Google está endureciendo el control sobre las notificaciones web para evitar que permisos concedidos legítimamente terminen siendo utilizados como una herramienta de fraude.
📌 En resumen
- Google asegura que sus defensas redujeron más de 7.000 millones de notificaciones diarias en Android durante el primer trimestre de 2026.
- Chrome puede retirar automáticamente permisos de notificación de sitios considerados abusivos o con los que el usuario ya no interactúa.
- Google también identifica redes de páginas coordinadas y puede limitar su capacidad para enviar notificaciones.
- Los dominios considerados disruptivos pueden quedar limitados a 1.000 mensajes por minuto mediante la Push API.
Las notificaciones web son una función legítima de Chrome, pero también se han convertido en una herramienta utilizada por ciberdelincuentes para dirigir a los usuarios hacia estafas, páginas de phishing, falsos avisos de virus y descargas maliciosas. Google ha reforzado ahora varias capas de protección para dificultar este tipo de campañas.
La compañía asegura que el impacto ya es considerable. Durante el primer trimestre de 2026, las defensas desplegadas en Chrome permitieron reducir en Android más de 7.000 millones de notificaciones al día. La cifra refleja hasta qué punto este mecanismo puede utilizarse a gran escala cuando los controles de seguridad no detectan el abuso.
Chrome puede retirar permisos que ya no deberían estar activos
Una de las defensas actúa directamente sobre los permisos concedidos por el usuario. Chrome puede revocar automáticamente la autorización para enviar notificaciones cuando una página lleva tiempo sin recibir interacción por parte del usuario.
El navegador también puede retirar permisos de sitios que hayan recibido advertencias repetidas por comportamientos relacionados con notificaciones sospechosas. De esta forma, una autorización concedida meses atrás no permanece indefinidamente como una puerta abierta para recibir mensajes no deseados.
La medida no supone que el usuario pierda definitivamente el acceso a las notificaciones. Los permisos retirados pueden consultarse desde el Safety Hub de Chrome y volver a concederse cuando el usuario considere que el sitio es legítimo.
Google busca redes de páginas que actúan juntas
El sistema de protección tampoco se limita a estudiar cada dominio de manera aislada. Google utiliza diferentes señales para detectar redes de sitios que pueden estar coordinándose para distribuir notificaciones abusivas.
Entre los elementos analizados se encuentra la actividad de los service workers, componentes que permiten a las páginas ejecutar determinadas tareas en segundo plano y que tienen un papel importante en el funcionamiento de las notificaciones push.
Esta perspectiva resulta especialmente relevante frente a campañas que distribuyen su actividad entre numerosos dominios. Aunque una página individual pueda no mostrar suficientes señales para ser considerada claramente maliciosa, su relación con otras infraestructuras puede revelar un patrón de comportamiento abusivo.
El límite de 1.000 mensajes por minuto pone freno al envío masivo
Google también ha añadido una capa de protección en la infraestructura utilizada para gestionar los mensajes push. La Push API incorpora límites de velocidad destinados a reducir la capacidad de los sitios que envían grandes cantidades de notificaciones sin una interacción proporcional por parte de sus usuarios.
Para determinar cuándo aplicar estas restricciones se tienen en cuenta factores como el número de mensajes enviados en relación con el tiempo que los usuarios pasan en la página, la frecuencia con la que el sitio solicita permisos y el nivel de interacción registrado.
Cuando un dominio es considerado disruptivo, su capacidad de envío puede quedar limitada a un máximo de 1.000 mensajes por minuto. Las solicitudes que superen el límite reciben una respuesta HTTP 429, asociada a un exceso de peticiones.
Además, las restricciones pueden mantenerse durante más tiempo si el comportamiento abusivo se repite. El sistema busca así evitar que una página pueda alternar rápidamente entre periodos de abuso y normalidad para esquivar los controles.
Chrome también cambia la forma de pedir permisos
La protección no se limita a bloquear notificaciones una vez que han comenzado a llegar. Google también está modificando la experiencia relacionada con las solicitudes de permisos.
En Android, Chrome utiliza una interfaz diseñada para reducir la fatiga provocada por las peticiones constantes. El objetivo es que los usuarios puedan valorar mejor si realmente quieren recibir avisos de una página antes de concederle autorización.
Esta estrategia se complementa con herramientas que permiten cancelar las notificaciones no deseadas de una página de forma más sencilla. El objetivo es reducir el tiempo durante el que un permiso abusivo puede seguir utilizándose.
Por qué las notificaciones se han convertido en un problema de seguridad
Una notificación por sí misma no es malware. El riesgo aparece cuando se utiliza como mecanismo de distribución para llevar al usuario hasta una amenaza.
Un aviso que aparenta proceder de un antivirus puede intentar convencer al usuario de que su dispositivo está infectado. Otro puede anunciar un supuesto premio, solicitar un pago, imitar una alerta de seguridad o dirigir hacia una página diseñada para robar credenciales.
Este modelo resulta especialmente eficaz porque el usuario ya ha concedido previamente permiso al sitio. El mensaje puede aparecer fuera de la página original y, dependiendo del dispositivo y de la interfaz, adquirir una apariencia similar a la de otras notificaciones legítimas.
Una defensa basada en varias capas
Google plantea esta protección como una estrategia de defensa en profundidad. En lugar de depender de un único filtro, Chrome combina controles sobre los permisos, análisis del comportamiento de los sitios, detección de redes coordinadas y límites sobre el volumen de mensajes.
La ventaja de este enfoque es que una campaña que consiga superar una capa todavía puede ser frenada por otra. Un dominio puede mantener inicialmente su reputación, por ejemplo, pero terminar limitado cuando su volumen de mensajes no guarda relación con la interacción real de sus usuarios.
Para los usuarios de Android, el resultado debería ser una reducción de los avisos fraudulentos y de los intentos de utilizar Chrome como canal de distribución para estafas y malware. Para los sitios legítimos, el objetivo declarado por Google es que las restricciones afecten principalmente a quienes utilizan las notificaciones de forma abusiva.
La letra pequeña está en que las notificaciones web siguen siendo una herramienta legítima y útil. El reto para Chrome consiste en distinguir entre un sitio que mantiene una comunicación relevante con sus usuarios y otro que convierte un permiso legítimo en una vía para bombardearlos con mensajes.