Android 17 внедряет ECH: домены в браузере скроют от провайдера
Google готовит в Android 17 набор сетевых нововведений, направленных на приватность соединений, борьбу с уязвимостями сотовой связи и защиту домашних сетей пользователей.
Шифрование имени сайта
Главная новинка — поддержка стандарта Encrypted Client Hello (ECH), который работает в связке с приватным DNS и скрывает метаданные, включая имена посещаемых доменов. ECH выступает расширением приватности для TLS — протокола, обеспечивающего HTTPS. Он шифрует начальную часть TLS-рукопожатия, где через поле Server Name Indication (SNI) в открытом виде передаётся имя хоста. Даже при защищённом соединении интернет-провайдеры и операторы Wi-Fi видят, к какому ресурсу вы обращаетесь, и могут собирать эти данные для коммерческого профилирования.
Ранее пользователи Android получали ECH только при работе в Chrome 117+ или Firefox 119+, теперь же защита встроена на уровне системы. Для приложений, ориентированных на Android 17, ECH будет включён по умолчанию — при условии, что используется совместимая сетевая библиотека, например свежие версии OkHttp, WebView или HttpEngine.
Если сервер поддерживает ECH, Android шифрует имя хоста. Если нет — система всё равно отправляет фальшивое поле, похожее на ECH (так называемый ECH GREASE), чтобы настоящие ECH-соединения не выделялись на общем фоне; правда, имя хоста в этом случае остаётся видимым. Подразделение Google Jigsaw, занимающееся приватностью и обходом цензуры, протестировало ECH GREASE на десяти тысячах популярных доменов и в 740 сетях провайдеров из 202 стран — проблем с загрузкой сайтов и неожиданных блокировок обнаружено не было.
Локальная сеть, сертификаты и отказ от 2G
Помимо ECH, Google представила ещё несколько сетевых мер защиты. Local Network Protection теперь требует, чтобы приложения запрашивали разрешение перед сканированием устройств в локальной сети пользователя или подключением к ним.
Certificate Transparency в Android 17 включён по умолчанию: сертификаты сайтов должны присутствовать в публичных журналах, что делает применение поддельных сертификатов заметнее.
Наконец, участвующие мобильные операторы получат возможность автоматически отключать 2G для абонентов. Это снижает риск от так называемых SMS-бластеров и подставных базовых станций, способных рассылать вредоносные сообщения или перехватывать чувствительный трафик близко расположенных устройств.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.