Volkswagen deja sin acceso a su App móvil a usuarios con versiones Android de alta privacidad como GrapheneOS

Volkswagen ha dejado sin acceso a su aplicación móvil a usuarios que emplean versiones alternativas de Android, especialmente GrapheneOSLos afectados explican que la aplicación funcionaba con normalidad hasta que dejó de sincronizar los datos del vehículo o cerró sus sesiones. Tras ello,  al intentar identificarse nuevamente, el proceso de inicio de sesión quedó bloqueado incluso instalando la app desde Google Play y utilizando los servicios de Google dentro del entorno aislado de GrapheneOS.

La causa sería la introducción de verificaciones más estrictas mediante Google Play Integrity y Play Protect. El soporte de Volkswagen ha confirmado a varios usuarios que estos mecanismos son necesarios durante el inicio de sesión y que las ROM personalizadas o los sistemas que no forman parte del ecosistema Android certificado no están oficialmente soportados. La evidencia disponible documenta directamente el problema con GrapheneOS. Otras ROM muy populares también se han visto afectadas: LineageOS o /e/OS también quedan excluidas si no entregan el nivel de certificación exigido, aunque Volkswagen no ha publicado una lista oficial con todos los sistemas afectados.

Volkswagen exige ahora un dispositivo Android certificado para utilizar su aplicación móvil

La aplicación de Volkswagen utiliza Play Integrity para solicitar al teléfono una comprobación de la integridad del dispositivo. Esta API, desarrollada por Google, permite que una aplicación verifique que está ejecutándose desde una instalación reconocida por Google Play, sin modificaciones y sobre un dispositivo Android considerado original y certificado. Posteriormente, el servidor de la aplicación decide si permite el acceso, limita algunas funciones o rechaza completamente la solicitud.

El problema es que sistemas como GrapheneOS pueden utilizar un arranque verificado, mantener bloqueado el bootloader y ofrecer mecanismos de seguridad respaldados por hardware, pero no forma parte del programa tradicional de certificación de Google. Por este motivo, el teléfono puede estar correctamente protegido y actualizado y, aun así, no recibir el veredicto de integridad que espera la aplicación de Volkswagen. Instalar Google Play Services dentro del sandbox de GrapheneOS tampoco resuelve necesariamente la situación, ya que el sistema operativo continúa firmado con sus propias claves en lugar de utilizar la imagen certificada del fabricante.

Volkswagen ha señalado en sus respuestas de soporte que GrapheneOS y otras ROM alternativas no están oficialmente admitidas y que, por el momento, no está prevista una adaptación técnica general para sistemas no certificados. La compañía recomienda utilizar un teléfono con una versión de Android certificada mediante Play Protect. En otra respuesta, Volkswagen reconoció expresamente que el rechazo del inicio de sesión se debe a Play Integrity y que la arquitectura actual de su aplicación sigue dependiendo de los mecanismos proporcionados por Google.

Los usuarios pierden unas funciones remotas del vehículo que ya habían pagado

La consecuencia no es simplemente que los propietarios no puedan abrir una aplicación. Dependiendo del vehículo y de los servicios contratados, los usuarios pueden perder el acceso remoto al estado del coche, la información de la autonomía y batería, la gestión de la carga, la climatización previa o la comprobación del cierre de las puertas. En algunos casos, la cuenta Volkswagen continúa funcionando desde el navegador. Esto demuestra que las credenciales son válidas y que el bloqueo se produce específicamente durante la verificación realizada por la aplicación móvil.

La decisión está generando críticas porque Play Integrity no evalúa únicamente si el dispositivo está actualizado o protegido, sino también si pertenece al ecosistema Android reconocido por Google. GrapheneOS sostiene que los desarrolladores podrían utilizar la API estándar de certificación por hardware de Android y autorizar sus claves oficiales de Verified Boot. De esta forma, Volkswagen podría verificar tanto el hardware como el firmware, el sistema operativo y la autenticidad de la aplicación sin depender exclusivamente de la certificación comercial de Google.

Google, por su parte, recomienda que los desarrolladores apliquen una estrategia gradual en lugar de depender únicamente del nivel de integridad más elevado, ya que cuanto más estricta sea la comprobación, menor será la cantidad de dispositivos compatibles. La aplicación podría, por ejemplo, permitir el acceso con ciertas limitaciones en lugar de bloquear completamente el inicio de sesión. Sin embargo, Volkswagen mantiene actualmente una arquitectura que rechaza estos sistemas, provocando que algunos propietarios estén reconsiderando incluso cambiar de dispositivo al ver que han perdido funciones esenciales ligadas a su vehículo.

Volkswagen deja sin acceso a su App móvil a usuarios con versiones Android de alta privacidad como GrapheneOS