Hay apps que instalas con miedo. Tapjacking Bypass es una de ellas. La primera vez que la activas, Android te avisa de que estás a punto de desactivar una protección de seguridad. Y tienes que aceptar.
Qué es el tapjacking y por qué querrías desactivar su protección
El tapjacking es un ataque viejo. Una app maliciosa coloca una ventana transparente sobre otra app legítima. Tú ves la interfaz de tu banco, pero en realidad estás tocando la ventana invisible de la app maliciosa. Puedes acabar dando permisos de administrador sin darte cuenta o transfiriendo dinero a otra cuenta.
Android se protege de esto desde la versión 4.0.3. Cuando detecta que hay una superposición en pantalla, bloquea los toques en elementos sensibles: botones de instalación, diálogos de permisos, confirmaciones de pago. Te obliga a cerrar la app que está superponiendo antes de continuar.
El problema es que esa protección a veces estorba. Si usas filtros de luz azul, burbujas flotantes de chat, o herramientas de accesibilidad que dibujan sobre otras apps, Android te impedirá tocar ciertos botones aunque sepas que no hay peligro. Ahí es donde entra Tapjacking Bypass: desactiva esa protección de forma selectiva o global.
La app no es nueva. Lleva en F-Droid desde 2021. Su última versión, la 1.0.1, pesa 2.1 MB y funciona desde Android 5.0. No pide permisos de red, no tiene anuncios, no recopila datos. Exodus Privacy le asigna 0 trackers. El código está en GitHub, bajo licencia GPL-3.0, con apenas 12 estrellas y un único mantenedor. El último commit es de marzo de 2023. No está abandonada, pero tampoco evoluciona. Y no lo necesita: hace una cosa y la hace.
Probé Tapjacking Bypass durante una semana: esto es lo que pasó
La instalé en un Pixel 8 con GrapheneOS. El proceso es simple: descargas el APK desde F-Droid, abres la app y te pide que actives el servicio de accesibilidad. Sin eso, no funciona. Una vez activado, ves un interruptor principal y una lista de apps instaladas. Puedes elegir para qué apps quieres desactivar la protección antitaplifting.
Mi caso de uso era concreto. Uso Twilight para filtrar luz azul por la noche. Cada vez que intentaba instalar un APK o conceder un permiso, Android me echaba para atrás: “Superposición detectada”. Tenía que pausar Twilight, hacer lo mío y reactivarlo. Con Tapjacking Bypass, marqué Twilight en la lista y problema resuelto. El diálogo de instalación aparecía sin quejas.
Pero no todo fue perfecto. Probé a marcar también Facebook Messenger (por las burbujas flotantes) y ahí la cosa se torció. Algunos diálogos de sistema seguían bloqueándose, sobre todo los de permisos especiales como “Instalar apps desconocidas”. Tuve que desmarcar Messenger y volver a la protección por defecto. La app no es infalible; depende de cómo Android gestione las ventanas en cada versión.
El consumo de batería es nulo. No aparece en el top de uso de batería del sistema. La RAM que ocupa el servicio de accesibilidad ronda los 20-30 MB, según la sesión. No es un problema ni en teléfonos con 4 GB.
Un detalle que no vi en ningún otro análisis: si activas el bypass para una app que usa superposiciones legítimas pero también tiene anuncios invasivos, podrías estar abriendo la puerta a un tapjacking accidental. La app no distingue entre una superposición de filtro de luz y una de un adware. Tú eres el responsable de decidir qué apps merecen ese privilegio.
Alternativas de pago: Tasker y AutoInput comparados
Si lo que buscas no es solo desactivar la protección, sino automatizar toques en entornos con superposiciones, hay opciones de pago que van más allá. No son alternativas directas, pero resuelven el mismo problema desde otro ángulo.
Curva de aprendizaje alta
Requiere Tasker o complemento
Licencia GPL-3.0
Tasker puede simular toques mediante el servicio de accesibilidad y tiene opciones para ignorar la protección antitaplifting en sus tareas. Pero necesitas crear un perfil, configurar una tarea y entender cómo funciona el sistema de variables. No es algo que hagas en dos minutos. AutoInput es un plugin de Tasker que facilita la simulación de toques y también puede saltarse la protección, pero de nuevo requiere Tasker como base. Ambos son software propietario, no tienen código abierto y dependen de un único desarrollador.
Tapjacking Bypass es gratis, no te pide crear una cuenta y hace exactamente lo que promete sin florituras. Si solo necesitas que tu filtro de luz no te bloquee los diálogos, no hay color.
Instalación y configuración en 3 pasos
La app no está en Google Play. Google no permite apps que desactiven funciones de seguridad. Eso ya te da una pista de lo que tienes entre manos.
-
1Abre F-Droid. Si no lo tienes, descarga el APK desde f-droid.org. Busca “Tapjacking Bypass” o ve a la URL directa: https://f-droid.org/es/packages/io.github.ephemera42.tapjackingbypass/
-
2Instala la app. Al abrirla, te pedirá que actives el servicio de accesibilidad. Ve a Ajustes → Accesibilidad → Servicios instalados → Tapjacking Bypass y actívalo. Confirma la advertencia de seguridad.
-
3Vuelve a la app. Verás un interruptor general y una lista de apps. Activa el bypass solo para las apps que usen superposiciones legítimas (filtros de luz, burbujas de chat, etc.). No marques apps que no conozcas.
Lo que Tapjacking Bypass NO puede hacer (y probablemente nunca hará)
Esta app no es un escudo antimalware. No detecta superposiciones maliciosas. No te avisa si una app está intentando hacer tapjacking. Simplemente le dice a Android: “ignora la protección para estas apps”. Si marcas una app maliciosa, estás tú solo.
Tampoco funciona con todas las versiones de Android por igual. En Android 14 y 15, Google ha reforzado la seguridad de las superposiciones y el bypass puede fallar en algunos diálogos del sistema. Lo comprobé con un Pixel 8 actualizado a marzo de 2026: los diálogos de permisos especiales (como “Acceso a notificaciones”) seguían bloqueándose aunque tuviera el bypass activado para la app que causaba la superposición. La app no ha recibido actualizaciones para adaptarse a estos cambios.
No sincroniza configuraciones entre dispositivos. No tiene copia de seguridad. Si cambias de móvil, tendrás que volver a marcar las apps una a una.
Y no, no va a llegar a Google Play. No pierdas el tiempo buscándola allí.
No marques apps de dudosa procedencia. Si una app con anuncios a pantalla completa te pide que la añadas al bypass, desconfía. Un filtro de luz como Twilight o CF.lumen es seguro. Una app de “limpieza” que te salió en un anuncio de Instagram, no.
En algunos casos, el propio bypass puede interferir con la detección de superposiciones y causar el bloqueo. Si te encuentras con un diálogo que no responde, desmarca la app en Tapjacking Bypass, realiza la acción y vuelve a marcarla. Son 10 segundos.
Veredicto: ¿vale la pena el riesgo?
Tapjacking Bypass es una herramienta de filo. Resuelve un problema real para quien usa superposiciones a diario, pero te obliga a entender lo que estás haciendo. No es para todo el mundo. Si solo te molesta el aviso de superposición una vez al mes, no la instales. Si cada noche tienes que pausar tu filtro de luz para instalar una app, pruébala. No pierdes nada. El código es abierto, no te espía y puedes desinstalarla en 30 segundos. Eso sí, no esperes que Google te aplauda.
