Guía para desarrolladores sobre las advertencias de Google Play Protect

Google Play Protect ofrece protección integrada y proactiva contra malware y software no deseado para ayudar a mantener seguros los dispositivos y los datos de los usuarios en dispositivos Android con los Servicios de Google Play.

En esta página, se incluye más información sobre cada una de las advertencias de Play Protect que pueden recibir los usuarios, con orientación para que los desarrolladores comprendan por qué una app se ve afectada por una advertencia de Play Protect y algunas alternativas o soluciones de uso común para resolver un problema antes de enviar una apelación a Google Play Protect.

Se bloqueó la app para proteger tu dispositivo

Mensaje que se muestra: "Esta app puede solicitar acceso a datos sensibles. Esto puede aumentar el riesgo de robo de identidad o fraude financiero".

Después de que el usuario selecciona un vínculo de instalación, aparece un diálogo emergente en el que se explica que la app está bloqueada.
Figura 1. Mensaje de Google Play Protect que aparece cuando an app is blocked during the installation process.

Motivo de esta notificación: Las aplicaciones que se descargan directamente de fuentes en línea, como navegadores web, apps de mensajería o administradores de archivos, suelen denominarse fuentes de carga lateral de Internet. Si estas aplicaciones también usan permisos sensibles (RECEIVE_SMS, READ_SMS, NOTIFICATION_LISTENER y ACCESSIBILITY), se consideran aplicaciones de alto riesgo porque estos permisos se usan con frecuencia de forma abusiva para cometer fraude financiero. Cuando un usuario intenta instalar una aplicación desde estas fuentes y se declara cualquiera de estos permisos sensibles, Google Play Protect bloqueará automáticamente la instalación. En segundo lugar, si se intenta inscribir dispositivos en la administración empresarial, también se bloquearán las apps de las mismas fuentes de carga lateral de Internet con los mismos permisos sensibles.

Acciones recomendadas para desarrolladores:

  • Asegúrate de que las aplicaciones sigan los lineamientos para desarrolladores y las prácticas recomendadas.
  • Asegúrate de que las APIs y los permisos se usen para los fines previstos.
  • Asegúrate de que tu aplicación use solo los permisos mínimos necesarios para llevar a cabo las funciones requeridas.
  • Asegúrate de que tu aplicación siga los lineamientos de privacidad y seguridad responsables.
  • Usa las APIs de SMS Retriever o de consentimiento del usuario en lugar del permiso READ_SMS cuando realices un proceso de verificación basado en SMS.
  • Ejemplos comunes (no exhaustivos) de casos de uso de permisos:
    • Ejemplos de SMS:
      • Permitido:
        • Apps cuyo objetivo principal es controlar el contenido de SMS o MMS
        • Apps que realizan copias de seguridad del contenido de SMS después de una divulgación destacada y el consentimiento del usuario
      • No permitido:
        • Apps que acceden al contenido de SMS o lo envían sin el consentimiento explícito del usuario
        • Apps que solicitan permisos de SMS con el único propósito de validar la verificación basada en SMS (En su lugar, usa las APIs de SMS Retriever o de consentimiento del usuario permitidas).
    • Ejemplos de Bind Notification Listener:
      • Permitido:
        • Apps de Salud y fitness que retransmiten notificaciones a sus respectivos dispositivos de hardware wearable.
        • Apps que agregan notificaciones para ayudar a los usuarios a concentrarse
        • Apps que muestran notificaciones en interfaces de usuario alternativas, por ejemplo, con widgets o lanzadores
      • No permitido:
        • Apps que acceden al contenido de las notificaciones sin el consentimiento explícito del usuario
        • Apps que ocultan o impiden las notificaciones de otras apps sin el consentimiento previo del usuario
    • Ejemplos de accesibilidad:
      • Permitido:
        • Apps de asistencia que aumentan la usabilidad de un dispositivo para usuarios con discapacidad visual
        • Apps de utilidad de lectura de pantalla que admiten la traducción de texto con el consentimiento del usuario
      • No permitido:
        • Apps que interactúan con otras apps o el dispositivo del usuario de cualquier manera sin el consentimiento explícito del usuario
        • Apps que se usan para extraer credenciales del usuario

Después de verificar que tu app cumpla con los lineamientos anteriores (incluidos los principios de software no deseado para dispositivos móviles y la aplicación potencialmente dañina según lo define Google Play Protect), si aún crees que tu app se bloqueó por error, puedes solicitar una apelación.

