Respuesta rápida: "Ejecuta Android" no dice nada sobre el riesgo del kiosco. Cuatro capas deciden tu exposición — certificación AOSP vs GMS, la ventana de parches de seguridad, el endurecimiento del dispositivo y quién posee las actualizaciones durante la vida útil de la máquina en campo. Esto es lo que hay que verif
Descripción general
Respuesta corta: "Ejecuta Android" no te dice nada sobre si un kiosco es seguro, con soporte o actualizable. Para un terminal desatendido OEM/ODM, cuatro cosas determinan tu riesgo real: (1) si es AOSP simple o lleva certificación GMS de Google (CTS/GTS), (2) la versión de Android y su ventana garantizada de parches de seguridad, (3) si el dispositivo está endurecido y bloqueado en modo kiosco, y (4) quién envía actualizaciones de seguridad durante la vida útil en campo de 5 a 7 años de la máquina. A continuación, lo que hay que verificar y las preguntas que hay que incluir en tu RFQ.
Por qué "ejecuta Android" es una falsa tranquilidad
Android no es un producto: es una base de código abierto (AOSP) que cualquiera puede cargar en un hardware. Dos kioscos que ambos "ejecutan Android" pueden ser completamente diferentes en cuanto a riesgo: uno es un dispositivo comercial certificado y con soporte de actualizaciones; el otro es una compilación no certificada de una versión obsoleta de Android sin parches de seguridad y con el bootloader desbloqueado. Para un terminal desatendido que gestiona pagos o datos personales, esa diferencia es toda la decisión de compra, y sin embargo la mayoría de las fichas técnicas de proveedores la ocultan detrás de "Android 11" o "Android 13."
La verdadera pregunta del comprador no es qué Android . Es: ¿seguirá este dispositivo recibiendo correcciones de seguridad cuando esté situado en un espacio público en el cuarto año?
Las cuatro capas que realmente necesitas auditar
| Capa | Qué cubre | Qué solicitar |
|---|---|---|
| AOSP vs GMS | Android de código abierto simple vs la compilación certificada por Google con servicios de Play | Indica cuál de los dos, y si el dispositivo superó CTS/GTS en caso de que se declare GMS |
| Versión del SO y ventana de parches | La versión Android y la fecha de finalización garantizada de los parches de seguridad | La versión exacta, el nivel de parche de seguridad y el compromiso del proveedor de actualizar hasta X |
| Endurecimiento del dispositivo | Bootloader bloqueado, arranque verificado, sin root, modo kiosco/dedicado, puertos deshabilitados | Configuración por escrito: estado del bootloader, aplicación del modo kiosco, deshabilitados USB/depuración |
| Responsabilidad de las actualizaciones | Quién entrega los parches y el firmware durante la vida útil en campo | Parte nombrada, método (OTA/local), cadencia, y qué sucede si el OEM sale |
Observa que solo la primera capa trata sobre Google. Las otras tres —ventana de parches, endurecimiento, propiedad de las actualizaciones— son las que realmente fallan en el campo, y están completamente bajo el control del proveedor OEM/ODM. Ahí es donde una hoja de datos débil suele revelarse.
AOSP vs GMS: ¿cuál necesitas realmente?
Esta es la capa más malinterpretada. AOSP es la base de código abierto; es gratuito, no necesita licencia de Google, y es perfectamente adecuado para muchos kioscos de autoservicio que ejecutan una única aplicación personalizada. GMS (Google Mobile Services) añade los servicios de Play, la Play Store y las APIs de Google — pero para distribuir GMS legalmente debes superar las pruebas de compatibilidad de Google ("CTS", documentadas por Google en source.android.com ).
- Elige AOSP cuando el kiosco ejecuta una aplicación bloqueada, no necesita APIs de Google ni Play Store, y deseas un menor coste y menos dependencias. Es adecuado para terminales de autoservicio de manejo de efectivo y de propósito único donde el stack de software está totalmente controlado por ti.
