Página principal de Proton

Problemas con Android Keystore

Lectura
2 minutos
Categoría
Seguridad móvil

Las aplicaciones de Proton (Proton Mail(nueva ventana), Proton VPN(nueva ventana), Proton Calendar(nueva ventana) y Proton Drive(nueva ventana)) en Android utilizan el sistema Android Keystore(nueva ventana) para cifrar su frase de contraseña y otros elementos confidenciales de inicio de sesión para mantenerlos seguros.

Este sistema debería funcionar el 100% del tiempo, pero en menos del 1% de los dispositivos Android, el Android Keystore resulta inestable o inutilizable. Esto se debe a una implementación defectuosa de la API de Android Keystore por parte de los fabricantes OEM.

Si nuestras aplicaciones detectan que este problema afecta a su dispositivo, verá una notificación preguntándole si desea:

  • Continuar
  • Obtener más información (lo que le llevará a esta página)
  • Cerrar sesión

Si decide Continuar, puede utilizar nuestras aplicaciones normalmente, pero sus activos confidenciales de inicio de sesión se almacenarán sin cifrar en una carpeta privada de su dispositivo. Esto claramente tiene implicaciones de seguridad que usted debe comprender antes de decidir si desea utilizar nuestras aplicaciones en los dispositivos afectados.

Sin embargo, lo primero que debe hacer es actualizar su dispositivo a la última versión de Android compatible con su fabricante. Puede encontrar instrucciones para hacerlo aquí(nueva ventana). Esto podría solucionar el problema. Si no es así, continúe leyendo.

¿Cuál es el riesgo?

Si decide Continuar, almacenaremos su frase de contraseña y otros activos de inicio de sesión en texto plano en la carpeta privada de la aplicación sin cifrar en su dispositivo. Aunque no es lo ideal desde el punto de vista de la seguridad, existen un par de factores mitigantes importantes:

1. Ninguna otra aplicación en su dispositivo puede acceder al contenido de la carpeta privada que utilizamos. Esto también significa que un adversario necesitaría acceso físico a su dispositivo para que exista algún riesgo de que acceda a sus claves y credenciales de inicio de sesión.

2. La mayoría de los dispositivos Android modernos tienen el cifrado de disco completo activado por defecto, y casi todos los demás dispositivos Android admiten la activación manual del cifrado de disco completo o el cifrado basado en archivos en el dispositivo. Si están activadas, estas sólidas protecciones de seguridad significan que incluso si un adversario tiene acceso físico a su dispositivo, es muy poco probable que pueda acceder a sus claves y credenciales de inicio de sesión de Proton.

¿Debería seguir utilizando aplicaciones de Proton en mi dispositivo Android?

Si su dispositivo es uno de menos del 1 % de los dispositivos Android afectados por este problema, debe evaluar cuidadosamente su modelo de amenaza.

La decisión es suya, pero bajo nuestro punto de vista, para los modelos de amenaza de la mayoría de las personas, y siempre que el cifrado de disco completo o el cifrado basado en archivos del fabricante (OEM) esté activado en el dispositivo, el riesgo que conlleva seguir utilizando nuestras aplicaciones es mínimo.