GrapheneOS denuncia a Google por reservarse parches y APIs de Android 17 QPR1

  • GrapheneOS acusa a Google de no publicar en AOSP las nuevas APIs y parches de seguridad de Android 17 QPR1.
  • Los Pixel tendrían una ventaja de hasta tres meses sobre el resto de fabricantes, dejando vulnerables a otros dispositivos.
  • El proyecto anuncia su colaboración con Motorola para futuros móviles en 2027.
  • Secure Paste, la nueva función para proteger el portapapeles, ya se ha integrado en GrapheneOS.

Imagen de GrapheneOS

La relación entre el proyecto de código abierto GrapheneOS y Google ha vuelto a tensarse. Esta vez, el motivo no es una simple discrepancia de diseño, sino una acusación directa: la compañía de Mountain View estaría reteniendo novedades clave de Android 17 QPR1, tanto APIs como parches de seguridad, para dejarlos en exclusiva en sus teléfonos Pixel. El resto de fabricantes y ROMs alternativas tendrían que esperar meses para acceder a ese código, lo que deja a muchos usuarios sin protección frente a vulnerabilidades críticas.

GrapheneOS, conocido por su obsesión con la privacidad y la seguridad, ha decidido alzar la voz a través de su equipo. Tras analizar la última actualización trimestral de Android, el grupo ha detectado que Google no ha liberado en AOSP (Android Open Source Project) una serie de APIs y correcciones que sí están presentes en la versión que reciben los Pixel. Esta situación, que no se veía desde Android Honeycomb, supone un cambio de rumbo en la transparencia del ecosistema y abre un debate sobre las prácticas anticompetitivas de Google.

Android 17
Artículo relacionado:
Android 17 se prepara para su llegada con más privacidad y la gran actualización de Motorola

La polémica de Android 17 QPR1 y el AOSP

GrapheneOS y Android

Según el equipo de GrapheneOS, Android 17 QPR1 es la primera versión desde Android Honeycomb (3.x) que incorpora nuevas API para desarrolladores sin publicarlas simultáneamente en AOSP. Estas API son, por ahora, exclusivas del sistema operativo Pixel, lo que significa que el resto de marcas no pueden utilizarlas ni adaptarlas. La documentación oficial de Android ya muestra diferencias entre Android 17 y Android 17 QPR1, y aunque Google ha proporcionado imágenes de la versión para desarrolladores, esto no resuelve el problema de acceso al código fuente.

El proyecto afirma que había logrado adaptar su código a Android 17 QPR1 unas semanas antes del lanzamiento del 15 de septiembre, pero no puede distribuirlo porque carece de permisos para publicar ciertos componentes. Esto les obliga a recurrir a la ingeniería inversa sobre el firmware de los Pixel para trasladar las correcciones a su sistema, una tarea que consume tiempo y recursos. La falta de transparencia en AOSP no solo afecta a GrapheneOS, sino a cualquier desarrollador o fabricante que desee ofrecer su propia versión de Android.

El problema no se limita a las APIs. GrapheneOS también ha señalado que el boletín de seguridad de Pixel de septiembre incluye parches adicionales para vulnerabilidades que afectan a componentes estándar de la plataforma Android. Esas mismas vulnerabilidades también están presentes en dispositivos de otras marcas, pero no aparecen en el boletín general de Android publicado por Google. De esta manera, los Pixel recibirían esas correcciones en septiembre, mientras que el resto de fabricantes tendrían que esperar hasta diciembre con Android 17 QPR2, lo que supone una ventana de tres meses en la que muchos usuarios quedan desprotegidos.

Android 17
Artículo relacionado:
Android 17: Samsung y Motorola preparan la actualización en sus móviles

Parches de seguridad y ventaja competitiva para Pixel

GrapheneOS seguridad

GrapheneOS considera que esta práctica es «muy cuestionable» y que otorga a Google una ventaja competitiva injusta sobre sus propios socios OEM. En su opinión, Google no debería restringir el acceso al código estándar de la plataforma, ya que eso ralentiza la adopción de mejoras de seguridad en todo el ecosistema. De hecho, el proyecto ha llegado a preguntarse si el equipo legal de Google es consciente de lo que está ocurriendo, insinuando posibles implicaciones legales.

La respuesta de GrapheneOS no se ha hecho esperar. Para mitigar esta situación, el grupo ha confirmado que está trabajando en la retrocompatibilidad del firmware, controladores y HAL de Pixel desde Android 17 QPR1 a Android 17. También ha anunciado una colaboración con Motorola para futuros dispositivos que llegarían en 2027, y que utilizarán procesadores Snapdragon. Esta alianza permitiría a GrapheneOS contar con el firmware y el código de controladores oficiales, lo que simplificaría el desarrollo y distribución de su sistema. Así, los Pixel, que durante años fueron los únicos terminales recomendados por el proyecto, podrían perder ese estatus si Google continúa con esta política de exclusividad.

Mientras tanto, el debate sobre la apertura de Android sigue abierto. Google aún no ha respondido a las acusaciones, pero la decisión de GrapheneOS de buscar alternativas en Motorola demuestra que la confianza en el hardware de Google se ha resentido. La pelota está en el tejado de Mountain View, y el tiempo dirá si esta controversia se queda en un simple cruce de acusaciones o si provoca un cambio real en la política de publicación del código de Android.

Liberux NEXX características-0
Artículo relacionado:
Liberux NEXX: el móvil Linux más potente y privado explicado a fondo

Secure Paste: una función de privacidad adicional

En medio de esta polémica, GrapheneOS también ha anunciado la integración de Secure Paste, una función que permitirá pegar contenido en el portapapeles sin que las aplicaciones puedan leerlo. Esta característica reemplaza el acceso al portapapeles basado en API, que el proyecto considera problemático porque permite que aplicaciones invasivas lean datos sensibles como contraseñas o códigos de un solo uso. Secure Paste añade un botón de pegado seguro en el teclado estándar y se integra con los servicios de accesibilidad y atajos. Con esta herramienta, los usuarios de GrapheneOS podrán evitar que apps de terceros accedan a su portapapeles de forma automática, una reivindicación más en su lucha por la privacidad.

En definitiva, GrapheneOS ha puesto sobre la mesa un problema que trasciende su propio proyecto: hasta qué punto Google puede reservarse actualizaciones de seguridad para sus Pixel sin que el resto del ecosistema se entere. La compañía no ha dado su versión de los hechos, pero la decisión de GrapheneOS de mirar hacia Motorola deja claro que la confianza en el hardware de Google se ha resquebrajado. Mientras tanto, los usuarios de Android de otras marcas se preguntan si sus datos estarán protegidos al mismo nivel que los de los Pixel, o si tendrán que esperar meses para recibir parches que ya deberían estar disponibles para todos. La comunidad, al menos, ya tiene una nueva herramienta para proteger su portapapeles con Secure Paste, pero la guerra por la transparencia de Android parece lejos de terminar.

Jolla Phone
Artículo relacionado:
Jolla Phone, el regreso del móvil Linux europeo centrado en la privacidad

Añadir como fuente preferida en Google