- Elige GMS cuando tu aplicación depende de los servicios de Google Play, Maps, Push o la distribución de Play Store, o cuando tus compradores o sus auditores esperan un dispositivo comercial certificado por Google.
La trampa de adquisición es un proveedor que afirma "Android con Google Play" sin poder demostrar que superó las pruebas de compatibilidad. Si GMS está en el dispositivo, solicite el resultado de las pruebas CTS/GTS que cubra su modelo y compilación exactos; un dispositivo no certificado puede quedar bloqueado para los servicios de Google más adelante, lo cual es un riesgo real en toda una flota desplegada.
Versión y ventana de parches: el número que hay que exigir
"Android 13" no es un compromiso de soporte. Lo que importa es la ventana garantizada de parches de seguridad — la fecha hasta la cual el dispositivo seguirá recibiendo correcciones de seguridad. Un kiosco es un activo de 5–7 años; si el sistema operativo deja de recibir parches en el segundo año, cada año posterior es exposición no gestionada. Google publica los niveles actuales de parches de seguridad y los boletines mensuales en source.android.com , para que pueda verificar de forma independiente cualquier nivel de parches que cite un proveedor. Solicite:
- La versión exacta de Android y el nivel actual de parches de seguridad, que puede contrastar en los ajustes del dispositivo con los boletines publicados por Google;
- El compromiso por escrito del proveedor de entregar parches de seguridad hasta una fecha de calendario indicada, no solo "mientras haya soporte";
- Si las actualizaciones de versión mayor del sistema operativo son posibles en este hardware específico, o si el dispositivo queda congelado en su versión de lanzamiento durante toda su vida útil en campo;
- El mecanismo de entrega y la cadencia para distribuir esos parches a una flota ya desplegada (OTA firmado frente a sideload manual).
En un terminal desatendido y accesible al público, un sistema operativo no parcheable es una responsabilidad constante — y es invisible en una ficha técnica que solo indica el número de versión.
El hardening es donde se vulneran los despliegues de kioscos
Un kiosco es un dispositivo Android dejado solo con el público, y el hardening es lo que impide que un transeúnte lo convierta en un ordenador de uso general. Android proporciona API de dispositivo dedicado y de bloqueo de tareas precisamente para este propósito (consulta la descripción general de dispositivos dedicados de Google ), así que "no podemos hacerlo" no es una respuesta creíble. Verifica, por escrito, que el proveedor entrega el dispositivo con:
- Un gestor de arranque bloqueado y arranque verificado , de modo que la imagen del sistema operativo no se pueda reemplazar ni manipular en campo;
- Modo kiosco / dispositivo dedicado forzado mediante las API de bloqueo de tareas de la plataforma, de modo que el usuario no pueda salir al lanzador, a la configuración ni al navegador;
- USB, puertos ADB y de depuración deshabilitados en la compilación de producción, no solo ocultos en la interfaz de usuario;
- Sin acceso root y una lista blanca de aplicaciones controlada que limite el terminal a su función prevista;
- Una ruta de actualización firmada y gestionada en lugar de una instalación lateral manual que un técnico deba realizar in situ.
Pregunta si estas opciones se configuran para toda la flota de forma predeterminada, o solo cuando un comprador se acuerda de solicitarlas. Si el hardening es opcional y no está verificado, en la práctica está ausente. Si tu máquina también gestiona pagos, el hardening se solapa con el alcance de la aprobación de pagos — consulta la guía de auditoría PCI DSS/P2PE para kioscos de pago .
Titularidad de las actualizaciones: la pregunta que nadie plantea hasta el tercer año
Las flotas desatendidas fallan en la fase de mantenimiento, no en el lanzamiento. La pregunta decisiva es sencilla: ¿quién entrega los parches para esta flota en el cuarto año, y qué ocurre si nuestro proveedor desaparece? Una respuesta creíble de OEM/ODM nombra a una parte, un método, una cadencia y un mecanismo de respaldo; por ejemplo, que la imagen del SO y las credenciales del servidor de actualizaciones estén documentadas y en depósito de garantía, para que un segundo proveedor pueda hacerse cargo. Un vago "le daremos soporte" no es una respuesta para un activo de 5–7 años.
