API (isInsideSecureHardware) para comprobar si una clave de KeyStore está almacenada en hardware seguro (por ejemplo, Entorno de ejecución de confianza (TEE) o Elemento seguro (SE)); consulte método isInsideSecureHardware de KeyInfo
  • Las aplicaciones deben solicitar permisos en tiempo de ejecución; consulte Sección de permisos en tiempo de ejecución de Cambios de Android 6.0, Solicitar permisos en tiempo de ejecución y Mejoras de seguridad en Android 6.0
  • SELinux más restrictivo (filtrado de IOCTL, endurecimiento de dominios de SELinux, etc.); consulte Security-Enhanced Linux en Android y Mejoras de seguridad en Android 6.0

Android 7 (API 24) - Nougat

Mejoras de seguridad - Android 7

  • Almacenes de confianza de certificados de Usuario y Sistema separados, lo que significa que los ataques de Hombre en el medio básicamente requieren acceso root a partir de este punto; consulte Cambios en las autoridades certificadoras de confianza en Android Nougat
  • Se agregó soporte para Network Security Config para que las aplicaciones puedan personalizar el comportamiento de sus conexiones seguras (HTTPS, TLS) de una manera declarativa simple, sin modificar código. Admite anclas de confianza personalizadas (qué autoridades certificadoras (CA) son de confianza para la aplicación), anulaciones solo para depuración, exclusión del tráfico en claro y fijación de certificados (limitar qué claves de servidor son de confianza); consulte Sección de Network Security Config de Android 7.0 para desarrolladores
  • De forma predeterminada, las aplicaciones orientadas a Android 7.0 solo confían en los certificados proporcionados por el sistema y ya no confían en las autoridades certificadoras (CA) agregadas por el usuario, incluso sin una Network Security Config personalizada; consulte Autoridad certificadora de confianza predeterminada de Android 7.0 para desarrolladores
  • Actualización a Keymaster 2 con soporte para atestación de claves y vinculación de versión (evita retroceder a una versión antigua no segura sin perder claves); consulte Sección de atestación de claves de Android 7.0 para desarrolladores, Funciones de Keymaster, Verificación de pares de claves respaldados por hardware con atestación de claves y Atestación de claves e ID

Android 8 (API 26) - Oreo

Mejoras de seguridad - Android 8

  • La evaluación de JavaScript se ejecuta en un proceso separado en WebView para que el código JavaScript no pueda acceder tan fácilmente a la memoria de la aplicación; consulte Novedades en la seguridad de WebView y Sección de seguridad de Cambios de comportamiento de Android 8.0 para todas las aplicaciones
  • WebView respeta Network Security Config y la marca cleartextTrafficPermitted (en versiones anteriores de Android carga sitios HTTP incluso si el tráfico en claro no debería estar permitido por la configuración); consulte Sección de seguridad de Cambios de comportamiento de Android 8.0 para aplicaciones orientadas a Android 8.0
  • Se agregó la API de Safe Browsing a WebView para que los usuarios reciban una advertencia al intentar navegar a un sitio web potencialmente inseguro (verificado por Google Safe Browsing) si está habilitada; consulte Sección de APIs de WebView de Funciones y APIs de Android 8.0
  • La marca FLAG_SECURE de Window es más compatible y no permite tomar capturas de pantalla de la pantalla donde esté establecida.

