Google 在 Android 17 中通过加入对 Encrypted Client Hello (ECH) 标准的内置支持,扩大了网络连接保护范围。该标准旨在向互联网服务提供商、Wi‑Fi 网络运营商以及其他监听网络流量的人员隐藏用户连接的域名名称。这一举措还伴随着其他变化,包括本地网络、网站证书以及旧式蜂窝连接方面的保护。
隐藏连接开始阶段的域名名称
ECH 作为 TLS 协议的隐私扩展运行,TLS 用于保护 HTTPS 连接。尽管连接内容经过加密,但请求的服务器名称通常会通过 Server Name Indication (SNI) 字段出现在 TLS 握手的初始部分。这使互联网服务提供商或 Wi‑Fi 网络运营商能够知道用户试图访问的目的地,即使他们无法读取网页内容。
ECH 与 Private DNS 功能协同工作,以隐藏域名名称以及可能被用于建立用户商业画像的元数据。Android 用户此前已可在使用 Chrome 117 或更高版本,或 Firefox 119 或更高版本浏览时受益于 ECH,但 Android 17 将支持提升至平台层面。
保护并不涵盖所有连接
对于以 Android 17 为目标版本的应用,ECH 将默认启用,但前提是使用兼容的网络库,例如新版 OkHttp、WebView 或 HttpEngine。在支持 ECH 的服务器上,系统会加密主机名。对于不支持该标准的服务器,Android 会发送一个看起来与 ECH 有关的字段,称为 ECH GREASE,以避免受保护的连接容易被区分;但在这种情况下,主机名仍会暴露。
Google 旗下负责互联网隐私和反审查工作的 Jigsaw 部门,在最大的 10,000 个域名以及 202 个国家的 740 家互联网服务提供商中测试了 ECH GREASE。根据测试结果,未记录到网站加载问题或意外拦截。
网络保护方面的三项额外变化
- 调整 Local Network Protection,要求应用在扫描用户的本地网络设备或与其连接之前获得许可。
- 默认启用 Certificate Transparency,使网站证书出现在公共日志中,从而更容易发现伪造证书。
- 为参与的电信运营商提供选项,可自动为用户禁用 2G 网络,以减少受到 SMS blasters 设备和伪造基站影响的风险;这些设备或基站可能发送恶意消息,或捕获附近的敏感通信流量。
为什么这条消息很重要?
最重要的变化是,域名名称保护不再只与浏览器相关,而成为平台行为的一部分,这可能使使用受支持网络库的应用受益。不过,ECH 的影响仍取决于服务器、应用以及相应网络基础设施的支持;当服务器不支持该标准时,主机名仍然可见。此外,已公布的测试证明,在其测试范围内没有出现加载问题或拦截,但并未消除这些运行限制。至于本地网络保护、证书透明度和 2G 禁用,它们针对的是不同的攻击路径,并不单独依赖 ECH。