В Android 17 добавлена поддержка ECH, чтобы затруднить отслеживание веб-серфинга
Google внедряет новые средства сетевой безопасности в Android 17, чтобы повысить конфиденциальность подключений, устранить уязвимости сотовой связи и защитить конфиденциальность домашних сетей пользователей.
В Android 17 добавлена поддержка Encrypted Client Hello (ECH) — нового стандарта конфиденциальности, который работает в связке с частным DNS для сокрытия метаданных профилирования, включая посещённые доменные имена.
ECH выступает в качестве расширения конфиденциальности для TLS, протокола, обеспечивающего безопасность HTTPS-соединений, шифруя начальную часть TLS-рукопожатия, которая раскрывает имя хоста, с которым осуществляется связь, через указание имени сервера (Server Name Indication, SNI).
Даже если подключение к веб-сайту или сервису защищено, интернет-провайдеры (ISP) и операторы Wi-Fi все равно могут видеть конечный пункт назначения, что может быть использовано в коммерческих целях.
Пользователи Android могут воспользоваться ECH при работе в Chrome 117 и более поздних версиях или Firefox 119 и более поздних версиях, но в Android 17 эта защита реализована на уровне платформы.
«Этот новый стандарт конфиденциальности работает в тандеме с частным DNS, скрывая доменные имена, которые вы посещаете, и метаданные, которые могут быть использованы для составления вашего профиля», — говорится в заявлении Google.
«Шифруя имя целевого веб-сайта с самого начала, ECH помогает гарантировать, что сетевые провайдеры и сетевые шпионы не смогут легко определить, к каким веб-сайтам или приложениям вы обращаетесь».
ECH будет включен по умолчанию для приложений, ориентированных на Android 17, при условии, что они используют совместимую сетевую библиотеку, например последние версии OkHttp, WebView или HttpEngine.

Схема ECH
Источник: Google
Google объясняет, что на серверах, поддерживающих ECH, Android теперь будет шифровать имя хоста.
На серверах, не поддерживающих эту систему защиты, Android будет отправлять поддельное поле, имитирующее ECH, под названием ECH GREASE, чтобы настоящие ECH-соединения не выделялись, хотя имя хоста по-прежнему видно.
Jigsaw, подразделение Google, занимающееся вопросами конфиденциальности в интернете и технологиями борьбы с цензурой, протестировало ECH GREASE на 10 000 самых популярных доменах и 740 интернет-провайдерах в 202 странах. В ходе тестирования не было выявлено проблем с загрузкой сайтов или неожиданных сетевых блокировок.
Защита Wi-Fi и блокировка 2G
Помимо расширения поддержки ECH на Android, Google также объявила о нескольких важных сетевых защитах, которые в совокупности повышают безопасность и конфиденциальность пользователей.
Во-первых, изменения коснулись защиты локальной сети: теперь приложения должны запрашивать разрешение, прежде чем сканировать устройства в локальной сети пользователя или подключаться к ним.
Во-вторых, в Android 17 по умолчанию включена функция прозрачности сертификатов, благодаря которой сертификаты веб-сайтов отображаются в общедоступных журналах, что делает использование поддельных сертификатов более очевидным.
Google также объявила, что участвующие в проекте операторы мобильной связи теперь смогут автоматически отключать 2G для своих абонентов, снижая их уязвимость перед SMS-рассыльщиками и мошенническими базовыми станциями, которые могут отправлять вредоносные сообщения или перехватывать конфиденциальный трафик с близлежащих устройств.
Редактор: AndreyEx