Artículo

Lista de verificación de seguridad para Android: lo esencial

Tu smartphone guarda conversaciones, fotos y acceso a apps bancarias y al correo del trabajo: muchos más datos personales de los que la mayoría de la gente imagina. A continuación tienes una lista práctica de qué conviene revisar y configurar en Android en 15-20 minutos, para cerrar los fallos más comunes y, a la vez, más fáciles de solucionar en la seguridad de tu dispositivo.

Por qué los permisos de las apps importan más de lo que crees

La mayoría de los consejos de seguridad para el teléfono se reducen a «usa una contraseña segura». En la práctica, sin embargo, el fallo más común son los permisos que se concedieron una vez a una app y que nadie volvió a revisar: acceso a la cámara, el micrófono, la ubicación, los archivos. Desde Android 6.0, el sistema utiliza el llamado modelo de permisos en tiempo de ejecución: los permisos «peligrosos» (contactos, cámara, ubicación, etc.) no se solicitan al instalar la app, sino en el momento en que realmente se van a usar, y el usuario puede concederlos o revocarlos por separado para cada app. Android 11 añadió la opción de conceder el acceso a la ubicación, el micrófono y la cámara una sola vez («solo esta vez»), y Android 13 dividió el acceso a los archivos multimedia en categorías independientes —fotos, vídeos, audio— en lugar de dar acceso a todo el almacenamiento de golpe.

Paso práctico: abre Ajustes → Privacidad → Gestor de permisos y revisa las categorías «Cámara», «Micrófono» y «Ubicación». Para las apps que no necesitan acceso constante (un editor de fotos o una app de chat, por ejemplo), elige «Solo mientras se usa la app» o «Preguntar cada vez» en lugar de «Permitir todo el tiempo». Aparte, comprueba que esté activada la eliminación automática de permisos para las apps que no se usan desde hace tiempo; suele llamarse algo así como «Quitar permisos si la app no se usa» y normalmente está activada por defecto.

Actualizaciones del sistema y parches de seguridad

Los parches de seguridad mensuales de Android cierran vulnerabilidades concretas, algunas de las cuales ya se están explotando en ataques reales. Puedes comprobar la fecha del último parche en Ajustes → Sistema → Actualización del sistema (o «Acerca del teléfono» → «Actualización de seguridad»). Si la fecha de la actualización está varios meses por detrás de la actual sin una explicación evidente, conviene buscar una actualización manualmente. Es igual de importante mantener actualizadas las propias apps: activa la actualización automática en Google Play, ya que muchas correcciones no llegan en una nueva versión de Android, sino en una actualización de una app o biblioteca concreta.

Pantalla de bloqueo y biometría

  • Usa un PIN de 6 cifras o más, o una contraseña alfanumérica, en lugar de un patrón de desbloqueo: un patrón es fácil de ver por encima del hombro o de reconstruir a partir de las marcas de los dedos en la pantalla.
  • Trata la biometría (huella digital, desbloqueo facial) como un complemento del PIN y no como el único método: es cómoda, pero conlleva matices legales y técnicos de desbloqueo que un código no tiene.
  • Desactiva la visualización del contenido de las notificaciones en la pantalla de bloqueo: así evitas la filtración de códigos de confirmación y mensajes si pierdes el teléfono.

Origen de las apps y comprobaciones antes de instalar

Instala las apps principalmente desde Google Play y activa el análisis de Google Play Protect (Play Store → icono de perfil → Play Protect). Si por algún motivo necesitas instalar un APK fuera de la tienda oficial, revisa qué permisos solicita la app antes de instalarla: si una app de linterna quiere acceso a tus contactos y tus SMS, eso es motivo para desconfiar, no para pulsar «instalar» sin pensarlo.

Contraseñas y autenticación en dos factores

La guía actual del NIST sobre gestión de identidad digital (SP 800-63B) traslada el foco de la «complejidad» obligatoria de la contraseña (caracteres especiales exigidos, cifras, cambios periódicos sin motivo) hacia la longitud y la unicidad: una frase de contraseña larga y única para cada servicio es, en la práctica, más resistente que una contraseña corta con un par de símbolos añadidos, y además es más fácil de recordar. Mantener en la cabeza decenas de contraseñas únicas no es realista, así que un gestor de contraseñas es una solución sensata; los criterios para elegir uno se explican en nuestra guía sobre cómo elegir un gestor de contraseñas fiable.

También conviene activar la autenticación en dos factores al menos en tu cuenta de Google y tu correo electrónico: son las cuentas que más se usan para recuperar el acceso a todo lo demás. Cómo hacerlo, y por qué «no es un paso extra, sino una protección real», se explica en detalle en nuestro artículo sobre la autenticación en dos factores.

