Google a introdus în Android 17 suport pentru Encrypted Client Hello (ECH) la nivel de sistem — primul sistem mobil major care face asta. Pe scurt: cu ECH activ, furnizorul de internet și oricine altcineva pe traseul conexiunii nu mai pot vedea ușor ce site-uri sau aplicații accesezi.

Ce problemă rezolvă

Chiar și cu HTTPS peste tot, un detaliu rămânea la vedere: în primul mesaj al negocierii TLS, numit „Client Hello”, numele domeniului destinație era trimis necriptat. Oricine asculta traficul — furnizorul de internet, administratorul unei rețele WiFi publice, un router compromis — putea vedea la ce site te conectezi, chiar dacă nu vedea și conținutul. ECH criptează acel nume de domeniu cu o cheie pe care doar serverul de destinație o poate descifra.

Ce mai vede furnizorul de internet

Cu ECH și DNS privat active simultan, furnizorul rămâne cu foarte puțin: rețeaua de distribuție a conținutului din spatele site-ului (de exemplu Cloudflare) și cât trafic circulă. Nu și site-ul sau aplicația concretă. Precizarea „și DNS privat” este esențială: fără un DNS criptat, numele domeniului tot scapă prin interogarea DNS obișnuită, iar ECH nu-și mai atinge scopul.

Ce e nou față de Chrome și Firefox

ECH exista deja în Chrome (din versiunea 117) și în Firefox (din versiunea 118), dar doar în interiorul browserului. Noutatea din Android 17 este că protecția e integrată în platformă: biblioteca de rețea OkHttp, folosită de multe aplicații, a primit suport ECH, iar protecția se activează implicit pentru aplicațiile care țintesc Android 17 și folosesc o bibliotecă de rețea compatibilă.

„Zgomotul” care te protejează

Nu toate serverele web suportă ECH. Ca să nu devină evident cine folosește ECH și cine nu — ceea ce ar permite identificarea celor care îl folosesc —, Android 17 activează implicit, la nivel de sistem, ECH GREASE: trimite extensii ECH false, cu date aleatorii, și către site-urile care nu suportă standardul. Rezultatul: toate cererile de conexiune arată la fel pentru un observator.

Ce mai aduce Android 17 pe partea de confidențialitate

  • Local Network Protection: aplicațiile trebuie să ceară permisiune explicită înainte să scaneze sau să se conecteze la dispozitive din rețeaua ta locală.
  • Certificate Transparency implicit: certificatele site-urilor sunt verificate față de registre publice, ceea ce face mai greu de folosit un certificat emis fraudulos.
  • Blocarea 2G: operatorii pot dezactiva rețeaua 2G pentru abonați, prevenind atacurile de tip „downgrade” și expunerea la dispozitivele care trimit SMS-uri false în masă („SMS blaster”).

Cum verifici că merge

  1. Ai nevoie de Android 17. Verifică în Setări → Despre telefon → Versiune Android.
  2. Activează DNS-ul privat: Setări → Rețea și internet → DNS privat → Numele gazdei furnizorului și introdu un server criptat, de exemplu dns.google, one.one.one.one (Cloudflare) sau dns.quad9.net. Fără acest pas, ECH nu are efect complet.
  3. ECH GREASE este deja pornit implicit — nu ai ce să configurezi.
  4. Pentru un test rapid din browser, deschide https://crypto.cloudflare.com/cdn-cgi/trace: dacă vezi linia sni=encrypted, ECH funcționează pe acea conexiune. (Testul verifică browserul; suportul din Android 17 acoperă și alte aplicații.)

Ce NU rezolvă ECH

ECH ascunde ce site vizitezi, nu cine ești. Nu îți ascunde adresa IP — pentru asta ai nevoie de un VPN sau de Tor. Nu te face anonim față de site-ul pe care intri. Și nu criptează nimic dacă site-ul folosește HTTP simplu, fără TLS. Este o piesă dintr-un puzzle mai mare, pe care îl detaliem în seria Intimitate Digitală.

📚 Tutoriale
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
3 + 6 = ?