Новата версия на операционната система на Google, Android 17 , идва с пакет от мерки, предназначени да защитят онлайн активността. Най-забележителната е интеграцията на ниво платформа на протокола Encrypted Client Hello (ECH) , който предотвратява разкриването на името на уебсайт по време на установяване на HTTPS връзка. Но това не е единствената нова функция: достъпът до локалната мрежа също е затегнат, прозрачността на сертификатите е активирана по подразбиране и е по-лесно да се блокират 2G мрежи, за да се защитят от атаки като SMS бластери.
Въпреки че тези функции се представят като значително подобрение, експертите посочват, че нито една от тях не гарантира пълна анонимност . ECH защитава специфична фаза от комуникацията, но други метаданни, като IP адрес или обем на прехвърлените данни, могат да останат видими за доставчика на интернет услуги или определени посредници. Google не е обещал, че потребителят ще стане невидим, а по-скоро, че повърхността на експозиция ще бъде намалена в критична точка от уеб трафика.
Какво е ECH и как работи в Android 17
ECH действа въз основа на съобщението „Client Hello“ (Приветствие на клиента), първоначалното съобщение, изпратено от устройството до сървъра по време на TLS ръкостискането. Това съобщение съдържа името на домейна (SNI) и други параметри, необходими за установяване на криптирана сесия. Традиционно това поле се изпращаше в обикновен текст, така че наблюдателят можеше да определи коя страница посещава потребителят, дори с активиран HTTPS катинар. С ECH това съдържание е криптирано и само съвместим сървър може да го прочете.
Интеграцията в Android 17 означава, че защитата ще бъде достъпна за всяко приложение , използващо актуализираните мрежови библиотеки, като OkHttp, WebView или HttpEngine. Сървърът, към който се свързва, обаче също трябва да поддържа ECH; ако не го прави, системата използва механизъм, наречен ECH GREASE, който имитира протокола, за да избегне разкриването, че опитът е защитен, въпреки че името на хоста ще остане видимо. Google е тествал функционалността му на 10 000-те най-популярни домейна и със 740 интернет доставчици в 202 държави, без да открие проблеми със зареждането или неочаквани блокове.
Друг важен елемент е, че функцията трябва да бъде активирана от разработчиците в техните приложения, както технологичният гигант обяснява в блога си. Самото актуализиране на системата не е достатъчно: съвместимостта с ECH трябва да е активна в софтуера, който всеки потребител използва, за да може първоначалното криптиране да бъде ефективно приложено.
Локална мрежова сигурност и уеб сертификати
В допълнение към ECH, Android 17 добавя слой защита за домашната мрежа. Приложенията вече няма да могат да сканират или да се свързват с други устройства в същата Wi-Fi мрежа без изрично разрешение. Това затруднява злонамерен софтуер да събира информация за домашни устройства, като например смарт телевизори, камери или игрови конзоли. Google е проектирал механизми, така че често срещани задачи, като изпращане на съдържание до телевизор, да не изискват знание за другите устройства в мрежата.
Актуализацията също така внедрява прозрачност на сертификатите (CT) по подразбиране . Тази технология изисква всички цифрови сертификати да бъдат регистрирани в публичен регистър. Това улеснява откриването на измамни сертификати, издадени от компрометиран авторитет, често срещан вектор на атака за прихващане на комуникации. Като е активирана по подразбиране прозрачност на сертификатите, системата увеличава увереността, че уебсайтът, с който се взаимодейства, е автентичният.
Сбогом на 2G: мярка срещу „SMS-бластерите“
Защитата срещу 2G мрежи е друга ключова нова функция. Нападателите използват фалшиви базови станции, известни като „SMS бластери“, които излъчват сигнали с висока мощност, за да превключат телефоните от 4G/5G на 2G. Веднъж там, те използват ограниченията на криптирането, за да изпращат фишинг съобщения директно до устройството. Android 12 вече позволяваше на потребителите ръчно да деактивират 2G, но новата функция позволява на операторите да го деактивират дистанционно за своите клиенти, елиминирайки необходимостта от намеса на потребителя.
С това действие Google се стреми да пресече в зародиш техника, която се е превърнала в често срещана при целенасочени атаки. Успехът на тази мярка обаче ще зависи от това дали телефонните компании ще поемат контрол и дали 5G или LTE покритието е достатъчно във всяка област.
Наборът от подобрения в Android 17 показва, че поверителността вече не се ограничава до криптиране на съдържание, а обхваща всеки етап от комуникацията: от първоначалната връзка до устройствата, които споделят нашата мрежа. Това не е магическа пръчка, която да изтрие нашия дигитален отпечатък , а по-скоро поредица от бариери, които затрудняват проследяването и създаването на точни профили. За обикновения потребител практическото предимство е значително: по-голяма защита, без да е необходимо да конфигурира каквото и да било, при условие че уеб услугите и операторите приемат тези мерки.
Google обаче не е обещал абсолютна невидимост. Метаданните, като IP адрес, време на връзка и обем на данните, остават данни, които доставчикът може да съхранява. ECH също не замества политиките за поверителност на платформата, нито пречи на услугата да регистрира нашата активност в рамките на нейния домейн. Поради това експертите препоръчват комбинирането на тези нови функции с практики като използване на VPN и редовен преглед на разрешенията на приложенията.
Накратко, Android 17 представлява истинска крачка напред в защитата на мобилните комуникации. Появата на ECH, ограничаването на достъпа до локалната мрежа, активирането на Certificate Transparency и автоматизираното блокиране на 2G формират защитна рамка, която прави шпионирането на потребителите много по-трудно. Това не превръща телефона в непроницаем куб, но принуждава всеки, който иска да го наблюдава, да работи много по-усърдно.