
Android 17 peidab veebidomeenid operaatori pilgu eest, kuid ainult õigetes tingimustes
Tegemist pole siiski ühe lülitiga, mis muudaks Androidi kasutaja hetkega anonüümseks. ECH kaitseb üht konkreetset, seni nähtavale jäänud osa TLS-ühendusest ning vajab täieliku efekti saavutamiseks ka krüpteeritud DNS-i.
HTTPS peitis sisu, kuid mitte tingimata sihtkohta
HTTPS krüpteerib veebilehe sisu ning telefoni ja serveri vahel liikuvad andmed, kuid TLS-ühenduse loomisel võis võrgu vahendaja seni lugeda Server Name Indication ehk SNI välja. See näitas, millise domeeniga klient ühendust luua soovib.
Operaator ei pruukinud seega näha konkreetset artiklit, salasõna või pangatehingut, kuid võis näha, et seade suhtleb näiteks kindla panga, terviseteenuse või muu domeeniga. Piisavalt pika aja jooksul võimaldab selline metaandmestik kasutaja tegevusest üsna täpse profiili koostada.
Android 17 lisab platvormile ECH toe, mis krüpteerib TLS-i ClientHello sõnumi tundliku osa, sealhulgas SNI. Võrguoperaator näeb endiselt ühenduse olemasolu, IP-aadresse ja liikluse mahtu, kuid ECH võib peita täpse domeeni nime. VPN-i see siiski ei asenda.
ECH üksi ei piisa
Domeeninimi võib lekkida kahes kohas. Esmalt peab telefon DNS-i abil välja selgitama serveri IP-aadressi, seejärel algab TLS-ühenduse loomine. ECH sulgeb viimase kanali, kuid tavaline krüpteerimata DNS võib sama domeeninime võrguoperaatorile juba varem paljastada.
Seetõttu töötab lahendus kõige paremini koos privaatse ehk krüpteeritud DNS-iga. Android toetab DNS-over-TLS lahendust juba alates Android 9-st. ECH lisab nüüd teise kihi, sulgemaks ka TLS-i käepigistuse kaudu tekkinud infolekke.
See piirang on oluline. Android 17 ei muuda külastatud veebilehti operaatori eest universaalselt nähtamatuks ning ECH ei peida kasutaja IP-aadressi. Kui veebiteenus asub spetsiaalsel IP-aadressil, võib juba aadress ise anda sihtkohast vihjeid.
Kõik Android 17 rakendused ei saa kaitset korraga
Kõige suurem erinevus turundusliku loosungi ja tegeliku tehnilise lahenduse vahel peitub rakendustes.
Androidi dokumentatsiooni järgi kasutavad Android 17 ehk API taset 37 sihtivad rakendused ECH-d juhul, kui nende võrguteek on selle toe kasutusele võtnud ja ka kaugserver toetab ECH protokolli. Google nimetab sobivate võrgukihtide seas WebView'd, HttpEngine'it ja OkHttp'd.
Kui server ECH-d ei toeta, saab Android kasutada ECH GREASE mehhanismi. See saadab juhusliku sisuga ECH laienduse ka tavapäraste ühenduste juures, vältimaks olukorda, kus võrgu jälgija suudaks juba ühenduse kuju põhjal eristada ECH-d toetavaid ja mittetoetavaid servereid.
Google'i Jigsaw katsetas seda lähenemist 10 000 populaarse domeeniga ning ei tuvastanud ühenduse õnnestumise määra halvenemist. Võrgutasandil kontrollis Jigsaw liiklust 202 riigis ja 740 internetioperaatori juures ning mõõtis ECH GREASE liiklusele sisuliselt nullilähedase häirimise määra.
See on Androidi jaoks oluline, sest operatsioonisüsteemi tasemel võrguprotokolli muutmine peab töötama miljardite seadmete, tuhandete võrkude ja väga erineva serveritaristuga.
Android 17 paneb ka koduvõrgu tugevamalt lukku
ECH pole ainus uus kaitsekiht. Android 17 piirab ka rakenduste ligipääsu kohalikule võrgule.
Varem piisas paljudel juhtudel tavalisest internetiõigusest, võimaldamaks rakendusel otsida samast Wi-Fi võrgust telereid, kaameraid, kõlareid ja teisi seadmeid. Sellisest loendist võib kujuneda kasutaja majapidamise digitaalne sõrmejälg.
Android 17 nõuab API taset 37 sihtivatelt rakendustelt kohaliku võrgu kasutamiseks uut ACCESS_LOCAL_NETWORK luba. Lihtsamate toimingute, näiteks telerisse video saatmise puhul saab rakendus kasutada süsteemi enda seadmevalijat, vältimaks kogu kohtvõrgu nähtavaks tegemist rakendusele. Android 16 lubas arendajatel seda piirangut vabatahtlikult katsetada, Android 17 muudab selle uutele ja uuendatud rakendustele kohustuslikuks.
Ka 2G rünnakute vastu tuleb tugevam kaitse
Android 17 annab mobiilioperaatoritele võimaluse lülitada 2G ühendus oma klientidel vaikimisi välja. Google lisas kasutajale 2G väljalülitamise võimaluse juba Android 12-s, kuid nüüd saab operaator sulgeda vana võrgu kaudu tekkiva ründevektori ilma kasutaja sekkumiseta.
See kaitseb niinimetatud SMS blaster'ite ja võltsitud tugijaamade eest. Selline seade üritab sundida telefoni 4G või 5G võrgust nõrgema turbega 2G võrku ning kasutada seejärel vanema standardi puudusi pettusesõnumite edastamiseks.
Android tugevdab lisaks sertifikaatide kontrolli Certificate Transparency mehhanismiga. Avalike logide kaudu saab süsteem kontrollida veebisertifikaatide päritolu, muutmaks kompromiteeritud sertifitseerimiskeskuse abil korraldatavad vahendusründed raskemini varjatavaks.
Euroopa kasutaja jaoks on suurim muutus nähtamatu
Euroopa vaates muudab ECH eelkõige võrguoperaatori tehnilist nähtavust. Isegi tugeva andmekaitseraamistiku korral on parem, kui tundlikku metaandmestikku pole võrgu vahendajal üldse võimalik lihtsal kujul koguda.
Android 17 jõudis toetatud Pixelitele 16. juunil 2026 ning teised tootjad toovad süsteemi oma seadmetesse järk-järgult. Seetõttu sõltub ECH tegelik mõju lähikuudel nii telefonitootjate uuendustempost kui ka rakenduste ja veebiserverite valmisolekust.
Globaalses mobiilioperatsioonisüsteemide konkurentsis on Androidi samm siiski märgiline. Google viib domeeniprivaatsuse brauserist sügavamale platvormi võrgukihti. Edu määrab nüüd ökosüsteem: mida kiiremini rakendused, võrguteegid, DNS-teenused ja veebiserverid ECH toe omaks võtavad, seda vähem väärtuslikku sirvimise metaandmestikku jääb võrguoperaatoritele nähtavaks.
