Android 17 скроет посещаемые сайты от операторов и заблокирует сканирование домашней сети

Корпорация Google представила масштабный комплекс мер по усилению сетевой приватности в Android 17. Новая версия мобильной операционной системы получила нативную поддержку технологии Encrypted Client Hello (ECH), которая скрывает доменные имена посещаемых ресурсов от провайдеров, а также ограничила приложениям доступ к устройствам в локальной сети Wi-Fi.
Шифрование ECH: почему обычного HTTPS больше недостаточно
При стандартном защищённом HTTPS-соединении провайдер или владелец публичного Wi-Fi не может прочесть передаваемый трафик, логины или пароли. Однако в момент установки связи доменное имя сайта оставалось открытым: сетевой наблюдатель видел, что смартфон обращается, например, к example.com, хотя и не знал конкретную страницу.
Как сообщается в Google Security Blog, в Android 17 внедрён механизм Encrypted Client Hello (ECH), работающий в связке с протоколом Private DNS. Технология полностью шифрует метаданные запроса уже на этапе первого рукопожатия TLS:
- операторы связи и администраторы роутеров лишаются возможности составить список посещаемых пользователем ресурсов;
- защита требует встречной поддержки со стороны веб-сайтов и серверов (разработчикам ПО рекомендуется перейти на сетевую библиотеку OkHttp 5.5.0 и выше);
- Android 17 становится первой массовой мобильной ОС с глубокой системной интеграцией стандарта.
При этом инженеры уточняют, что ECH не превращает смартфон в аналог VPN или Tor: провайдер по-прежнему фиксирует факт сетевой активности, суммарный объём переданных мегабайт и конечный IP-адрес сервера.
Защита локальной сети от скрытого сканирования
Другим важным рубежом безопасности стала функция Local Network Protection. Раньше любое установленное приложение могло незаметно просканировать домашний Wi-Fi, составить цифровой слепок всех подключённых приборов (смарт-ТВ, умных колонок, сетевых накопителей, камер) и использовать эти данные для скрытого трекинга или поиска брешей в IoT-устройствах.
Согласно документации для разработчиков Android, доступ к локальной сети теперь блокируется по умолчанию:
- программам требуется запросить отдельное системное разрешение у пользователя;
- для стандартных задач (вроде трансляции видео на телевизор) добавлен изолированный системный селектор — видеопоток передаётся на выбранный экран без предоставления приложению доступа к остальной домашней технике.
Блокировка мошеннических базовых станций и проверка сертификатов
Google также усилила защиту от так называемых SMS blasters — портативных фальшивых вышек сотовой связи, которые генерируют радиопомехи и принудительно сбрасывают смартфоны жертв с LTE/5G на уязвимый протокол 2G. Через незащищённый канал злоумышленники рассылают фишинговые сообщения в обход спам-фильтров операторов.
Если раньше отключить 2G можно было только вручную в настройках, то в Android 17 телеком-операторы получили инструмент централизованного отключения устаревшего стандарта для своих абонентов по умолчанию.
Дополнительно в ОС активировали обязательную сверку через Certificate Transparency — все TLS-сертификаты сайтов проверяются по глобальным открытым реестрам, что исключает перехват трафика с помощью поддельных или скомпрометированных центров сертификации.