Android 9 (API 28) - Pie

Notas de la versión de Android 9 - Funciones de seguridad

  • El tráfico de red en claro (HTTP) está deshabilitado de forma predeterminada; las aplicaciones deben establecer explícitamente cleartextTrafficPermitted en true en su Network Security Config si aún quieren usarlo (no recomendado); consulte Sección de TLS de red habilitado de forma predeterminada de Cambios de comportamiento: aplicaciones orientadas al nivel de API 28+ y Android: tráfico HTTP en claro no permitido en Android 9
  • Actualización a Keymaster 4 con soporte para cifrado 3DES e importación segura de claves; consulte Keystore respaldado por hardware y Funciones de Keymaster
  • Se reemplazaron muchas implementaciones BouncyCastle de algoritmos criptográficos por las de Conscrypt; consulte Sección de implementaciones de parámetros y algoritmos de Conscrypt de Cambios de comportamiento de Android 9: todas las aplicaciones
  • Se agregó soporte para Secure Element (SE) integrado; consulte Sección de servicio de Secure Element (SE) de las notas de la versión de Android 9 y Prueba de CTS para Secure Element
  • El cifrado de disco (puede ser Cifrado de disco completo (FDE) o Cifrado basado en archivos (FBE)) es obligatorio para todos los dispositivos (que se envían con esta versión)

Android 10 (API 29) - Quince Tart

Mejoras de seguridad - Android 10

Notas de la versión de Android 10 - Funciones de seguridad

  • Acceso a archivos deshabilitado de forma predeterminada en WebView; consulte método setAllowFileAccess de WebSettings
  • TLS 1.3 está disponible y habilitado de forma predeterminada; consulte Sección de TLS 1.3 habilitado de forma predeterminada de Cambios de comportamiento de Android 10: todas las aplicaciones
  • Los certificados firmados con SHA-1 ya no son de confianza en TLS
  • Las aplicaciones en segundo plano no pueden lanzar otras Activities (por ejemplo, otras aplicaciones); consulte Sección de lanzamiento de aplicaciones en segundo plano de las notas de la versión de Android 10 y Sección de restricciones de actividad en segundo plano de Mejoras de seguridad y privacidad en Android 10
  • Cifrado basado en archivos (FBE) es obligatorio para los dispositivos que se lanzan con esta versión de Android (los dispositivos actualizados a ella pueden continuar usando Cifrado de disco completo (FDE)); consulte Cifrado
  • Solo la aplicación Editor de métodos de entrada (IME) predeterminada puede acceder a los datos del Portapapeles desde el segundo plano; consulte Sección de acceso limitado a los datos del portapapeles de Cambios de privacidad en Android 10 y Sección de datos del portapapeles de Mejoras de seguridad y privacidad en Android 10
  • El exploit StrandHogg 2.0 () ya no es posible (también se retroportó un parche para la vulnerabilidad a , y con la , si el fabricante publicó la actualización para un dispositivo); consulte , y

Android 11 (API 30) - Red Velvet Cake

Notas de la versión de Android 11 - Seguridad

  • El exploit de Task Hijacking (StrandHogg 1.0) (cuando otra aplicación establece su taskAffinity igual que la de la aplicación objetivo para engañar al usuario y hacer que la lance, incluso si el usuario tenía la intención de lanzar la aplicación objetivo y usó su icono legítimo) ya no es posible; consulte Ataque StrandHogg / vulnerabilidad de afinidad de tareas y Vulnerabilidad de Strandhogg
  • Las aplicaciones ya no pueden consultar información sobre otras aplicaciones instaladas de forma predeterminada; consulte Filtrado de visibilidad de paquetes en Android y Visibilidad de paquetes en Android 11
  • Los permisos en tiempo de ejecución se restablecen automáticamente para las aplicaciones no utilizadas; consulte Sección de restablecimiento automático de permisos de aplicaciones no utilizadas de Actualizaciones de permisos en Android 11 y Sección de restablecimiento automático de permisos de aplicaciones no utilizadas de Solicitar permisos en tiempo de ejecución
  • Se introdujo el Almacenamiento con ámbito, pero las aplicaciones aún pueden excluirse de él mediante requestLegacyExternalStorage; consulte Actualizaciones de almacenamiento en Android 11 y Sección de exclusión en su aplicación de producción de Casos de uso y prácticas recomendadas de almacenamiento de Android
  • Se agregó un autenticador independiente (no solo como respaldo) (PIN, patrón o contraseña) a

