Hay apps que instalas, olvidas y desinstalas sin haberlas abierto una sola vez. Esta es una de ellas. O al menos lo fue para mí durante meses. Hasta que un día, revisando la lista de proveedores de seguridad de un terminal con GrapheneOS, me pregunté si realmente servía para algo tener com.mendhak.conscryptprovider ocupando 2.4 MB sin hacer nada visible.
Conscrypt Provider no es una app que vayas a notar. No tiene interfaz. No manda notificaciones. Y si esperas que mejore mágicamente la seguridad de tu Android, te va a decepcionar. Pero si entiendes lo que hace —y sobre todo lo que NO hace—, puede que le encuentres un hueco en tu cajón de herramientas.
Qué es realmente Conscrypt Provider (y qué no es)
El nombre lo deja claro: es un proveedor de seguridad que implementa Conscrypt, la biblioteca de TLS de Google basada en BoringSSL. En Android, el proveedor por defecto ya usa BoringSSL desde la versión 5.0. Entonces, ¿por qué instalar otro?
La respuesta corta: porque el que trae tu móvil puede estar desactualizado. Google actualiza el proveedor de seguridad a través de los Servicios de Google Play, pero si usas una ROM sin ellos (LineageOS, GrapheneOS, /e/OS), te quedas con la versión que incluyó el fabricante en la última actualización del sistema. Y eso puede significar quedarse sin TLS 1.3, sin cifrados modernos o con vulnerabilidades conocidas.
Conscrypt Provider se instala como una app normal, pero no reemplaza al proveedor del sistema. Lo que hace es registrarse como un proveedor adicional que otras aplicaciones pueden invocar explícitamente. Es decir, no protege a todo el sistema. Solo a las apps que estén programadas para buscar proveedores alternativos y que decidan usar este.
Lo probé en un Pixel 8 con GrapheneOS. Lo instalé desde F-Droid, reinicié y… nada. Ni un icono, ni un ajuste. Tuve que bucear en la documentación para entender que necesitaba apps que lo soportaran. Probé con K-9 Mail, Conversations y Tusky. En ninguna vi diferencia alguna en las conexiones TLS, porque todas ellas ya usan las bibliotecas modernas que incluye el sistema o las suyas propias compiladas estáticamente. Vamos, que el proveedor estaba ahí, disponible, pero ninguna app lo llamaba.
Por qué esta app no está en Google Play (y por qué es buena señal)
No está en Google Play. Solo en F-Droid. Y eso, en 2026, es una pista de que el desarrollador no quiere lidiar con las exigencias de Google ni con su sistema de firma de apps. La licencia es Apache 2.0, el código está en GitHub y no incluye 0 trackers según Exodus Privacy. Punto para la privacidad.
El repositorio oficial es github.com/mendhak/conscrypt-provider. Tiene menos de 100 estrellas. El último commit relevante es de 2021. Eso no significa que esté abandonado —el desarrollador, mendhak, es conocido por GPSLogger y otros proyectos sólidos—, pero sí que el código no ha recibido actualizaciones de la biblioteca Conscrypt subyacente en años. La versión que incluye es la 2.5.1, de 2020. En 2026, eso es un problema: te estás llevando un TLS antiguo que puede ser menos seguro que el que ya trae tu sistema.
Probé Conscrypt Provider durante una semana — esto es lo que pasó
Lo instalé en un terminal secundario con Android 14 y sin Google Play Services. Lo dejé ahí siete días, con uso normal: correo, mensajería, navegación. Monitoricé las conexiones de red con PCAPdroid y revisé los logs del sistema.
El consumo de batería fue nulo. La app no tiene procesos en segundo plano, no despierta el dispositivo. Solo se carga cuando una app solicita un proveedor de seguridad. En mi caso, ninguna lo hizo. Así que el impacto en rendimiento fue cero. También cero en seguridad real, porque nunca entró en juego.
