Android 17 oculta los códigos SMS a las apps: así funciona

Última actualización: 08/10/2026

  • El SMS llega al usuario sin una espera de tres horas.
  • Android retrasa el acceso de ciertas apps al código.
  • La protección varía según el formato del SMS y la app.
  • SMS Retriever y SMS User Consent permiten verificaciones legítimas.
códigos SMS en Android 17

Un código de verificación recibido por SMS suele durar apenas unos minutos. Ese breve plazo basta para que una aplicación con acceso indebido a los mensajes intente leerlo y usarlo antes que tú. Para reducir este riesgo, Android 17 amplía la protección de los SMS que contienen contraseñas de un solo uso, también conocidas como códigos OTP.

La medida no hace que el mensaje tarde tres horas en llegar. El usuario puede consultar el código al recibirlo; lo que Android retrasa, en determinados casos, es el acceso de otras aplicaciones al contenido del SMS. El alcance de esa restricción depende del formato del mensaje y de la versión de Android a la que esté dirigida la app.

Qué ocurre con los códigos SMS durante las tres horas

Qué ocurre con los códigos SMS durante las tres horas

Cuando se aplica la protección, Android impide temporalmente que ciertas apps obtengan el mensaje mediante los mecanismos habituales de lectura de SMS. Durante tres horas desde su recepción, el sistema retiene la notificación que recibiría la aplicación y filtra las consultas a la base de datos de mensajes. Después de ese plazo, el SMS vuelve a estar disponible para esas apps.

Contenido exclusivo - Clic Aquí  Android 16: Fecha de lanzamiento, novedades y móviles compatibles

Hay una distinción importante. En los mensajes con formato WebOTP, Android 17 protege el código frente a las aplicaciones que no son sus destinatarias, según la verificación del dominio incluido en el SMS. Esta regla se aplica con independencia de la versión de Android a la que apunte la app. En los SMS de verificación de formato estándar, la nueva espera afecta a la mayoría de las aplicaciones dirigidas a Android 17 o una versión posterior.

Existen excepciones para determinadas aplicaciones, como las encargadas de gestionar los SMS de forma predeterminada y algunas apps vinculadas a dispositivos complementarios. Por eso, sería incorrecto afirmar que Android oculta todos los códigos a todas las aplicaciones sin excepción.

Por qué puedes seguir leyendo y usando el código

Pantalla de un smartphone con una verificación de cuenta mediante código SMS.

La espera de tres horas no bloquea la recepción del mensaje ni obliga al usuario a esperar para iniciar sesión. Si el código llega a tu aplicación de mensajes, puedes abrirlo e introducirlo manualmente en el servicio que lo ha solicitado.

También pueden seguir funcionando los métodos de verificación automática diseñados para este fin. Con SMS Retriever, el mensaje incluye un identificador que permite reconocer la aplicación destinataria. Con SMS User Consent, Android solicita tu permiso para compartir con una app el contenido de un mensaje concreto. En el caso de WebOTP, el formato del SMS vincula el código a un dominio para facilitar su uso en la web correspondiente.

Contenido exclusivo - Clic Aquí  Cómo compartir una NAS con amigos de forma segura usando Tailscale

Si una aplicación deja de rellenar el código automáticamente tras una actualización, eso no significa necesariamente que el SMS se haya perdido. Abre el mensaje y escribe el código a mano. Si el problema persiste, comprueba si hay una actualización de la app: corresponde a sus desarrolladores adaptar la verificación automática a los métodos admitidos.

Qué ataques reduce esta protección y cuáles siguen siendo posibles

Persona utilizando un móvil y un portátil en un entorno oscuro, como representación de una amenaza digital.

La medida dificulta un ataque concreto: que una app con capacidad para leer SMS capture inmediatamente un código destinado a otro servicio. Puesto que muchos códigos caducan pronto, retrasar su lectura por otras aplicaciones reduce su utilidad para un atacante.

No convierte los SMS en un método de autenticación infalible. Un sitio falso todavía puede intentar convencerte de que introduzcas el código, y tampoco debes compartirlo con alguien que te llame o te escriba haciéndose pasar por tu banco. La protección de Android actúa sobre el acceso de las apps a ciertos mensajes; no puede decidir por ti si una página o una persona es de confianza.

Como precaución adicional, revisa qué aplicaciones tienen permiso para acceder a tus SMS y retíralo cuando no sea necesario. Si un servicio ofrece claves de acceso o una aplicación de autenticación, puedes valorar esas opciones para reducir tu dependencia de los códigos enviados por mensaje.

Contenido exclusivo - Clic Aquí  ¿Cuáles son las limitaciones de Bitdefender Antivirus Plus?

Otras mejoras de privacidad de Android 17

Desarrollador revisando código y conexiones de red en sus dispositivos.

La protección de los OTP forma parte de un conjunto más amplio de cambios. Android 17 introduce el permiso ACCESS_LOCAL_NETWORK para las apps que apuntan a esta versión y necesitan comunicarse con dispositivos de la red local. Los desarrolladores también pueden utilizar selectores de dispositivos gestionados por el sistema en determinados casos, sin solicitar acceso general a la red.

Otra novedad es el soporte de Encrypted Client Hello (ECH), una tecnología que puede ocultar el nombre del dominio durante el establecimiento de una conexión cifrada. Su uso efectivo depende de que la biblioteca de red de la aplicación y el servidor remoto sean compatibles. Por tanto, tener Android 17 no significa que todas las conexiones utilicen ECH automáticamente.

Estas medidas protegen situaciones distintas. En el caso de los códigos SMS, la idea esencial es sencilla: tú recibes el mensaje normalmente, mientras Android limita durante un tiempo quién más puede leerlo mediante una app. Saber qué mensajes y aplicaciones están cubiertos ayuda a entender la mejora sin atribuirle una protección absoluta.