Android 17 получил поддержку ECH, механизма, который скрывает имя сайта уже на старте HTTPS-соединения. Для рынка это не косметика: ECH в Android 17 переводит защиту приватности с уровня отдельных браузеров на уровень платформы, а значит разработчикам приложений, мобильным операторам и корпоративным IT-командам придется учитывать новые сетевые правила уже не как опцию, а как базовую норму.
27 августа Google раскрыла детали новых сетевых защит в Android 17, сообщает BleepingComputer. Главная новость здесь не в самом факте поддержки Encrypted Client Hello, а в том, что компания встраивает его в ОС вместе с другими изменениями: ужесточением доступа приложений к локальной сети, включением Certificate Transparency по умолчанию и возможностью для операторов автоматически отключать 2G для абонентов.
Если упростить, ECH закрывает дыру, которая долго портила картину даже у корректно защищенного HTTPS. Канал шифровался, но в начальной фазе TLS-соединения оставалась видимой часть метаданных, включая имя запрашиваемого хоста через SNI. Этого хватало интернет-провайдерам, операторам Wi-Fi и другим наблюдателям, чтобы видеть, к каким доменам обращается пользователь, и строить поведенческий профиль. ECH в Android 17 должен убрать именно этот слой прозрачности: при работе с серверами, которые поддерживают стандарт, имя сайта будет шифроваться с самого начала сеанса. В связке с Private DNS это делает анализ трафика заметно менее удобным для тех, кто привык смотреть не в содержимое, а в служебные поля.
Отдельно важна логика совместимости. Google пишет, что ECH будет включен по умолчанию для приложений, ориентированных на Android 17, если они используют совместимую сетевую библиотеку, например актуальные версии OkHttp, WebView или HttpEngine. Для пользователей браузеров это не совсем новая территория: поддержка ECH уже есть в Chrome 117 и новее, а также в Firefox 119 и новее. Но перенос механизма на уровень платформы меняет масштаб. Для разработчиков это означает, что защита перестает быть привилегией браузерного стека и постепенно становится стандартным поведением мобильных приложений. Для бизнеса это тоже понятный сигнал: все, что завязано на сетевую аналитику по доменам на стороне провайдера или корпоративной сети, будет получать меньше полезных данных.
Google отдельно предусмотрела сценарий, в котором сервер ECH не поддерживает. В таком случае Android будет отправлять поле-заглушку ECH GREASE, внешне похожее на настоящий ECH. Смысл в том, чтобы реальные защищенные соединения не выделялись на фоне обычных: если ECH виден только там, где он реально работает, его наличие само по себе превращается в маркер. С GREASE эта проблема сглаживается, хотя сам hostname на неподдерживающем сервере по-прежнему остается видимым. Важно, что Google и Jigsaw, подразделение компании по интернет-приватности и антицензурным технологиям, предварительно проверили такой подход на 10 тысячах самых популярных доменов и в сетях 740 провайдеров из 202 стран. По данным компании, проблем с загрузкой сайтов и неожиданных блокировок они не увидели. Для Android это критично: любая сетевая новинка хороша ровно до первого массового сбоя на операторских сетях.
На одном ECH история не заканчивается. Android 17 также меняет правила для работы с домашними и офисными сетями через Local Network Protection. Теперь приложениям потребуется явное разрешение, прежде чем они смогут сканировать устройства в локальной сети или подключаться к ним. Для обычного пользователя это выглядит как еще один диалог про доступы, но для разработчиков IoT-клиентов, медиаплееров, корпоративных агентов и приложений для настройки оборудования это уже не мелочь, а часть продуктовой логики. Если приложение раньше молча находило принтер, NAS, телевизор или локальный шлюз, теперь такой сценарий придется проектировать аккуратнее, с понятным объяснением, зачем доступ нужен и что именно приложение собирается делать.
Еще одно изменение менее заметно глазу, но очень знакомо всем, кто следит за веб-безопасностью: Certificate Transparency теперь включается по умолчанию. Идея проста: сертификаты сайтов должны появляться в публичных журналах, чтобы поддельные или выпущенные сомнительным образом сертификаты было проще обнаружить. Для крупных компаний это полезное ужесточение, особенно в средах, где есть риск перехвата трафика, ошибок у центров сертификации или неудачно настроенных промежуточных прокси. На практике это еще один шаг к модели, в которой скрытно подменить сертификат становится сложнее не из-за магии, а из-за обязательной публичности следов.
Самая прикладная новость для мобильной безопасности касается 2G. Google сообщила, что участвующие мобильные операторы смогут автоматически отключать 2G для своих абонентов. Причина давно известна: старые сети остаются удобной точкой атаки для SMS blasters и поддельных базовых станций, которые могут рассылать вредоносные сообщения или перехватывать чувствительный трафик у устройств поблизости. Для корпоративного сегмента и для людей, которые много ездят, это особенно полезно: чем меньше устройство может провалиться в устаревший стандарт связи, тем ниже шанс нарваться на атаку класса, о которой пользователь обычно узнает слишком поздно.
В сумме Android 17 выглядит не как релиз с одной громкой функцией, а как попытка подтянуть сетевую гигиену сразу по нескольким фронтам. ECH в Android 17 сокращает видимость доменов для провайдеров и сетевых наблюдателей, новые правила локальной сети бьют по избыточному любопытству приложений, Certificate Transparency усложняет тихую подмену сертификатов, а автоматическое отключение 2G режет старый вектор мобильных атак. Вопрос теперь не в том, нужен ли такой набор защит, а в том, насколько быстро экосистема серверов, библиотек, операторов и самих приложений догонит платформу, которая явно решила, что сетевой «дефолт» 2026 года должен быть заметно жестче прежнего.