Android 12 (API 31) - Snow ConeMejoras de seguridad - Android 12

Notas de lanzamiento de Android 12

  • El indicador android:exported debe definirse explícitamente en los Manifiestos para componentes (Activities, Content Providers, etc.) que declaren Intent Filters, consulte la sección sobre exportación de componentes más segura de Cambios de comportamiento: aplicaciones orientadas a Android 12
  • Las Intents web genéricas se resuelven en la aplicación de navegador predeterminada del usuario a menos que la aplicación de destino esté aprobada para el dominio específico contenido en esa Intent web, consulte la sección de resolución de intenciones web de Cambios de comportamiento de Android 12: todas las aplicaciones
  • Se reemplazan más implementaciones BouncyCastle de algoritmos criptográficos por las de Conscrypt, consulte la sección sobre eliminación de la implementación de BouncyCastle de Cambios de comportamiento de Android 12: todas las aplicaciones
  • El usuario recibe una notificación si una aplicación accede por primera vez a datos del Portapapeles de otra aplicación, consulte la sección de notificación del sistema que se muestra cuando tu aplicación accede a datos del portapapeles de Copiar y pegar
  • Las aplicaciones ya no pueden cerrar Diálogos del sistema, consulte la sección de aplicaciones que no pueden cerrar diálogos del sistema de Cambios de comportamiento de Android 12: todas las aplicaciones
  • Mitigación de Tapjacking: se impide que las aplicaciones consuman eventos táctiles donde una superposición oscurece la aplicación, consulte Cloak & Dagger
  • Scoped Storage siempre aplicado, ya no es posible optar por no participar mediante , consulte

Android 13 (API 33) - Tiramisu

Mejoras de seguridad - Android 13

Notas de lanzamiento de Android 13 - Seguridad

  • Las Intents que no coinciden son bloqueadas por los Intent filters (las aplicaciones no pueden enviar una Intent al componente exportado de otra aplicación a menos que coincida completamente con el Intent filter definido por esta), consulte la sección sobre intents que deben coincidir con los intent filters declarados de las notas de lanzamiento de Android 13 y Android 13 QPR
  • Solo se permite el Cifrado basado en archivos (FBE), el Cifrado de disco completo (FDE) ya no se permite, ni siquiera para dispositivos actualizados desde una versión en la que sí se permitía
  • Los UIDs compartidos están obsoletos. Se usaban para compartir el acceso al sandbox entre dos o más aplicaciones y la capacidad de ejecutarse en el mismo proceso. Podían causar un comportamiento no determinista dentro del administrador de paquetes, por lo que se eliminarían en una versión futura de Android. Consulte Firma de aplicaciones
  • Soporte de Keymaster para primitivas criptográficas simétricas como AES (Advanced Encryption Standard), HMAC (Keyed-Hash Message Authentication Code) y algoritmos criptográficos asimétricos (incluyendo Elliptic Curve, RSA2048, RSA4096 y Curve 25519)
  • Se añade el permiso de tiempo de ejecución POST_NOTIFICATIONS para enviar notificaciones no exentas (incluidas las Foreground Services (FGS)) desde una aplicación, consulte permiso de notificación en tiempo de ejecución y android.permission.POST_NOTIFICATIONS
  • Las aplicaciones necesitan el permiso de tiempo de ejecución para mostrar Toasts cuando no están en primer plano. Esto puede ser muy contraintuitivo de explicar a los usuarios por qué la aplicación necesita permiso para publicar notificaciones si solo quieren mostrar mensajes Toast; además, los Toasts no se pueden asociar con . Consulte