Se bloqueó la app dañina

Un diálogo emergente que explica por qué se bloqueó la app, junto con un vínculo "Entendido"
Figura 2. Mensaje que aparece cuando se bloquea una app dañina.

Mensajes que se muestran: Los detalles varían según el incumplimiento, según el tipo de malware o software no deseado para dispositivos móviles detectado.

Motivo de la notificación: El ecosistema de Android debe estar libre de comportamientos maliciosos. La aplicación se identificó como una aplicación potencialmente dañina y pertenece a una categoría de software malicioso o a una categoría de software no deseado para dispositivos móviles.

Acciones recomendadas para desarrolladores:

  • Verifica que tu aplicación siga los lineamientos para desarrolladores y las prácticas recomendadas.
  • Revisa que las APIs y los permisos se usen para los fines previstos y que no tergiversen el propósito del acceso a la API. Por ejemplo, no declares isAccessbilityTool="true" cuando tu app no sea una herramienta de accesibilidad.
  • Asegúrate de que tu aplicación use solo los permisos mínimos necesarios para llevar a cabo las funciones requeridas.
  • Confirma que tu aplicación siga los lineamientos de privacidad y seguridad responsables.
  • Valida que tu aplicación y los SDKs que se usen no contengan código malicioso ni problemas de seguridad que pongan en riesgo a los usuarios.
  • Asegúrate de que tus APKs usen encabezados APK/ZIP estándar válidos.
  • Después de revisar esta guía, si concluyes que tu aplicación no es una aplicación potencialmente dañina según lo define Google Play Protect y cumple con la Política de Software no Deseado, la Política de Software, y la guía anterior, y sigues recibiendo advertencias por error, puedes solicitar una apelación de la acción de Google Play Protect.
Los dos botones del diálogo, de arriba abajo, son Analizar app y
    No instalar la app
Figura 3: El diálogo Se recomienda analizar la app que muestra Google Play Protect.

Mensaje que se muestra: "Todavía no se verificó esta app con Play Protect. Para proteger tu dispositivo y los datos, antes de instalarla, envía información sobre la app a Google para que la analice".

Motivo de esta notificación: Google Play Protect realiza verificaciones de seguridad en el momento de la instalación para proteger a los usuarios mediante el análisis de apps en busca de código malicioso y permisos sensibles de aplicaciones desconocidas que se instalan en tu dispositivo. Si permites que se ejecuten análisis en la aplicación, Play Protect puede ayudar a reducir la probabilidad de que se instalen aplicaciones dañinas en el dispositivo de un usuario.

Acciones recomendadas para desarrolladores:

Advertencia de compatibilidad de la app para Android demasiado baja

El botón del diálogo es Aceptar para confirmar que el SDK de destino es demasiado bajo.
Figura 4: Un mensaje de Google Play Protect que notifica al usuario que se diseñó para una versión anterior de Android.

Mensaje que se muestra: "Esta app se diseñó para una versión anterior de Android, por lo que no incluye las protecciones de la privacidad más recientes".

Motivo de esta notificación: Estas advertencias de Play Protect solo se mostrarán si el atributo targetSdkVersion de la app es más de 2 versiones inferior al nivel de API actual de Android. Por ejemplo, un usuario con un dispositivo que ejecute Android 13 (API actual = 33) recibirá una advertencia cuando instale cualquier APK que tenga como objetivo un nivel de API inferior a 31. Las versiones de Android y los niveles de API correspondientes se pueden revisar en la página de nivel de API.

