Notificación

You can now request help from the Help page in your Play Console account.  If you don't have access to Play Console, ask your account admin for an invite.

Usa la firma de apps de Play

Con la firma de apps de Play, Google administra y protege la clave de firma de tu app en la misma infraestructura segura que usa Google para almacenar sus propias claves. Estas claves están protegidas por el servicio de administración de claves (KMS) de Google. Si quieres más información acerca de esta infraestructura líder en la industria, consulta el Informe de seguridad de Google Cloud.
 

¿Por qué conviene usar la firma de apps de Play? Además de proteger tus claves contra la pérdida o el compromiso permanentes, si te inscribes en la firma de apps de Play podrás acceder a mejoraspara tus Android App Bundles (.aab). Si permites que Google firme los APKs de distribución optimizados generados a partir de tus paquetes de aplicaciones, obtendrás acceso a servicios valiosos, como la protección automática y la traducción automática de cadenas con modelos de Gemini. Los juegos obtienen acceso a servicios automáticos adicionales, como Play Games Sidekick, Jugar durante la descarga y pruebas gratuitas de títulos pagados.

Para configurar la firma de apps de Play, debes tener permiso de administrador.

Conceptos básicos

Cuando usas la firma de apps de Play, trabajas con dos claves distintas. Comprender la diferencia y sus formatos técnicos es fundamental para evitar problemas de autenticación con las APIs de terceros.

Tipo de clave ¿Quién la tiene? Detalles técnicos y propósito

Clave de carga

Tú (debes mantenerla segura)

  • Formato: Se guarda en un almacén de claves Java (.jks o .keystore).
  • Requisito: Debe ser una clave RSA de 2,048 bits o más.
  • Propósito: Tú usas esta clave para firmar el paquete de aplicación antes de subirlo a Play Console. Google la usa para verificar tu identidad. Si se pierde o se ve comprometida, Google puede restablecerla por ti.
Clave de firma de la app

Google Play

  • Formato: Se asocia a un certificado público (.der o .pem).
  • Requisito: Las claves generadas por Google son RSA de 4,096 bits. Las claves personalizadas deben ser RSA de 2,048 bits o más.
  • Propósito: Google usa esta clave para firmar los APKs finales que se entregan a los dispositivos de los usuarios. Puedes dejar que Google la genere o proporcionar la tuya. Esta clave no se puede restablecer si la administras por tu cuenta (sin la firma de apps de Play) y la pierdes.
Disponible para criptografía cuántica Google Play
  • Formato: Dos claves asociadas con certificados públicos (.der o .pem).
  • Requisito: La firma híbrida lista para criptografía cuántica combina una clave RSA clásica de 4,096 bits y una clave ML-DSA-65 poscuántica. Google genera una nueva clave clásica para la firma híbrida que es diferente de la clave clásica que usa para los dispositivos anteriores a Android 17, lo que hace que tu app use tres claves distintas.
  • Propósito: Los dispositivos con Android 17 y versiones posteriores verifican la app con el esquema de firma de APK v3.2 para protegerla contra futuros ataques de computación cuántica. Los dispositivos que ejecutan versiones anteriores de Android siguen verificando la app con los bloques de firma clásicos.

Nota: Para lograr la máxima seguridad, la clave de carga y la clave de firma de la app deben ser diferentes.

Cómo Google firma tu app: Cuando Google genera y firma tus APKs con la clave de firma de la app, usa apksigner para agregar dos sellos al manifiesto de la app (com.android.stamp.source y com.android.stamp.type). Estos sellos garantizan que tus APKs se puedan rastrear de forma segura hasta la entidad firmante original.

Configura la firma de apps de Play

El proceso de configuración depende de si publicas una app nueva o migras una existente.

Para apps nuevas

  1. Crea una app nueva: Tu app se inscribirá automáticamente en la firma híbrida lista para criptografía cuántica con claves generadas por Google. También generamos una clave clásica independiente para usar en los bloques de firma que se reconocen en dispositivos Android 16 y versiones anteriores.
  2. Crea una clave de carga: Genera un almacén de claves para firmar tu paquete de aplicación de lanzamiento. Puedes generarlo en Android Studio o usar la utilidad keytool de Java desde la línea de comandos.
  3. Sube tu paquete de aplicación: Ve a Play Console y prepara una nueva versión. De forma predeterminada, cuando subes tu paquete de aplicación, tu app se inscribe automáticamente en la firma híbrida lista para criptografía cuántica con claves generadas por Google.
  4. Cambia la clave de firma de la app (opcional): Los desarrolladores avanzados que quieran administrar su propia clave pueden cambiar esta configuración predeterminada antes de que se lance una versión en el segmento de pruebas abiertas o de producción. Para hacerlo, navega a Protegido con Play > Play Store distribution > Go to Play app signing y haz clic en Change the app signing key. Luego, puedes elegir entre las siguientes opciones:
  • Usar la misma clave que otra app de esta cuenta de desarrollador
  • Proporcionar una copia de la clave de firma de la app (siguiendo las instrucciones)

Para apps existentes

Si actualmente administras tus propias claves y subes APKs, puedes actualizar a la firma de apps de Play para aprovechar los paquetes de aplicaciones y las mejoras de Play.