Android 14 (API 34) - Upside Down Cake

Mejoras de seguridad - Android 14

Notas de seguridad de Android 14

  • Se introduce el requisito de targetSdk mínimo: las aplicaciones que apuntan a versiones de Android anteriores a Android 6 (API 23) ya no se pueden instalar. Esto significa que se puede asumir que las restricciones de seguridad (notablemente el manejo de permisos en tiempo de ejecución en este caso) introducidas con Android 6 (API 23) ahora se aplican a todas las aplicaciones instaladas en el dispositivo (se espera que este mínimo aumente con cada futura versión de Android), consulte la sección del nivel de API objetivo mínimo instalable de Cambios de comportamiento: todas las aplicaciones
  • El nombre de la aplicación que almacenó un archivo multimedia concreto se redacta por defecto (a menos que su nombre de paquete sea siempre visible para otras aplicaciones o que la aplicación que lo consulta tenga concedido el permiso QUERY_ALL_PACKAGES — que requiere una revisión manual especial de Google Play para conseguirlo), consulte la sección sobre nombres de paquete de propietarios de medios que podrían redactarse de Cambios de comportamiento: todas las aplicaciones
  • Se añade una descripción a las solicitudes de permiso de ubicación que explica por qué una aplicación podría necesitar este permiso.
  • Mejoras significativas en Hardware-assisted AddressSanitizer (HWASan), que se introdujo en Android 10 como una herramienta de detección de errores de memoria similar al obsoleto AddressSanitizer, al que reemplaza.
  • Se añade soporte para rechazar conexiones celulares con cifrado nulo, garantizando que el tráfico de voz y SMS de conmutación de circuitos esté siempre cifrado y protegido contra la interceptación pasiva por aire, consulte Android 14 presenta funciones de seguridad de conectividad celular sin precedentes

Android 15 (API 35) - Vanilla Ice Cream

Notas de seguridad de Android 15

  • Las aplicaciones que apuntan a versiones de Android anteriores a Android 7 (API 24) ya no se pueden instalar. Esto significa que se puede asumir que las restricciones de seguridad introducidas con Android 7 (API 24) ahora se aplican a todas las aplicaciones instaladas en el dispositivo, consulte la sección de aumento de la versión mínima del SDK objetivo de 23 a 24 de Cambios de comportamiento: todas las aplicaciones
  • El sistema ahora solicita datos biométricos (si están registrados) al cambiar el modo USB y el tiempo de espera de la pantalla, consulte Android 15 verificará que eres tú cuando te conectes a una PC
  • Mayor mitigación para el secuestro de tareas (StrandHogg): si la actividad superior finaliza una tarea, Android volverá a la tarea que estaba activa por última vez. Además, si una actividad que no es la superior finaliza su tarea, Android volverá a la pantalla de inicio; no bloqueará la finalización de esta actividad no superior, consulte la sección de otros cambios de Cambios de comportamiento: aplicaciones orientadas a Android 15 o versiones posteriores
  • Mayor mitigación para el secuestro de tareas (StrandHogg): ya no se pueden lanzar actividades arbitrarias desde otras aplicaciones dentro de tu propia tarea, consulte la sección de otros cambios de Cambios de comportamiento: aplicaciones orientadas a Android 15 o versiones posteriores
  • Mitigación para atacantes que abusan de PendingIntents mal configurados: los creadores de PendingIntent ahora bloquean los lanzamientos de actividades en segundo plano de forma predeterminada si tu aplicación apunta a Android 15 (API 35), consulte la sección de otros cambios de Cambios de comportamiento: aplicaciones orientadas a Android 15 o versiones posteriores
  • De forma predeterminada, las aplicaciones ya no pueden traer la pila de tareas al primer plano a menos que el creador del PendingIntent permita privilegios de lanzamiento de actividades en segundo plano o que el remitente tenga privilegios de lanzamiento de actividades en segundo plano, si tu aplicación apunta a Android 15 (API 35), consulte

Android 16 (API 36) - Baklava

Notas de seguridad de Android 16* Seguridad predeterminada añadida contra los ataques de redirección de Intents en general, bloqueando el lanzamiento de Intents recibidos de otras apps, p. ej. envueltos como un extra en el Intent que lanza la app actual; consulta la sección Mejora de la seguridad contra ataques de redirección de Intents de Cambios de comportamiento: todas las apps