Preguntas de RFP para copiar y pegar para la capa Android
- ¿El dispositivo es AOSP o GMS? Si es GMS, proporcione la evidencia CTS/GTS que cubra este modelo y compilación exactos.
- Indique la versión exacta de Android, el nivel actual de parches de seguridad y la fecha de finalización garantizada de las actualizaciones de seguridad.
- ¿Se admiten actualizaciones de versión principal del SO en este hardware, o está congelado en la versión de envío?
- Proporcione la configuración de endurecimiento de producción: estado del gestor de arranque, arranque verificado, aplicación del modo kiosco/dedicado, USB/ADB deshabilitados y estado de root.
- ¿Cómo se entregan los parches de seguridad a una flota desplegada, con qué cadencia y por quién?
- Si finaliza nuestra relación con el proveedor, ¿cómo obtenemos la imagen del SO y el mecanismo de actualización para seguir aplicando parches a la flota?
- ¿La configuración del dispositivo preserva o viola alguna aprobación de pago o de protección de datos en la que confiamos?
Android es una capa de una compra gestionada por riesgo de OEM/ODM. Asegure las capas adyacentes con la 2026 OEM/ODM lista de verificación de certificación de kiosco , confirme la documentación de fábrica con los 9 documentos de aprobación que se deben recopilar antes de la producción , y — para terminales de pago — combine esto con la PCI/P2PE guía de auditoría . Para saber cómo la elección del sistema operativo interactúa con el hardware de efectivo y pagos, consulte la guía de integración de efectivo en kioscos de pago , y para el modelo de personalización que establece sus obligaciones de actualización, consulte el proceso de kiosco personalizado OEM/ODM, desde el brief hasta la producción .
¿Es AOSP menos seguro que GMS?
No inherentemente. La seguridad depende del endurecimiento, la ventana de parches y la disciplina de actualización, no de si los servicios de Google están presentes. Un kiosco AOSP bien endurecido y con parches activos puede ser más seguro que un dispositivo GMS no gestionado. El riesgo real es una afirmación de GMS no certificada o una versión que no se puede parchear, independientemente de la base que se utilice.
¿Puedo bloquear un kiosco Android para que los usuarios no puedan escapar de la aplicación?
Sí — mediante el modo de dispositivo dedicado y bloqueo de tareas de la plataforma, un bootloader bloqueado, depuración deshabilitada y puertos USB, y una lista blanca de aplicaciones controlada. Pida al proveedor que entregue estas configuraciones como predeterminadas de producción con confirmación por escrito, no como opciones que usted deba solicitar y verificar por su cuenta.
¿Cuánto tiempo permanecerá seguro mi kiosco Android?
Eso depende de la ventana de parches de seguridad comprometida por el proveedor, no solo de la versión Android. Insista en una fecha de finalización por escrito para las actualizaciones de seguridad y en una parte designada responsable de entregarlas durante la vida útil de 5 a 7 años de la máquina.
¿Un certificado de Google en la hoja de datos significa que el dispositivo está certificado?
Solo si es la evidencia de pruebas de compatibilidad (CTS/GTS) para ese dispositivo y compilación exactos. Un logotipo genérico "Android" o "Google" no es una certificación. Solicite el resultado de la prueba que cubra el modelo que está comprando.
Su siguiente paso
Deje de aceptar "ejecuta Android" como una especificación. Solicite la versión, la fecha de finalización de parches, la configuración de endurecimiento de producción y el responsable designado de las actualizaciones — luego verifique cada uno por escrito antes de comprometerse. Si está evaluando un kiosco de manejo de efectivo o de pagos basado en Android y desea ver cómo se documentan el sistema operativo, el endurecimiento y las capas de actualización, revise un kiosco de manejo de efectivo independiente , o solicite una cotización u hoja de datos y le enviaremos los detalles de la plataforma y soporte para nuestros modelos de producción actuales.


