Qué es Android Developer Verifier: el sistema de Google que ya está en tu móvil
Se llama Android Developer Verifier, responde al paquete com.google.android.verifier y Google lo ha instalado en millones de teléfonos sin preguntar. Esto es lo que hace, por qué F-Droid lo calificó de "troyano" y qué cambia de verdad el 30 de septiembre de 2026.
En resumen
- Android Developer Verifier es un servicio del sistema de Google que comprueba si las apps que instalas pertenecen a un desarrollador con la identidad verificada. Llega por actualización de Play Services, sin aviso ni opción de rechazo.
- El 30 de septiembre de 2026 empieza a aplicarse en Brasil, Indonesia, Singapur y Tailandia, y solo en 7 tiendas participantes (Google Play, Samsung, Xiaomi, OPPO, vivo, Honor y Transsion). El requisito global llega en 2027.
- F-Droid lo denunció como malware porque se instala sin consentimiento, no se puede desactivar y restringe qué software puedes ejecutar. Google permite sortearlo con un proceso avanzado de 24 horas.
Si alguna vez has mirado la lista de aplicaciones del sistema de tu Android y has encontrado un paquete llamado com.google.android.verifier que no recuerdas haber instalado, no estás solo: es el Android Developer Verifier (ADV) y Google lo está distribuyendo a través de las actualizaciones del sistema, sin pedir permiso. No es un virus en el sentido clásico. Es una pieza de control: comprueba si las apps que instalas desde fuera de Google Play pertenecen a desarrolladores que han verificado su identidad ante Google.
Qué es exactamente Android Developer Verifier
Android Developer Verifier es un servicio del sistema que Google describe oficialmente como el encargado de "validar que las aplicaciones estén registradas por desarrolladores verificados". En la práctica funciona así: cuando intentas instalar una app cuyo desarrollador no ha pasado la verificación de identidad de Google, el sistema te muestra un aviso y bloquea la instalación.
El servicio ya existía en versión mínima desde Android 16 QPR2, con referencias internas desde octubre de 2025. Desde julio de 2026 se ha detectado activo en Android 17: Android Authority lo encontró en un Pixel 9 Pro XL con Android 17 estable y en un Galaxy S26 Ultra con One UI 9 beta. Su llegada depende de la versión de Android y del fabricante, no de ti: no hay ninguna opción en Ajustes para impedir que se instale o se actualice.
Qué cambia el 30 de septiembre de 2026
Google anunció en junio de 2026 la fecha de aplicación del requisito, y el 22 de julio de 2026 acotó el alcance por escrito en sus FAQs. El matiz importa, porque casi todo lo que se publicó antes de esa fecha está mal en al menos un punto. La primera fase, que arranca el 30 de septiembre de 2026, se limita a:
- 4 países: Brasil, Indonesia, Singapur y Tailandia.
- 7 tiendas participantes: Google Play, Galaxy Store (Samsung), Mi App Mall (Xiaomi), tienda de OPPO (OPlus), V-Appstore (vivo), tienda de Honor y Palm Store (Transsion).
- Dispositivos Android certificados con Android 8 o superior.
En esos mercados, cualquier app descargada desde esas tiendas deberá estar registrada a nombre de un desarrollador verificado para instalarse y recibir actualizaciones. El dato que Google soltó el 18 de junio y que casi nadie repitió: más del 99% de las apps de Google Play ya están registradas, así que para la mayoría de los usuarios el 30 de septiembre pasará sin fricción visible.
El despliegue mundial está previsto para 2027, pero al cierre de esta actualización Google no ha anunciado una fecha exacta. Cualquier artículo que te dé un día concreto de 2027 está adivinando. Y hay una exención que vale la pena subrayar: el AOSP (Android de código abierto) y los dispositivos no certificados quedan fuera del requisito, igual que los territorios sin servicios de Google.
Por qué F-Droid lo llama "troyano"
El 1 de julio de 2026, F-Droid —el repositorio de software libre más importante de Android— publicó un artículo demoledor en el que calificaba el ADV de "troyano" disfrazado de protección. Su argumento no es retórico. Señalan tres características que, para ellos, definen malware:
- Se instala sin consentimiento informado. La actualización de Play Services que lo trae no pregunta nada.
