Google встроила в Android 17 поддержку технологии Encrypted Client Hello (ECH) на уровне платформы. Google представила платформенную поддержку Encrypted Client Hello (ECH) в Android 17, сделав её первой крупной мобильной ОС с такой функцией. Подразделение Alphabet Jigsaw заявляет, что ECH закрывает критическую брешь в интернет-приватности.
Почему обычный HTTPS не скрывает адрес сайта
Даже при использовании защищённого HTTPS-соединения провайдеры всё равно могут видеть доменные имена посещаемых сайтов и сервисов. Эти данные могут применяться для построения профилей пользователей в целях таргетированной рекламы, а злоумышленники используют их для фишинговых атак. Причина в том, что имя запрашиваемого узла передаётся открытым текстом в поле Server Name Indication (SNI) во время начального этапа TLS-рукопожатия.
Как работает ECH
Encrypted Client Hello — это TLS-расширение, которое шифрует поле Server Name Indication (SNI) в сообщении клиентского рукопожатия. Клиент шифрует имя сайта ключом, который публикует сам сервер-получатель, и только этот сервер способен его расшифровать — остальным участникам сети видна лишь бессмысленная метка вместо домена. Технология работает совместно с частным DNS, который уже скрывает отдельный этап преобразования имени сайта в IP-адрес.
При включённом стандарте провайдеры будут видеть лишь сеть доставки контента (CDN), например Cloudflare, и объём передаваемых данных, но не сам сайт или приложение, которым пользуется человек.
Что изменится для пользователей и разработчиков
В Android 17 эта защита встроена в платформу и включена по умолчанию для приложений, ориентированных на Android 17 и использующих совместимую сетевую библиотеку — актуальные версии OkHttp, WebView или HttpEngine. Разработчикам приложений, со своей стороны, необходимо обновиться до OkHttp 5.5.0 и включить поддержку ECH.
Поддержка ECH на уровне браузеров существовала и раньше: пользователи Android уже могли пользоваться защитой ECH в Chrome начиная с версии 117 и в Firefox начиная с версии 119, однако с выходом Android 17 защита распространяется на уровень всей платформы.
Поскольку не все серверы в интернете пока поддерживают ECH, предусмотрен механизм маскировки: поскольку поддержка ECH среди веб-серверов пока неравномерна, приложениям и браузерам также нужно отправлять GREASE — фиктивную версию зашифрованного расширения, — чтобы наблюдатель не мог отличить защищённые соединения по одной лишь их структуре.
Ограничения технологии
ECH не решает все проблемы приватности сразу. Сама по себе ECH не даёт полной защиты: она не скрывает DNS-запросы — процесс преобразования веб-адреса в числовой IP-адрес, для чего требуется включить шифрование DNS. Кроме того, стандарт не скрывает IP-адрес пользователя, как это делает VPN. Также защита действует только в отношении тех сайтов и сервисов, которые уже внедрили поддержку ECH на своей стороне.
Другие обновления безопасности сети в Android 17
ECH — не единственное сетевое улучшение в новой версии системы. Обновление также включает защиту локальной сети (Local Network Protection), проверку прозрачности сертификатов по умолчанию (Certificate Transparency) и автоматическую блокировку 2G. Последняя функция защищает от так называемых SMS-блэстеров — поддельных базовых станций, которые заставляют смартфоны переключаться на устаревшую и незащищённую сеть 2G для рассылки фишинговых сообщений.
По заявлению Google, Android 17 стал первой массовой мобильной системой с широкой поддержкой ECH.