Android 17 integrálja az Encrypted Client Hello-t az adatvédelemért
A Google Android 17-es verziója már platformszintű támogatást tartalmaz az Encrypted Client Hello (ECH) funkcióhoz, amely egy adatvédelmi megoldás a tartománynév titkosítására a kapcsolatfelvétel során. Ez megakadályozza, hogy a hálózati közvetítők azonosítani tudják a célállomást.
A Google közleménye szerint ez a kiadás jelenti az ECH első széles körű bevezetését egy jelentős mobil operációs rendszeren. A fejlesztés a Google Jigsaw csapatával és külső fejlesztőkkel együttműködve valósult meg.
Hogyan működik az Encrypted Client Hello?
Hagyományosan a weboldalak tartalma HTTPS-en keresztül titkosított, azonban a kapcsolatfelvételi folyamat során a Server Name Indication (SNI) mezőn keresztül felfedi a webhely nevét. Ez lehetővé teszi, hogy bármely hálózati csomópont az eszköz és a szerver között elolvassa és naplózza a meglátogatott oldalakat.
Az Encrypted Client Hello ezt az SNI mező titkosításával orvosolja. A kliens a webhely nevét a célállomás szervere által közzétett kulccsal titkosítja, és csak ez a szerver képes a visszafejtésre. A hálózati megfigyelők ekkor a tartománynév helyett egy értelmezhetetlen címkét látnak majd.
Ez a funkcionalitás a privát DNS-sel együtt működik, amely már elrejti a tartománynév IP-címmé alakításának folyamatát.
Korlátozások és egyéb adatvédelmi funkciók
Az ECH kizárólag azokra a célállomásokra irányuló forgalmat védi, amelyek bevezették azt. A Google arra ösztönzi a fejlesztőket, hogy frissítsenek az OkHttp 5.5.0-ra és aktiválják a funkciót. Amíg a szélesebb körű elfogadás meg nem történik, az ECH nélküli webhelyekre irányuló kérések továbbra is felfedik tartománynevüket a hálózat számára.
Bár a tartománynév rejtve marad, a hálózat továbbra is megfigyelheti a célállomás szerverének IP-címét és az adatforgalom mennyiségét. Ez lehetővé teszi a tevékenység durva következtetését. Az ECH-n túl az Android 17 alapértelmezés szerint aktiválja a Certificate Transparency-t is, és előírja, hogy az alkalmazásoknak engedélyt kell kérniük a helyi hálózatok szkennelése előtt.