- No se puede desactivar ni eliminar. Corre como servicio del sistema, sin interruptor en Ajustes.
- Su función es restringir lo que el usuario puede ejecutar, no proteger contra malware nuevo: solo bloquea apps de desarrolladores que no han pasado el filtro de identidad de Google.
F-Droid añade un precedente incómodo: Google ya ha clasificado bloqueadores de anuncios como malware. Si "malware" significa "lo que Google no quiere que ejecutes", el catálogo de lo bloqueable puede crecer: VPNs, emuladores, navegadores alternativos, clientes de terceros. Para F-Droid el impacto es existencial, porque compila y firma apps de cientos de contribuyentes seudónimos que jamás entregarán su identidad legal a Google.
Cómo se puede seguir instalando APK sin verificar
Google no ha prohibido el sideloading, pero lo ha rodeado de fricción. El mecanismo oficial se llama "proceso avanzado único" y, según detalló la compañía en marzo de 2026, son cinco pasos pensados para romper estafas por coacción:
- Activar el modo desarrollador: pulsar siete veces sobre el número de compilación en Ajustes.
- Confirmar que nadie te está guiando por teléfono para desactivar protecciones.
- Reiniciar el teléfono y volver a autenticarte.
- Esperar 24 horas: un periodo de protección obligatorio.
- Verificación biométrica (huella, facial o PIN) e instalación, temporal (7 días) o indefinida.
En paralelo, Google mantiene cuentas de distribución limitada gratuitas para estudiantes y aficionados: hasta 20 dispositivos, sin documento de identidad ni pago. Y para los usuarios avanzados queda la vía ADB, que sigue funcionando.
La campaña Keep Android Open —más de 70 organizaciones de 23 países, entre ellas EFF, FSF y ACLU— sigue pidiendo a Google que rescinda el registro obligatorio fuera de Play Store. Hasta ahora las concesiones de Google han sido cosméticas: el problema de fondo, una sola empresa decidiendo quién distribuye software en el sistema operativo móvil más usado del planeta, sigue intacto.
Qué significa esto para ti (si no vives en los 4 países)
Si estás en España o Latinoamérica, el 30 de septiembre no cambiará nada para ti todavía. El ADV puede estar ya en tu teléfono —probablemente lo está si usas Android 17— pero el bloqueo efectivo no llegará a tu mercado hasta el despliegue global de 2027. Lo que sí puedes hacer ahora es comprobar si lo tienes: Ajustes > Aplicaciones > Ver todas > buscar "Android Developer Verifier" o el paquete com.google.android.verifier.
Personalmente, llevo años instalando apps fuera de Google Play por criterio: NewPipe para YouTube sin anuncios, KDE Connect para sincronizar el móvil con el PC, Syncthing para backups que no pasan por ninguna nube. Son proyectos legítimos, mantenidos por gente real, que no existen en Play Store por políticas arbitrarias o por negarse a pagar el peaje de Google. Que el día de mañana instalarlas requiera un laberinto de 24 horas y un reinicio me parece un coste real para el usuario, no una victoria de seguridad.
Dicho esto, también entiendo el argumento de Google mejor de lo que me gustaría admitir. Las estafas de soporte técnico —esas llamadas que te guían paso a paso para instalar malware— son un problema real en Brasil y el Sudeste Asiático. Romper la urgencia con una espera de 24 horas es una medida de protección legítima contra el fraude. El problema no es esa espera. Es que el mismo mecanismo que frena a un estafador puede frenar mañana a un desarrollador legítimo que Google no apruebe, sin recurso real para el usuario.
Lo que está en juego con Android Developer Verifier no es solo una medida antimalware. Es quién controla qué software puedes ejecutar en un dispositivo que pagaste. Y en eso, la denuncia de F-Droid acierta en el centro de la diana: cuando una sola empresa tiene ese poder, las garantías de "es por tu seguridad" empiezan a sonar exactamente a lo que denuncian. La pregunta abierta es si Android seguirá siendo un sistema donde el usuario manda, o un iOS con pasos extra.