  1. En Play Console, ve a Protegido con Play > Play Store distribution > Go to Play app signing.
  2. Acepta las condiciones del servicio, si todavía no lo hiciste.
  3. Transfiere una copia de tu clave original: Descarga la herramienta PEPK y sigue las instrucciones paso a paso unificadas para encriptar y subir la clave de firma existente de tu app desde cualquier repositorio.
Crea una clave de carga nueva (opción recomendada): Genera una clave nueva en Android Studio para usarla como tu clave de carga en el futuro y registra su certificado en Play Console.

Regístrate con los proveedores de APIs

Si tu app usa APIs (como Google Maps, OAuth o Acceso con Facebook), esos servicios autentican tu app con la huella digital de la clave de firma de la app.

Como Google firma el APK final, debes registrar la huella digital de la clave de firma de la app que posee Google con tus proveedores de APIs, no solo con tu clave de carga local.

  1. Ve a Protegido con Play > Play Store distribution > Go to Play app signing.
  2. Desplázate hasta la sección Clave de firma de la app.
  3. Copia las huellas digitales requeridas (SHA-1 o SHA-256). Si tu app usa la firma híbrida lista para criptografía cuántica, debes copiar las huellas digitales de tres claves y registrar cada una de ellas con tus proveedores de APIs: la clave clásica y la de PQC nuevas, que se usan en dispositivos más nuevos, y tu clave clásica, que se usa en dispositivos más antiguos.
  4. Pega estas huellas digitales en la consola de tu proveedor de APIs (por ejemplo, la consola de Google Cloud).
    Nota: Actualiza tu archivo assetlinks.json con estas huellas digitales si usas Android App Links.

Administra tus claves

Cómo actualizar la clave de firma de la app

Si se vulnera la clave de firma de la app o necesitas una clave más segura a nivel criptográfico, puedes solicitar una actualización anual de la clave para todas las instalaciones en Android 17 (nivel de API 37) y versiones posteriores.

Cómo funciona la aplicación forzosa en las diferentes versiones de Android:

  • Android 17 (nivel de API 37) y versiones posteriores: La plataforma de Android aplica estrictamente y de manera forzosa el uso de la clave híbrida lista para criptografía cuántica actualizada. Consulta el Esquema de firma de APK v3.2.
  • Android 13 (nivel de API 33) a Android 16 (nivel de API 36): La plataforma de Android aplica estrictamente y de manera estricta el uso de la clave clásica más reciente. Consulta el Esquema de firma de APK v3.1.
  • Android 7 (nivel de API 24) a Android 12 (nivel de API 32): La plataforma de Android no aplica de manera forzosa la clave actualizada y aún reconoce la clave clásica más reciente. Sin embargo, para realizar una validación adicional, Google Play Protect verifica que las actualizaciones de las apps estén firmadas con tu clave clásica más reciente (a menos que el usuario desactive la función).

Consideración importante:

  • Datos compartidos: Debido a que la plataforma no aplica de manera forzosa la clave actualizada en Android S (nivel de API 32) y versiones anteriores, si usas la misma clave en múltiples apps para compartir datos, esas versiones anteriores de Android solo reconocerán la clave heredada para funciones como el uso compartido de permisos personalizados.

Cómo actualizar la clave:

  1. Ve a Protegido con Play > Play Store distribution > Ir a Firma de apps.
  2. En la sección Clave de firma de la app, haz clic en Actualizar clave.
  3. Elige tu ruta de actualización:
    • Dejar que Google Play genere una nueva clave de firma de la app (opción recomendada)
    • Usar la misma clave de firma que otra app vinculada a esta cuenta de desarrollador
    • Proporcionar una copia de la clave de firma de la app (siguiendo las instrucciones)
  4. Haz clic en Guardar.
  5. Registra las nuevas huellas digitales de la clave con los proveedores de APIs. Si tu app usa la firma híbrida lista para criptografía cuántica, debes registrar las huellas digitales de dos claves nuevas: la clásica y la de PQC.

Cómo solicitar que se restablezca la clave de carga

Si pierdes la clave de carga o sospechas que se vio comprometida, no se te bloqueará el acceso a la app.