  • Nueva protección para la privacidad de la ubicación del usuario frente a apps maliciosas durante el flujo de emparejamiento de dispositivos complementarios. Todas las apps complementarias que se ejecutan en Android 16 ya no reciben notificación directa del tiempo de espera de descubrimiento mediante RESULT_DISCOVERY_TIMEOUT. En su lugar, el usuario recibe una notificación de los eventos de tiempo de espera con un diálogo visual. Cuando el usuario descarta el diálogo, la app es alertada del fallo de asociación con RESULT_USER_REJECTED; consulta la sección Las apps complementarias ya no reciben notificación de los tiempos de espera de descubrimiento de Cambios de comportamiento: todas las apps
  • MediaStore#getVersion() ahora será única para cada app. Esto elimina las propiedades identificativas de la cadena de versión para prevenir su abuso y uso en técnicas de huella digital; consulta la sección Restricción de la versión de MediaStore de Cambios de comportamiento: apps orientadas a Android 16 o superior y el método getVersion de MediaStore
  • Las apps pueden optar por la resolución estricta de Intents mediante su manifiesto. Los Intents más seguros (introducidos originalmente en Android 15 como parte de StrictMode) significan que los Intents deben tener una acción no nula y coincidir con el filtro de Intents de la app de destino para poder entregarse. Ahora se puede aplicar cualquiera de estas dos reglas, o solo la coincidencia con el filtro de Intents; consulta la sección Intents más seguros de Cambios de comportamiento: apps orientadas a Android 16 o superior y, más concretamente, la

