隐私与科技政策

Android 17 增加 ECH 支持,降低网络追踪浏览活动的能力

Google 在 Android 17 中为 Encrypted Client Hello 标准加入内置支持,以便在 HTTPS 连接开始时隐藏域名名称,同时新增本地网络访问限制,默认启用证书透明度,并提供禁用 2G 网络的选项。

2026-08-27
1 分钟阅读
14 浏览量
فريق تحرير certi.news
Android 17 增加 ECH 支持,降低网络追踪浏览活动的能力

Google 在 Android 17 中通过加入对 Encrypted Client Hello (ECH) 标准的内置支持,扩大了网络连接保护范围。该标准旨在向互联网服务提供商、Wi‑Fi 网络运营商以及其他监听网络流量的人员隐藏用户连接的域名名称。这一举措还伴随着其他变化,包括本地网络、网站证书以及旧式蜂窝连接方面的保护。

隐藏连接开始阶段的域名名称

ECH 作为 TLS 协议的隐私扩展运行,TLS 用于保护 HTTPS 连接。尽管连接内容经过加密,但请求的服务器名称通常会通过 Server Name Indication (SNI) 字段出现在 TLS 握手的初始部分。这使互联网服务提供商或 Wi‑Fi 网络运营商能够知道用户试图访问的目的地,即使他们无法读取网页内容。

ECH 与 Private DNS 功能协同工作,以隐藏域名名称以及可能被用于建立用户商业画像的元数据。Android 用户此前已可在使用 Chrome 117 或更高版本,或 Firefox 119 或更高版本浏览时受益于 ECH,但 Android 17 将支持提升至平台层面。

保护并不涵盖所有连接

对于以 Android 17 为目标版本的应用,ECH 将默认启用,但前提是使用兼容的网络库,例如新版 OkHttp、WebView 或 HttpEngine。在支持 ECH 的服务器上,系统会加密主机名。对于不支持该标准的服务器,Android 会发送一个看起来与 ECH 有关的字段,称为 ECH GREASE,以避免受保护的连接容易被区分;但在这种情况下,主机名仍会暴露。

Google 旗下负责互联网隐私和反审查工作的 Jigsaw 部门,在最大的 10,000 个域名以及 202 个国家的 740 家互联网服务提供商中测试了 ECH GREASE。根据测试结果,未记录到网站加载问题或意外拦截。

网络保护方面的三项额外变化

  • 调整 Local Network Protection,要求应用在扫描用户的本地网络设备或与其连接之前获得许可。
  • 默认启用 Certificate Transparency,使网站证书出现在公共日志中,从而更容易发现伪造证书。
  • 为参与的电信运营商提供选项,可自动为用户禁用 2G 网络,以减少受到 SMS blasters 设备和伪造基站影响的风险;这些设备或基站可能发送恶意消息,或捕获附近的敏感通信流量。

为什么这条消息很重要?

最重要的变化是,域名名称保护不再只与浏览器相关,而成为平台行为的一部分,这可能使使用受支持网络库的应用受益。不过,ECH 的影响仍取决于服务器、应用以及相应网络基础设施的支持;当服务器不支持该标准时,主机名仍然可见。此外,已公布的测试证明,在其测试范围内没有出现加载问题或拦截,但并未消除这些运行限制。至于本地网络保护、证书透明度和 2G 禁用,它们针对的是不同的攻击路径,并不单独依赖 ECH。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