  1. Crea una clave de carga nueva en Android Studio.
  2. Exporta el certificado al formato PEM:
    keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
    (Para obtener más ayuda con las rutas de acceso a keytool y al almacén de claves, consulta la guía de firma de apps de Android Studio).
  3. Una vez que se genere el archivo PEM, envía la solicitud de restablecimiento en Play Console.
  4. Navega a Protegido con Play > Protección de Play Store > Administrar la firma de apps de Play.
  5. En la sección Certificado de clave de carga, haz clic en Cómo solicitar que se restablezca la clave de carga.
  6. Ingresa el motivo del restablecimiento.
  7. Sube tu archivo upload_certificate.pem y haz clic en Solicitar.

Prácticas recomendadas y distribución alternativa

  • Seguridad: Para proteger tu acceso a Play Console aplica la verificación en 2 pasos para todos los usuarios.
  • Mejoras del paquete de aplicación: Si te inscribes en la firma de apps de Play, podrás acceder a mejoras para tus paquetes de aplicaciones. Para aplicar mejoras, primero realiza los cambios de configuración necesarios cuando crees una nueva versión y, luego, sube un nuevo paquete de aplicación.
  • Distribución fuera de Google Play: Si distribuyes tu app a través de otras tiendas de aplicaciones y quieres usar la misma clave de firma en todas partes, tienes dos opciones. [1] Puedes permitir que Google genere tu clave de firma de la app y descargar un APK universal firmado desde Play Console o la API de Play Developer para distribuirlo en otro lugar (en Play Console, ve a Prueba y lanza > Versiones y paquetes más recientes, selecciona tu paquete de aplicación y haz clic en la pestaña Descargas) o [2] puedes generar la clave de firma de la app que quieras usar para todas las tiendas de aplicaciones y transferir una copia a Google cuando configures la firma de apps de Play. Obtén más información sobre cómo funcionan las actualizaciones de la app y las opciones para habilitar o inhabilitar las actualizaciones en varias tiendas.
  • Pruebas: Utiliza el uso compartido interno de apps para probar exactamente lo que Google Play entregará a los usuarios o descarga APKs específicos del dispositivo desde el explorador de paquete de aplicación y, luego, instálalos de forma local con adb install-multiple *.apk.
  • Esquema de firma de APK v4: La firma de apps de Play usa automáticamente la firma v4 para las apps elegibles y, de esa forma, admite la distribución optimizada en dispositivos con Android 11 y versiones posteriores. No se requiere ninguna acción de tu parte. Esto excluye todas las apps que usan la firma híbrida preparada para criptografía cuántica, que aún no es compatible con la firma v4. Puedes obtener más información sobre los beneficios técnicos en la documentación del esquema de firma de APK v4.

Proyectos de Google Cloud autoalojados 

Si tienes requisitos de seguridad muy específicos (por ejemplo, usar claves de OEM), puedes usar la API de Play Developer para inscribirte en la firma de apps de Play con un proyecto de Google Cloud autoalojado.

Esta es una configuración no estándar que no se recomienda. Si usas un proyecto autoalojado, significa que asumes la responsabilidad total de las operaciones de firma de apps.

  • Esto impide que Google Play realice funciones esenciales, como la recuperación ante desastres.
  • Google no puede volver a generar ni corregir una versión existente. Para solucionar cualquier error relacionado con la versión, debes subir una nueva.
  • Es posible que las optimizaciones avanzadas, algunas mejoras de Play y las funciones de seguridad, como la firma híbrida preparada para criptografía cuántica, no estén disponibles en esta configuración.
  • Genera o importa tus claves de firma en Cloud KMS, asegúrate de que la ubicación esté configurada como multirregional de EE.UU. y sigue la documentación de importación de claves de KMS.
  1. Para cambiar tu clave de firma, usa el método enrollApp. Las claves de firma solo se pueden cambiar antes de que la app se lance en los segmentos de pruebas abiertas o de producción.
  2. Para actualizar la clave de firma después de la publicación, usa el método rotateAppSigningKey
  3. Otorga los siguientes roles de IAM al cliente o a la cuenta de servicio que se autentica con la API de Google Play Developer:
    1. role/cloudkms.signer
    2. roles/cloudkms.viewer
    3. roles/cloudkms.publicKeyViewer
  4. Asegúrate de tener suficiente cuota para realizar operaciones criptográficas. En particular, te recomendamos que aumentes la cuota de asymmetric_requests a, al menos, 350 QPS.
  5. Para ver cómo se usan las claves de firma, habilita el registro de auditoría en tu proyecto de Cloud KMS.
Es posible que esta página incluya contenido traducido con tecnología de IA. Las traducciones realizadas con IA pueden contener errores.

¿Te resultó útil esto?

¿Cómo podemos mejorarla?

¿Necesitas más ayuda?

Prueba estos próximos pasos:

Búsqueda
Borrar búsqueda
Cerrar la búsqueda
Menú principal
9909002093543219519
true
Buscar en el Centro de asistencia
false
true
true
true
true
true
92637
false
false
false
false
false