Confidentialité et politiques technologiques

Android 17 ajoute la prise en charge d’ECH pour réduire la capacité des réseaux à suivre la navigation

Google ajoute à Android 17 la prise en charge intégrée de la norme Encrypted Client Hello afin de masquer le nom de domaine lors de l’établissement des connexions HTTPS, ainsi que de nouvelles restrictions concernant l’accès au réseau local, l’activation par défaut de la Certificate Transparency et une option permettant de désactiver les réseaux 2G.

2026-08-27
4 min de lecture
13 vues
فريق تحرير certi.news
Android 17 ajoute la prise en charge d’ECH pour réduire la capacité des réseaux à suivre la navigation

Avec Android 17, Google élargit la protection des connexions réseau en ajoutant la prise en charge intégrée de la norme Encrypted Client Hello (ECH), qui vise à masquer aux fournisseurs d’accès à Internet, aux opérateurs de réseaux Wi‑Fi et à d’autres observateurs du trafic réseau le nom de domaine auquel l’utilisateur se connecte. Cette mesure s’accompagne d’autres changements concernant la protection du réseau local, les certificats des sites web et les anciennes communications cellulaires.

Masquer le nom de domaine au début de la connexion

ECH fonctionne comme une extension de confidentialité du protocole TLS utilisé pour sécuriser les connexions HTTPS. Même si le contenu de la connexion est chiffré, le nom du serveur demandé apparaissait généralement au début de la négociation TLS, dans le champ Server Name Indication (SNI). Cela permettait au fournisseur d’accès à Internet ou à l’opérateur d’un réseau Wi‑Fi de connaître la destination à laquelle l’utilisateur tentait d’accéder, même sans pouvoir lire le contenu de la page.

ECH fonctionne avec la fonctionnalité Private DNS pour masquer les noms de domaine et les métadonnées susceptibles d’être utilisées afin de créer des profils commerciaux sur les utilisateurs. Les utilisateurs d’Android bénéficiaient déjà d’ECH lorsqu’ils naviguaient avec Chrome 117 ou une version ultérieure, ou avec Firefox 119 ou une version ultérieure, mais Android 17 transfère désormais cette prise en charge au niveau de la plateforme.

La protection ne couvre pas toutes les connexions

ECH sera activé par défaut pour les applications ciblant Android 17, à condition qu’elles utilisent une bibliothèque réseau compatible, comme les versions récentes d’OkHttp, de WebView ou d’HttpEngine. Sur les serveurs prenant en charge ECH, le système chiffrera le nom d’hôte. Quant aux serveurs qui ne le prennent pas en charge, Android enverra un champ qui semble lié à ECH, appelé ECH GREASE, afin que les connexions protégées soient plus difficiles à distinguer ; toutefois, le nom d’hôte restera exposé dans ce cas.

L’unité Jigsaw de Google, chargée de la confidentialité sur Internet et de la lutte contre la censure, a testé ECH GREASE sur les 10 000 plus grands domaines et auprès de 740 fournisseurs d’accès à Internet dans 202 pays. Selon ce test, aucun problème de chargement des sites ni aucun blocage inattendu n’a été enregistré.

Trois changements supplémentaires pour la protection du réseau

  • Des modifications de Local Network Protection obligent les applications à obtenir une autorisation avant d’analyser les appareils du réseau local de l’utilisateur ou de s’y connecter.
  • L’activation par défaut de la Certificate Transparency, afin que les certificats des sites apparaissent dans des journaux publics, ce qui rend plus évidente la détection des certificats falsifiés.
  • La mise à disposition d’une option permettant aux opérateurs participants de désactiver automatiquement les réseaux 2G pour leurs abonnés, afin de réduire l’exposition aux appareils SMS blasters et aux fausses stations de base susceptibles d’envoyer des messages malveillants ou d’intercepter des communications sensibles à proximité.

Pourquoi cette actualité est-elle importante ?

Le changement le plus important est que la protection du nom de domaine n’est plus uniquement liée au navigateur, mais fait désormais partie du comportement de la plateforme, ce qui peut profiter aux applications utilisant les bibliothèques réseau prises en charge. Cependant, l’efficacité d’ECH reste tributaire de la prise en charge par les serveurs, les applications et l’infrastructure réseau correspondante : lorsque le serveur ne prend pas en charge la norme, le nom d’hôte reste visible. De même, les tests annoncés démontrent l’absence de problèmes de chargement ou de blocage dans leur périmètre, mais ils n’éliminent pas ces contraintes opérationnelles. Quant à la protection du réseau local, à la transparence des certificats et à la désactivation de la 2G, elles ciblent d’autres vecteurs d’attaque et ne dépendent pas uniquement d’ECH.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités