Privacidad y políticas tecnológicas

Android 17 añade compatibilidad con ECH para reducir la capacidad de las redes de rastrear la navegación

Google añade en Android 17 compatibilidad integrada con el estándar Encrypted Client Hello para ocultar el nombre de dominio al iniciar conexiones HTTPS, junto con nuevas restricciones al acceso a la red local, la activación predeterminada de Certificate Transparency y una opción para desactivar las redes 2G.

2026-08-27
4 min de lectura
13 visitas
فريق تحرير certi.news
Android 17 añade compatibilidad con ECH para reducir la capacidad de las redes de rastrear la navegación

Google amplía en Android 17 el alcance de la protección de las conexiones de red mediante la incorporación de compatibilidad integrada con el estándar Encrypted Client Hello (ECH), cuyo objetivo es ocultar el nombre de dominio al que se conecta el usuario frente a los proveedores de servicios de Internet, los operadores de redes Wi‑Fi y otros intrusos que intercepten el tráfico de red. La medida llega junto con otros cambios que incluyen la protección de la red local, los certificados de sitios web y las conexiones móviles antiguas.

Ocultar el nombre de dominio al inicio de la conexión

ECH funciona como una extensión de privacidad del protocolo TLS utilizado para proteger las conexiones HTTPS. Aunque el contenido de la conexión está cifrado, el nombre del servidor solicitado solía aparecer en la primera parte del protocolo de enlace TLS mediante el campo Server Name Indication (SNI). Esto permite al proveedor de Internet o al operador de una red Wi‑Fi conocer el destino al que el usuario intenta acceder, incluso sin poder leer el contenido de la página.

ECH funciona junto con la función Private DNS para ocultar los nombres de dominio y los metadatos que pueden utilizarse para crear perfiles comerciales de los usuarios. Los usuarios de Android ya se beneficiaban de ECH al navegar con Chrome 117 o versiones posteriores, o Firefox 119 o versiones posteriores, pero Android 17 traslada la compatibilidad al nivel de la plataforma.

La protección no cubre todas las conexiones

ECH se activará de forma predeterminada para las aplicaciones dirigidas a Android 17, siempre que utilicen una biblioteca de red compatible, como las versiones recientes de OkHttp, WebView o HttpEngine. En los servidores compatibles con ECH, el sistema cifrará el nombre del host. En cambio, en los servidores que no lo admitan, Android enviará un campo que parece estar relacionado con ECH, conocido como ECH GREASE, para que las conexiones protegidas no puedan distinguirse fácilmente; sin embargo, el nombre del host seguirá quedando expuesto en este caso.

La unidad Jigsaw de Google, dedicada a la privacidad en Internet y a la lucha contra la censura, probó ECH GREASE en los 10.000 dominios más grandes y a través de 740 proveedores de Internet en 202 países. Según la prueba, no se registraron problemas al cargar sitios web ni bloqueos inesperados.

Tres cambios adicionales en la protección de la red

  • Modificaciones de Local Network Protection que obligan a las aplicaciones a obtener permiso antes de explorar los dispositivos de la red local del usuario o conectarse a ellos.
  • Activación predeterminada de Certificate Transparency, de modo que los certificados de los sitios web aparezcan en registros públicos, lo que facilita la detección de certificados falsificados.
  • Disponibilidad de una opción para que los operadores de telecomunicaciones participantes desactiven automáticamente las redes 2G para los abonados, con el objetivo de reducir la exposición a dispositivos SMS blasters y estaciones base falsas que podrían enviar mensajes maliciosos o capturar tráfico sensible cercano.

¿Por qué es importante esta noticia?

El cambio más importante es que la protección del nombre de dominio ya no está vinculada únicamente al navegador, sino que pasa a formar parte del comportamiento de la plataforma, lo que podría beneficiar a las aplicaciones que utilizan las bibliotecas de red compatibles. Sin embargo, el efecto de ECH seguirá dependiendo de la compatibilidad de los servidores, las aplicaciones y la infraestructura de red correspondiente; cuando el servidor no admite el estándar, el nombre del host permanece visible. Asimismo, las pruebas anunciadas demuestran que no aparecieron problemas de carga ni bloqueos dentro de su alcance, pero no eliminan estas limitaciones operativas. Por su parte, la protección de la red local, la transparencia de los certificados y la desactivación de 2G abordan vías de ataque diferentes y no dependen únicamente de ECH.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias