
Компанія Google впроваджує нові засоби мережевої безпеки в Android 17, щоб посилити конфіденційність з’єднань, усунути вразливості мобільних мереж та захистити приватність домашніх мереж користувачів.
Android 17 отримує підтримку Encrypted Client Hello (ECH) — нового стандарту конфіденційності, який працює разом із Private DNS для приховування метаданих, що використовуються для профілювання, зокрема назв відвіданих доменів.
ECH діє як розширення конфіденційності для TLS — протоколу, що забезпечує безпеку HTTPS-з’єднань. Він шифрує початкову частину рукостискання TLS, яка зазвичай розкриває ім’я сервера (hostname) через Server Name Indication (SNI).

Навіть якщо з’єднання з вебсайтом або сервісом є безпечним, інтернет-провайдери (ISP) та оператори Wi-Fi мереж все ще можуть бачити пункт призначення трафіку. Ці дані можуть збиратися для комерційного профілювання.
Користувачі Android отримують переваги від ECH під час роботи з Chrome 117 та новішими версіями, а також Firefox 119 та новішими. Однак Android 17 інтегрує цей захист на рівні платформи.
«Цей новий стандарт конфіденційності працює спільно з Private DNS, щоб приховати доменні імена, які ви відвідуєте, ховаючи метадані, що можуть використовуватися для вашого профілювання», — зазначено в оголошенні Google.
«Шифруючи ім’я цільового вебсайту з самого початку, ECH допомагає гарантувати, що для підтримуваних вебсайтів і додатків мережеві провайдери та зловмисники в мережі більше не зможуть легко бачити, до яких вебсайтів чи додатків ви звертаєтеся».
ECH буде увімкнено за замовчуванням для додатків, націлених на Android 17, за умови використання сумісної бібліотеки для мережевих з’єднань, наприклад, останніх версій OkHttp, WebView або HttpEngine.

Google пояснює, що на серверах, які підтримують ECH, Android тепер шифруватиме ім’я хоста.
На серверах, які не підтримують систему захисту, Android надсилатиме підроблене поле, схоже на ECH, яке називається ECH GREASE. Це робиться для того, щоб справжні ECH-з’єднання не виділялися, хоча ім’я хоста все ще буде видимим.
Jigsaw, підрозділ Google, що займається технологіями для забезпечення конфіденційності в Інтернеті та боротьби з цензурою, протестував ECH GREASE на 10 000 найпопулярніших доменів та на 740 інтернет-провайдерах у 202 країнах. Жодних проблем із завантаженням сайтів чи несподіваних мережевих блокувань виявлено не було.
Захист Wi-Fi та блокування 2G
Окрім розширення підтримки ECH в Android, Google також анонсував кілька додаткових важливих заходів мережевого захисту, які покращують безпеку та конфіденційність користувачів завдяки їх комплексному використанню.
По-перше, було внесено зміни до Local Network Protection. Тепер програми повинні отримувати дозвіл перед скануванням або підключенням до пристроїв у локальній мережі користувача.
По-друге, Android 17 за замовчуванням увімкне Certificate Transparency. Це вимагатиме, щоб сертифікати вебсайтів відображалися у публічних журналах, що робить використання підроблених сертифікатів більш очевидним.
Google також повідомив, що мобільні оператори, які беруть участь у програмі, тепер зможуть автоматично вимикати 2G для абонентів. Це зменшить їхню вразливість до SMS-спамерів та зловмисних базових станцій, які можуть доставляти шкідливі повідомлення або перехоплювати конфіденційний трафік з найближчих пристроїв.
Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Blue Report 2026 вимірює методи захисту по кожній техніці на основі 338 мільйонів симуляцій, проведених у реальних клієнтських середовищах.
За матеріалами: www.bleepingcomputer.com