Wi-Fi y conexiones de red

Las redes abiertas y sin contraseña de cafeterías, aeropuertos y hoteles no cifran el tráfico entre tu dispositivo y el punto de acceso, lo que las convierte en un punto de interceptación cómodo dentro de la misma red. Si necesitas iniciar sesión en una app bancaria o en tu cuenta personal a través de Wi-Fi público, tiene sentido usar una conexión cifrada por encima de la red; por ejemplo, la app de HamikVPN para Android cifra el tráfico de tu dispositivo y reduce el riesgo de interceptación justo en este tipo de situaciones. Más sobre los riesgos de las redes públicas y otras medidas de protección en nuestro artículo sobre cómo proteger tus datos en Wi-Fi público.

Copias de seguridad y Encontrar mi dispositivo

Desde Android 6, el cifrado del almacenamiento del dispositivo (cifrado basado en archivos) está activado por defecto, de modo que los datos de un teléfono perdido no se pueden leer sin desbloquear la pantalla, pero eso solo funciona si realmente tienes un PIN o una contraseña configurados para la pantalla de bloqueo, y no «deslizar para desbloquear». Conviene hacer, además, un par de cosas por separado:

  • Activa «Encontrar mi dispositivo» (Ajustes → Seguridad → Encontrar mi dispositivo) y comprueba una vez que realmente localiza tu teléfono a través de android.com/find o un servicio similar.
  • Configura copias de seguridad de los datos importantes (Google One o una copia local cifrada), para que perder el teléfono no signifique perder tus fotos y contactos.

Si pierdes el teléfono o te lo roban

  1. Usa «Encontrar mi dispositivo» para bloquear el teléfono a distancia y, si no es posible recuperarlo, inicia un borrado de datos.
  2. Cambia primero la contraseña de tu cuenta de Google (o de tu correo principal): el resto de servicios suelen depender de ella para la recuperación.
  3. Contacta con tu operador móvil para bloquear la tarjeta SIM y evitar que los códigos de confirmación se reciban por SMS en un dispositivo nuevo.
  4. Revisa la lista de sesiones activas en tu app bancaria y otras apps críticas, y cierra sesión en las que no reconozcas.

La lista rápida de 15 minutos

  • Comprueba la fecha del parche de seguridad y activa las actualizaciones automáticas de las apps.
  • Configura un PIN de 6 cifras o más en lugar de un patrón de desbloqueo, y oculta el contenido de las notificaciones en la pantalla de bloqueo.
  • Revisa el gestor de permisos: cámara, micrófono, ubicación; configúralos como «solo mientras se usa la app».
  • Activa Google Play Protect.
  • Usa contraseñas largas y únicas mediante un gestor de contraseñas, y activa la autenticación en dos factores en tu cuenta de Google.
  • Activa «Encontrar mi dispositivo» y compruébalo una vez.
  • En Wi-Fi público, usa una conexión cifrada para las apps bancarias y de trabajo.

Ninguno de estos pasos sustituye a los demás: son un conjunto de capas de protección independientes, y aplicarlos juntos es lo que reduce el número de escenarios de ataque realistas. Más sobre higiene digital y privacidad en el blog de HamikVPN, y puedes conocer la propia app para Android en la página de la app de HamikVPN.

Empieza con la prueba gratuita
3 días, sin tarjeta, cancela cuando quieras
Pruébalo gratis

Preguntas frecuentes

¿Necesito un antivirus independiente en Android si ya tengo Google Play Protect?
Play Protect analiza las apps al instalarlas y revisa periódicamente las que ya tienes, lo que cubre el escenario de riesgo principal para quienes solo instalan apps desde Google Play. Un antivirus independiente tiene más sentido si instalas APK con frecuencia fuera de la tienda oficial o usas el dispositivo en un entorno corporativo con requisitos más estrictos.
¿Cómo puedo saber qué parche de seguridad tiene instalado mi teléfono?
Abre Ajustes → Acerca del teléfono (o Ajustes → Sistema → Actualización del sistema) y comprueba la fecha de la "actualización de seguridad de Android". Si está varios meses por detrás de la fecha actual sin una razón evidente, conviene buscar una actualización manualmente o preguntar al fabricante por el calendario de soporte de tu modelo concreto.
¿Debo concederle a una app el acceso a la ubicación "Permitir todo el tiempo"?
Solo si realmente se necesita de forma continua, por ejemplo para navegación o para un rastreador que se ejecuta en segundo plano. Para la mayoría de las demás apps basta con "Solo mientras se usa la app" o el permiso de una sola vez disponible desde Android 11: así se limita la recopilación de datos de ubicación a esa sesión concreta con la app.
¿Una app de VPN protege contra el malware y el seguimiento basado en permisos?
No. Una VPN, incluida HamikVPN, cifra el tráfico entre tu dispositivo y la red y reduce el riesgo de interceptación de datos en redes Wi-Fi públicas, pero no sustituye la revisión de los permisos de las apps, las actualizaciones del sistema ni la autenticación en dos factores: son capas de protección independientes que conviene configurar juntas.