Android 17 (API 37) - Cinnamon Bun

Notas de la versión de seguridad de Android 17

  • Introduce el Selector de contactos de Android, una interfaz estandarizada y navegable para que los usuarios compartan contactos con tu app sin necesidad del permiso READ_CONTATCS; consulta la sección Selector de contactos de Android de Funciones y APIs
  • Ya no se permite el tráfico de bucle local entre perfiles; consulta la sección Bloqueo del tráfico de bucle local entre perfiles de Cambios de comportamiento: todas las apps
  • Se aplica un límite (50,000 claves para apps que no son del sistema y orientadas a Android 17) al número de claves que una app puede crear en Android Keystore para proteger este recurso compartido, ya que este almacenamiento es limitado y se comparte entre apps. Si una app intenta crear claves más allá del límite, la creación falla con una KeyStoreException; consulta la sección Límites de Keystore por app de Cambios de comportamiento: todas las apps
  • Nuevas capacidades de detección para StrictMode (esto se aplicará de forma predeterminada en Android 18): Actualmente, si una app lanza un intent con una URI que tiene la acción ACTION_SEND, ACTION_SEND_MULTIPLE o ACTION_IMAGE_CAPTURE, el sistema concede automáticamente los permisos de lectura y escritura de la URI a la app de destino. A partir de Android 18, el sistema ya no concederá automáticamente estos permisos; consulta la sección Restricción de las concesiones implícitas de URI de Cambios de comportamiento: todas las apps
  • Habilita la Transparencia de certificados de forma predeterminada para apps orientadas a Android 17 o superior; consulta la sección Habilitar CT de forma predeterminada de Cambios de comportamiento: apps orientadas a Android 17 o superior
Descargar herramienta
  • Se introdujo el Cifrado basado en archivos (FBE), pero su implementación es opcional por parte de los fabricantes; consulte Sección de arranque directo de Android 7.0 para desarrolladores, Soporte del modo de arranque directo y Cifrado
  • Configuración de SELinux actualizada: mayor endurecimiento del sandbox de aplicaciones, división de la pila de mediaserver en procesos más pequeños con permisos reducidos (mitigación para Stagefright); consulte Security-Enhanced Linux en Android
  • Actualización a Keymaster 3 con capas de abstracción de hardware (HAL) reescritas en lenguaje de definición de interfaz de HAL (HIDL) y en C++ (en comparación con las HAL heredadas que estaban escritas en C) con soporte de atestación de ID; consulte Keystore respaldado por hardware, Funciones de Keymaster y Atestación de claves e ID
  • Se introdujo Project Treble (solo los dispositivos lanzados con esta versión son compatibles con Project Treble; los que se actualicen no lo recibirán), separando el código de proveedor de bajo nivel del framework del sistema Android y permitiendo una entrega más sencilla de actualizaciones de seguridad; consulte Aquí llega Treble: una base modular para Android y Treble más uno es igual a cuatro
  • SELinux actualizado para trabajar con Treble. La política de SELinux permite a los fabricantes y proveedores de SOC actualizar sus partes de la política de forma independiente de la plataforma y viceversa; consulte Security-Enhanced Linux en Android
  • Mayor endurecimiento de la pila de medios: los Hardware Abstraction Layers (HAL) pasaron de ejecutarse en un proceso compartido a ejecutarse en sus propios procesos aislados.
  • Para permitir la instalación de aplicaciones de fuentes desconocidas (es decir, que no provienen de Google Play), las aplicaciones necesitan un permiso explícito otorgado por el usuario para la aplicación en particular en la configuración de Android (y los usuarios también pueden revocar dicho permiso y administrarlo por aplicación en cualquier momento); consulte Sección de aceptación del usuario para aplicaciones y fuentes desconocidas de Publica tu aplicación y Sección de seguridad de Cambios de comportamiento de Android 8.0 para todas las aplicaciones
  • Se introdujo BiometricPrompt, que estandariza la interfaz de usuario que se muestra durante la autenticación biométrica y proporciona a las aplicaciones una mejor API más difícil de usar incorrectamente; la solución anterior, FingerprintManager, queda obsoleta; consulte Mostrar un diálogo de autenticación biométrica
  • CVE-2020-0096
    Android 8.0
    8.1
    9.0
    actualización de seguridad de mayo de 2020
    Ataque StrandHogg / vulnerabilidad de afinidad de tareas
    Explicación de la explotación de StrandHogg 2.0: por qué los usuarios y los desarrolladores de aplicaciones Android deberían preocuparse
    Vulnerabilidad de Strandhogg
