
La relación entre el proyecto de código abierto GrapheneOS y Google ha vuelto a tensarse. Esta vez, el motivo no es una simple discrepancia de diseño, sino una acusación directa: la compañÃa de Mountain View estarÃa reteniendo novedades clave de Android 17 QPR1, tanto APIs como parches de seguridad, para dejarlos en exclusiva en sus teléfonos Pixel. El resto de fabricantes y ROMs alternativas tendrÃan que esperar meses para acceder a ese código, lo que deja a muchos usuarios sin protección frente a vulnerabilidades crÃticas.
GrapheneOS, conocido por su obsesión con la privacidad y la seguridad, ha decidido alzar la voz a través de su equipo. Tras analizar la última actualización trimestral de Android, el grupo ha detectado que Google no ha liberado en AOSP (Android Open Source Project) una serie de APIs y correcciones que sà están presentes en la versión que reciben los Pixel. Esta situación, que no se veÃa desde Android Honeycomb, supone un cambio de rumbo en la transparencia del ecosistema y abre un debate sobre las prácticas anticompetitivas de Google.
La polémica de Android 17 QPR1 y el AOSP
Según el equipo de GrapheneOS, Android 17 QPR1 es la primera versión desde Android Honeycomb (3.x) que incorpora nuevas API para desarrolladores sin publicarlas simultáneamente en AOSP. Estas API son, por ahora, exclusivas del sistema operativo Pixel, lo que significa que el resto de marcas no pueden utilizarlas ni adaptarlas. La documentación oficial de Android ya muestra diferencias entre Android 17 y Android 17 QPR1, y aunque Google ha proporcionado imágenes de la versión para desarrolladores, esto no resuelve el problema de acceso al código fuente.
El proyecto afirma que habÃa logrado adaptar su código a Android 17 QPR1 unas semanas antes del lanzamiento del 15 de septiembre, pero no puede distribuirlo porque carece de permisos para publicar ciertos componentes. Esto les obliga a recurrir a la ingenierÃa inversa sobre el firmware de los Pixel para trasladar las correcciones a su sistema, una tarea que consume tiempo y recursos. La falta de transparencia en AOSP no solo afecta a GrapheneOS, sino a cualquier desarrollador o fabricante que desee ofrecer su propia versión de Android.
El problema no se limita a las APIs. GrapheneOS también ha señalado que el boletÃn de seguridad de Pixel de septiembre incluye parches adicionales para vulnerabilidades que afectan a componentes estándar de la plataforma Android. Esas mismas vulnerabilidades también están presentes en dispositivos de otras marcas, pero no aparecen en el boletÃn general de Android publicado por Google. De esta manera, los Pixel recibirÃan esas correcciones en septiembre, mientras que el resto de fabricantes tendrÃan que esperar hasta diciembre con Android 17 QPR2, lo que supone una ventana de tres meses en la que muchos usuarios quedan desprotegidos.
Parches de seguridad y ventaja competitiva para Pixel
GrapheneOS considera que esta práctica es «muy cuestionable» y que otorga a Google una ventaja competitiva injusta sobre sus propios socios OEM. En su opinión, Google no deberÃa restringir el acceso al código estándar de la plataforma, ya que eso ralentiza la adopción de mejoras de seguridad en todo el ecosistema. De hecho, el proyecto ha llegado a preguntarse si el equipo legal de Google es consciente de lo que está ocurriendo, insinuando posibles implicaciones legales.
La respuesta de GrapheneOS no se ha hecho esperar. Para mitigar esta situación, el grupo ha confirmado que está trabajando en la retrocompatibilidad del firmware, controladores y HAL de Pixel desde Android 17 QPR1 a Android 17. También ha anunciado una colaboración con Motorola para futuros dispositivos que llegarÃan en 2027, y que utilizarán procesadores Snapdragon. Esta alianza permitirÃa a GrapheneOS contar con el firmware y el código de controladores oficiales, lo que simplificarÃa el desarrollo y distribución de su sistema. AsÃ, los Pixel, que durante años fueron los únicos terminales recomendados por el proyecto, podrÃan perder ese estatus si Google continúa con esta polÃtica de exclusividad.
Mientras tanto, el debate sobre la apertura de Android sigue abierto. Google aún no ha respondido a las acusaciones, pero la decisión de GrapheneOS de buscar alternativas en Motorola demuestra que la confianza en el hardware de Google se ha resentido. La pelota está en el tejado de Mountain View, y el tiempo dirá si esta controversia se queda en un simple cruce de acusaciones o si provoca un cambio real en la polÃtica de publicación del código de Android.
Secure Paste: una función de privacidad adicional
En medio de esta polémica, GrapheneOS también ha anunciado la integración de Secure Paste, una función que permitirá pegar contenido en el portapapeles sin que las aplicaciones puedan leerlo. Esta caracterÃstica reemplaza el acceso al portapapeles basado en API, que el proyecto considera problemático porque permite que aplicaciones invasivas lean datos sensibles como contraseñas o códigos de un solo uso. Secure Paste añade un botón de pegado seguro en el teclado estándar y se integra con los servicios de accesibilidad y atajos. Con esta herramienta, los usuarios de GrapheneOS podrán evitar que apps de terceros accedan a su portapapeles de forma automática, una reivindicación más en su lucha por la privacidad.
En definitiva, GrapheneOS ha puesto sobre la mesa un problema que trasciende su propio proyecto: hasta qué punto Google puede reservarse actualizaciones de seguridad para sus Pixel sin que el resto del ecosistema se entere. La compañÃa no ha dado su versión de los hechos, pero la decisión de GrapheneOS de mirar hacia Motorola deja claro que la confianza en el hardware de Google se ha resquebrajado. Mientras tanto, los usuarios de Android de otras marcas se preguntan si sus datos estarán protegidos al mismo nivel que los de los Pixel, o si tendrán que esperar meses para recibir parches que ya deberÃan estar disponibles para todos. La comunidad, al menos, ya tiene una nueva herramienta para proteger su portapapeles con Secure Paste, pero la guerra por la transparencia de Android parece lejos de terminar.




