Android 17 крие сайтовете ви от интернет доставчика

Google обяви на 27 август, че Android 17 включва Encrypted Client Hello (ECH) на ниво операционна система — за всички приложения, а не само за браузъра. Целта е конкретна: интернет доставчикът, операторът на публичното Wi-Fi или всеки, който слуша по пътя, да не вижда имената на сайтовете, които отваряте. Съобщението идва от Брам Боне (софтуерен инженер в Google) и Шуайбо Хуанг (продуктов мениджър за Android) в официалния блог на компанията, а Android 17 е първата голяма мобилна операционна система с широка поддръжка на стандарта.
Защо HTTPS не е достатъчен
Досега картината изглеждаше така: отваряте сайт през HTTPS, съдържанието е криптирано, но самото име на домейна пътува в явен вид. Причината е полето SNI (Server Name Indication) в началото на TLS ръкостискането — клиентът трябва да каже на сървъра към кой сайт се обръща, преди изобщо да е започнало криптирането. Един сървър обслужва хиляди домейна и без SNI не знае кой сертификат да подаде.
Резултатът е, че доставчикът не вижда какво четете, но вижда къде ходите. Това е достатъчно за профилиране — рекламно или по-лошо. Google изрично посочва, че същите данни в грешни ръце захранват целеви фишинг и измамни кампании: ако някой знае коя банка ползвате, писмото до вас става доста по-убедително.
ECH затваря точно тази дупка. Клиентът криптира частта от ръкостискането, съдържаща истинското име на сайта, с ключ, който само сървърът на местоназначението може да отключи. Отвън се вижда общо, публично име — не конкретният домейн.
Какво прави Android 17
Поддръжката е вградена в платформата и е включена по подразбиране за приложения, които таргетират Android 17 и използват съвместима мрежова библиотека — актуалните версии на OkHttp, WebView и HttpEngine. Разработчиците на приложения с OkHttp трябва да минат на OkHttp 5.5.0 и да активират ECH.
Това е ключовата разлика спрямо досегашното положение. ECH не е нов — Chrome го поддържа от версия 117, Firefox от 119. Но досега защитата свършваше на границата на браузъра. Приложението за новини, банковото приложение, играта, която тегли реклами — всички те продължаваха да издават домейните си. Android 17 вдига защитата едно ниво по-долу, там, където живеят всички приложения.
Втората важна подробност е ECH GREASE. Ако Android изпращаше криптиран Client Hello само към сайтовете, които го поддържат, тези връзки щяха да изпъкват в трафика като бяла врана — и щяха да станат лесни за блокиране. Затова системата изпраща фалшиви, произволно генерирани ECH разширения и към сървъри, които не поддържат стандарта. Отстрани всички връзки изглеждат еднакво.
Jigsaw — подразделението на Google за безопасен интернет — е тествало GREASE върху топ 10 000 домейна, през 740 интернет доставчика в 202 държави. Според отчета няма нито проблеми със зареждането на сайтове, нито блокирания от мрежите.
Границите на защитата
Полезно е да сте наясно докъде стига това. ECH работи само когато и приложението, и сървърът от другата страна го поддържат. Ако сайтът няма ECH, GREASE прикрива факта, че сте пробвали, но самото име на хоста си остава видимо.
Освен това ECH има смисъл в комбинация с частен DNS (Private DNS). Няма особена полза да криптирате името на сайта в TLS ръкостискането, ако секунда по-рано сте го попитали на глас по обикновен DNS. Двете мерки се допълват и Google ги описва точно така — като чифт.
И накрая: доставчикът пак вижда IP адреса, към който се свързвате. При големите CDN-и това е слаба следа, защото зад един адрес стоят хиляди сайтове, но при собствен хостинг картината е доста по-ясна.
Другите три промени
ECH е първата от четири мрежови мерки в Android 17.
Local Network Protection вече се прилага реално: приложение не може да сканира и да се свързва с устройства в домашната ви мрежа — телевизор, камери, конзола — без изрично разрешение. Досега това беше свободна територия.
Certificate Transparency е включена по подразбиране. Всеки сертификат трябва да е записан в публичен регистър, което прави фалшивите сертификати за прихващане на трафик далеч по-трудни за скриване.
Изключване на 2G — операторите вече могат да изключат 2G по подразбиране за абонатите си. Android 12 даваше ръчен превключвател на потребителя; сега мярката може да е мрежова. 2G е входната точка за фалшиви базови станции и за така наречените SMS blaster атаки.
Снимка: Google
Какво следва
Реалният ефект ще дойде постепенно — колкото повече приложения обновят мрежовите си библиотеки и колкото повече сайтове включат ECH от страната на сървъра. Голяма част от мрежата още не го е направила, така че в първите месеци ползата ще е частична.
Ако следите развитието на системата, Android 17 QPR2 Beta 4 излезе на 28 август с настройка на статус лентата. А за напомняне колко зле може да свърши един непокрит мрежов слой — вижте фабричните импланти в китайски рутери ZBT.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google