  • Se introdujo Project Mainline (solo los dispositivos lanzados con esta versión son compatibles con Project Mainline; los que se actualicen a ella no pueden obtenerlo), que se basa en Treble, introducido con Android 9 (API 26). Esto simplifica y agiliza aún más las actualizaciones de Android. Las actualizaciones de Mainline, más conocidas como Google Play System Updates, permiten entregar componentes AOSP seleccionados más rápidamente (la lista de componentes actualizables crece con las versiones más recientes de Android), sin necesidad de una actualización OTA completa del fabricante del teléfono; consulte Un sistema operativo más fresco con los proyectos Treble y Mainline y ¿Qué son las Google Play System Updates en Android y son importantes?
  • DEVICE_CREDENTIAL
    BiometricPrompt
  • Los Toasts con vistas personalizadas (establecidas mediante setView) ya no se pueden lanzar desde el segundo plano. Esto sirve para mitigar ciertos ataques de Tapjacking que se basaban en que estos oscurecían la interfaz de usuario de una aplicación víctima. Tenga en cuenta que el método setView completo está obsoleto en Android 11 (API 30). Consulte la documentación del método setView de Toast
  • requestLegacyExternalStorage
    la sección de exclusión voluntaria en tu aplicación de producción de Casos de uso y prácticas recomendadas de almacenamiento de Android
  • Nueva opción para otorgar solo permiso para acceder a la ubicación aproximada
  • Nuevos indicadores de privacidad en la barra de estado para indicar al usuario cuándo una aplicación usa la cámara o el micrófono
  • Se introduce la API BiometricManager.Strings que proporciona cadenas localizadas para aplicaciones que usan BiometricPrompt para la autenticación.
  • Se añadió soporte para sensores de huellas dactilares bajo la pantalla
  • Se introduce el Lenguaje de definición de interfaz de Android para huellas dactilares (AIDL)
  • Se añade el indicador FLAG_SECURE para los avisos de credencial biométrica o del dispositivo (PIN, patrón o contraseña), tanto para desbloquear el dispositivo como para BiometricPrompt en aplicaciones; esto significa que no se pueden tomar capturas de pantalla de estas pantallas y además aparecen en negro en las comparticiones de pantalla, consulte el código fuente de com.android.systemui.biometrics.AuthContainerView en Android Code Search
  • Se introducen los Private Compute Services como una partición segura para procesar datos sensibles del usuario en el dispositivo, utilizados por funciones impulsadas por IA como Live Caption, Now Playing y Smart Reply. Google lo define como un "entorno de procesamiento de datos seguro y aislado dentro del sistema operativo Android que te da control sobre los datos que contiene, como decidir si, cómo y cuándo se comparten con otros". Consulte Presentación de Android’s Private Compute Services, Google explica oficialmente cómo funciona Android's Private Compute Core y Documento técnico de la arquitectura de Android Private Compute Core
  • Soporte del lenguaje Rust para el desarrollo de la plataforma
  • Los Toasts se limitan a dos líneas de texto y muestran el icono de la aplicación para que los usuarios puedan identificar qué aplicación los muestra, consulte la sección de rediseño de Toast de Cambios de comportamiento: aplicaciones orientadas a Android 12 y la descripción general de Toasts
  • canales de notificación
    el código fuente de NotificationManagerService
  • Se añade una solicitud por uso para las aplicaciones que piden acceso a todos los registros del dispositivo, lo que da a los usuarios la capacidad de permitir o denegar el acceso, consulte Administra los registros de tu dispositivo en Android
  • Se introduce el Android Virtualization Framework (AVF), que reúne diferentes hipervisores bajo un mismo marco con APIs estandarizadas.
  • Se introduce el esquema de firma de APK v3.1, y todas las nuevas rotaciones de clave que usan apksigner usarán el esquema de firma v3.1 por defecto para la rotación dirigida a Android 13 y versiones posteriores.
  • Se introduce la Configuración restringida para impedir que las aplicaciones descargadas de fuentes externas (instaladas sin usar la API de instalación basada en sesiones) obtengan permisos considerados especialmente peligrosos por Google (los usuarios aún pueden otorgar estos permisos manualmente en la Configuración de Android). Actualmente esto se aplica a la Accesibilidad y a tener un Notification Listener, consulte la función de configuración restringida de Android 13 bloqueará las aplicaciones maliciosas para que no accedan a tus notificaciones. Ten en cuenta, sin embargo, que las aplicaciones maliciosas conscientes de esta restricción pueden eludirla instalando otra aplicación mediante dicha API de instalación basada en sesiones después de instalarse, por lo que las restricciones no se aplican a la segunda aplicación.
  • Se añade soporte para múltiples IMEIs
  • AES-HCTR2 es ahora el modo preferido de cifrado de nombres de archivo para dispositivos con instrucciones criptográficas aceleradas.
  • Si una aplicación apunta a Android 14 y usa Dynamic Code Loading (DCL), todos los archivos cargados dinámicamente deben marcarse como de solo lectura o, de lo contrario, el sistema lanzará una Exception, consulte la sección sobre carga dinámica de código más segura de Cambios de comportamiento: aplicaciones orientadas a Android 14 o versiones posteriores
