Кратко
- Android 17 добавляет поддержку платформы для Encrypted Client Hello, который шифрует имя домена, отправляемое при открытии соединения, чтобы сеть не могла прочитать пункт назначения.
- Google описывает выпуск как первое широкое развертывание Encrypted Client Hello на крупной мобильной ОС, созданное совместно с командой Jigsaw и сторонними разработчиками.
- Защита распространяется только на сайты и приложения, которые включили Encrypted Client Hello; пункт назначения, который не включил его, по-прежнему раскрывает свой домен операторам связи, операторам Wi-Fi и сетевым наблюдателям.
Если вы пользователь Android, ваш просмотр веб-страниц стал немного более приватным.
Мобильная операционная система Google Android 17 теперь включает Encrypted Client Hello — стандарт конфиденциальности, который скрывает пункт назначения веб-запроса от сети, через которую он передается. Google описал это развертывание в записи о безопасности, опубликованной в среду.

Страница загружается по HTTPS, поэтому ее содержимое зашифровано. При рукопожатии, открывающем соединение, имя сайта все еще указывается в открытом виде через поле, называемое Server Name Indication. Каждый узел между телефоном и сервером может прочитать это поле и записать, куда направляется устройство.
Encrypted Client Hello, или сокращенно ECH, запечатывает это поле. Клиент шифрует имя сайта с помощью ключа, который публикует получатель, и только этот сервер может его развернуть. Остальная часть пути видит бессмысленную метку, а не домен. Это работает поверх приватного DNS, который уже скрывает отдельный шаг преобразования имени в IP-адрес.
ECH защищает трафик только к тем получателям, которые его внедрили. В сообщении Google утверждение ограничено "поддерживаемыми веб-сайтами и приложениями", и компания призывает разработчиков обновиться до OkHttp 5.5.0 и включить эту функцию. Пока внедрение не распространится, запрос к сайту без ECH по-прежнему показывает его домен сети.
Сеть по-прежнему видит IP-адрес сервера назначения и объем передаваемых данных. Наблюдатель может сделать вывод о активности на грубом уровне, даже если имя скрыто. Шифрование — это замок на метке, а не на факте соединения.
Сетевой шаг Google происходит в то время, когда конфиденциальность на уровне устройств Android сталкивается с собственным испытанием в суде.
Сэмюэл Тьюник, активист из Атланты, стал первым известным американцем, обвиненным по федеральному закону за предполагаемое использование пароля принуждения, встроенного в GrapheneOS, усиленную сборку Android, которая стирает устройство при вводе кода. GrapheneOS заявила, что ее программное обеспечение "полностью законно" и защищено конституцией, пока дело продолжается. Связанное судебное преследование представило спор как вопрос о том, кто контролирует данные на телефоне.
"Я просто надеюсь донести мысль, что правительство не владеет нашими данными", — сказал Сэмюэл Тьюник в интервью New York Times, опубликованном в пятницу.
Android 17 также включает Certificate Transparency по умолчанию и требует от приложений запрашивать разрешение перед сканированием локальной сети.