Probé a forzar su uso con una app de pruebas que escribí rápidamente. Invoqué Security.insertProviderAt(new ConscryptProvider(), 1) y funcionó: las conexiones TLS usaban la versión de Conscrypt incluida. Pero la diferencia con el proveedor del sistema era mínima. Ambos soportaban TLS 1.3 y los mismos cifrados. La única ventaja teórica sería si tu sistema no tuviera TLS 1.3, algo raro en Android 10 o superior.
Lo que sí noté es que la app pide el permiso INTERNET. No lo necesita para funcionar como proveedor, pero es obligatorio para cualquier app que quiera ser descargada desde F-Droid con la firma original. No hay riesgo, pero es un permiso que sobra.
Conscrypt Provider vs OpenSSL Provider vs Google Play Services — cuál elegir
Si tu objetivo es tener un TLS moderno sin depender de Google, tienes tres caminos. Los pongo en una comparativa rápida:
Dependencia de Google
+20 trackers
Desactualizado (2020)
Menos soporte de cifrados modernos
Licencia Apache 2.0
Estancado desde 2021
OpenSSL Provider, del Guardian Project, es otra opción FOSS. Usa OpenSSL en lugar de BoringSSL. Pero su último lanzamiento también es de 2020 y tiene problemas conocidos con TLS 1.3 en algunas versiones de Android. La ventaja de Conscrypt Provider es que, al menos, el código de BoringSSL suele ser más auditado y viene de Google. Pero ambos están obsoletos.
Si usas Google Play Services, el proveedor se actualiza solo y siempre tienes la última versión. El precio es tu privacidad. Si no usas Google, lo más probable es que el proveedor del sistema ya sea suficientemente bueno. Solo en dispositivos muy antiguos (Android 7 o inferior) notarías una mejora real instalando uno de estos proveedores. Y en esos casos, Conscrypt Provider no funciona porque requiere targetSdk 29 (Android 10) como mínimo. O sea, no puedes instalarlo en un cacharro viejo, que es donde más falta haría.
Lo que Conscrypt Provider NO puede hacer (y probablemente nunca hará)
No puede reemplazar al proveedor del sistema de forma global. Para eso necesitarías ser root y modificar el framework. No puede actualizar la biblioteca Conscrypt por sí solo: depende de que el desarrollador compile una nueva versión y la suba a F-Droid. Y como el proyecto lleva sin actividad desde 2021, no esperes soporte para TLS 1.4 o lo que venga.
Tampoco puede proteger apps que no estén diseñadas para usar proveedores externos. La mayoría de las apps de Android usan el proveedor por defecto o incluyen su propia pila TLS (como Firefox o Signal). Así que el ámbito de aplicación es minúsculo.
Conecta el móvil por ADB y filtra los logs: adb logcat | grep -i conscrypt. Si ves líneas como «ConscryptProvider installed» o «Conscrypt selected», es que alguna app lo ha cargado. En mi caso, tras una semana, no apareció ni una sola línea.
Algunas apps como K-9 Mail permiten elegir el proveedor TLS en ajustes avanzados. Busca «Proveedor de seguridad» o «Security Provider» y selecciona «Conscrypt». Si no aparece, es que la app no lo detecta. Puedes probar a instalar la app antes de abrir K-9 Mail, pero no hay garantías.
Instalación en F-Droid
Si después de todo esto quieres probarla, se instala como cualquier otra app desde F-Droid. No requiere pasos especiales.
-
1Abre F-Droid y busca «Conscrypt Provider» o ve a la categoría Sistema.
-
2Instala la versión 1.0.0 (la única disponible). Pesa 2.4 MB.
-
3Reinicia el dispositivo. No verás ningún icono. La app ya está registrada como proveedor.
Conscrypt Provider es una idea excelente ejecutada a medias y abandonada en el tiempo. Si tienes un Android 10 o superior sin Google Play Services, el proveedor del sistema ya es lo bastante bueno. Si tienes un dispositivo más antiguo, esta app ni siquiera se instala. Y si eres desarrollador, te conviene embeber Conscrypt directamente en tu app en lugar de depender de un proveedor externo que puede desaparecer. No la recomiendo para el usuario medio. Pero si eres de los que disfrutan trasteando con los rincones oscuros de Android, instálala, olvídala y algún día, quizá, te alegrarás de tenerla.