  • Se añade soporte para actualizar los certificados raíz mediante Project Mainline o más conocidos como Google Play System Updates, de modo que ya no se requiere una actualización OTA completa de Android para introducir nuevos certificados CA o eliminar los revocados, consulte Android 14 hace que los certificados raíz se puedan actualizar a través de Google Play para proteger a los usuarios de CAs maliciosas
  • la sección de otros cambios de Cambios de comportamiento: aplicaciones orientadas a Android 15 o versiones posteriores
  • Las ventanas no visibles ahora están bloqueadas para ser consideradas en los lanzamientos de actividades en segundo plano. Esto mitiga los ataques de Denial of Service (DoS) y los anuncios emergentes, y también proporciona mitigación contra el tapjacking total o parcial y el phishing a pantalla completa, consulte la sección de otros cambios de Cambios de comportamiento: aplicaciones orientadas a Android 15 o versiones posteriores
  • Nuevas capacidades de detección para StrictMode (esto se aplicará por defecto en Android 16): las Intents que apuntan a componentes específicos deben coincidir con precisión con las especificaciones del intent-filter del objetivo. Si envías una intent para iniciar la actividad de otra aplicación, el componente de intent de destino debe alinearse con los intent-filters declarados de la actividad receptora, y las Intents sin acción (acción establecida en null) ya no coincidirán con ningún intent-filter. Esto significa que las intents utilizadas para iniciar actividades o servicios deben tener una acción claramente definida, consulte la sección de Intents más seguras de Cambios de comportamiento: aplicaciones orientadas a Android 15 o versiones posteriores
  • El creador de la PendingIntent se trata como el remitente de la intent envolvente, no como el remitente de la intent pendiente, consulte la sección de Intents más seguras de Cambios de comportamiento: aplicaciones orientadas a Android 15 o versiones posteriores
  • Google Play Protect requiere confirmación biométrica o de credencial del dispositivo (PIN, contraseña o patrón que se usa para desbloquear el dispositivo) antes de instalar aplicaciones de fuentes externas que apuntan a Android 10 (API 29) o versiones anteriores. Esto es parte de un esfuerzo continuo de Play Protect para combatir aplicaciones maliciosas, y es probable que aparezcan más solicitudes similares (posiblemente incluso sin requerir una nueva versión del sistema operativo), consulte Google añadirá una capa extra de protección al instalar aplicaciones sospechosas (análisis de APK)
  • Fallar al proporcionar las credenciales correctas a un BiometricPrompt muchas veces (5) a partir de ahora bloquea el propio dispositivo. Si una credencial biométrica (p. ej., huella dactilar) no se reconoce esa cantidad de veces, el dispositivo solo se puede desbloquear con una credencial de dispositivo segura (PIN, patrón o contraseña). Además, si esa ya se usó sin éxito, debe pasar un tiempo de espera de 60 segundos antes de que el dispositivo pueda desbloquearse. Esto también conlleva un cambio de comportamiento para el BiometricPrompt: no puede "recurrir" a las credenciales del dispositivo después de fallar con datos biométricos para completar la autenticación del usuario. Ten en cuenta que el usuario aún puede usar credenciales del dispositivo por elección mediante un botón en la solicitud si ese autenticador está permitido (y si no ha fallado la solicitud demasiadas veces). Cuando el dispositivo se bloquea, la solicitud se cancelará y será necesario activar una nueva solicitud después de desbloquear el dispositivo para que la autenticación tenga éxito. Consulte Android 15 se asegura de que los ladrones no puedan vaciar tu cuenta bancaria si roban tu teléfono desbloqueado
  • sección Implementación
  • Cuando una app solicite permisos de fotos y vídeos, los usuarios que opten por limitar el acceso a los medios seleccionados verán preseleccionadas en el selector de fotos las fotos de propiedad de la app. Los usuarios pueden deseleccionar cualquiera de estos elementos preseleccionados, lo que revocará el acceso de la app a esas fotos y vídeos; consulta la sección Fotos de propiedad de la app de Cambios de comportamiento: apps orientadas a Android 16 o superior
  • Se añade soporte para certificados de atestación de KeyMint (antes Keymaster) versión 4.0. Los certificados KeyMint 4.0 incluyen un nuevo campo moduleHash en la estructura KeyDescription, que puede utilizarse para verificar la integridad de los módulos APEX cargados; consulta la sección Integridad del dispositivo de las notas de la versión de Android 16 y la atestación de claves e ID
  • Permite optar por la Transparencia de certificados, que está deshabilitada de forma predeterminada, pero se habilitará en Android 17; consulta la sección Exclusión voluntaria de la transparencia de certificados de Configuración de seguridad de red