Si un dispositivo está por debajo de la API objetivo, no recibirá una advertencia. Todas las versiones nuevas de Android incluyen cambios que implican mejoras significativas de seguridad y rendimiento, y optimizan la experiencia del usuario de Android. Algunos de esos cambios solo se aplican a las apps que declaran su compatibilidad de forma explícita a través del atributo del manifiesto targetSdkVersion (el nivel de API objetivo). Si configuras la app para que tenga como objetivo un nivel de API reciente, esto garantiza que los usuarios se beneficien de mejoras importantes, mientras permite que la app aún pueda ejecutarse en versiones anteriores de Android. Orientar tu app a un nivel de API reciente también permite que esta aproveche las funciones más recientes de la plataforma para que los usuarios disfruten de ella.

Acciones recomendadas para desarrolladores:

Para garantizar la compatibilidad entre las versiones de Android, los desarrolladores deben asegurarse de que las versiones nuevas de las apps tengan como objetivo el nivel de API más reciente. Si quieres obtener asesoramiento sobre cómo cambiar el nivel de API objetivo de tu app, consulta la guía de migración.

Enviar la app para un control de seguridad

Los tres botones del diálogo, de arriba abajo, son Enviar siempre apps desconocidas, Enviar esta vez y No enviar
Figura 5. Un mensaje de Google Play Protect para enviar la app a un control de seguridad.

Mensaje que se muestra: "Esta app es desconocida para Play Protect. Para protegerte a ti y a los demás, envíala a Google para que se someta a un control de seguridad".

Motivo de esta notificación: Las aplicaciones desconocidas pueden representar un riesgo para los usuarios. Para los usuarios, enviar (una vez o siempre) esta aplicación a Google Play Protect para que la analice en busca de software malicioso potencial hará que desaparezca esta notificación. Las apelaciones no son relevantes y no quitarán este mensaje.

Acciones recomendadas para desarrolladores:

  • Revisa el estado de certificación de tu dispositivo.
  • Asegúrate de que Google Play Protect conozca tu aplicación para evitar que aparezca este diálogo para los usuarios.

Inscripción en DPC de Android Enterprise

Un diálogo emergente que explica por qué se bloqueó la app, junto con un vínculo "Entendido"
Figura 6. Mensaje que aparece cuando se bloquea un DPC no aprobado.

Mensajes que se muestran: "Esta app puede solicitar acceso a datos sensibles. Esto puede aumentar el riesgo de robo de identidad o fraude financiero".

Motivo de la notificación: Solo puedes aprovisionar dispositivos nuevos con métodos de Android Enterprise usando un controlador de políticas de dispositivos (DPC) aprobado. Si un DPC no es una app de administración aprobada por Android Enterprise, se bloqueará su instalación durante la inscripción.

Acciones recomendadas para desarrolladores: Para que Android Enterprise apruebe tu DPC para la administración de dispositivos, visita la página de asistencia para la aprobación de DPC.

Apelaciones

Apelar el estado de la app en Play Store

Puedes apelar la eliminación de la app de Google Play Store. Restableceremos las apps en las circunstancias adecuadas, incluso si se produjo un error y detectamos que tu app no incumple las Políticas del Programa para Desarrolladores de Google Play ni el Acuerdo de Distribución para Desarrolladores de Play. Para obtener más información sobre cómo apelar un incumplimiento de política, consulta Se eliminó mi app de Google Play.

Apelar el estado de advertencia de Play Protect

Puedes apelar el estado de clasificación de Google Play Protect de tu app.

Antes de enviar una apelación a Google Play Protect, te recomendamos que uses la guía anterior para comprender por qué una app se ve afectada por una advertencia de Play Protect y algunas alternativas o soluciones de uso común para resolver un problema.

Corregiremos la clasificación de las apps en las circunstancias adecuadas, incluso si se produjo un error y detectamos que tu app no incumple los principios de software no deseado para dispositivos móviles y no es una aplicación potencialmente dañina, según lo define Google Play Protect.

Después de asegurarte de que tu app cumpla con las políticas anteriores y, si aún crees que se bloqueó por error, puedes apelar la clasificación. Para ello, haz clic en el botón Presentar una apelación de Play Protect que se encuentra a continuación:

Presentar una apelación de Play Protect