Android 17 приховає від провайдерів назви сайтів, які відвідують користувачі

01.09.2026 1 хвилин Автор: Newsman

Оновлення Android 17 усуне останню лазівку, яка дозволяє інтернет-провайдерам та іншим посередникам відстежувати, які вебсайти відвідують користувачі.

Google оголосила, що Android 17 підтримуватиме Encrypted Client Hello (ECH). Це допоможе усунути значну прогалину в конфіденційності, через яку інтернет-провайдери, оператори точок доступу Wi-Fi та інші мережеві спостерігачі можуть бачити, які вебсайти відвідують користувачі.

Раніше повідомлялося, що навіть за використання зашифрованого DNS і сучасного TLS відвідувані вебсайти все ще можна визначити за повідомленням TLS ClientHello, яке містить незашифроване поле Server Name Indication (SNI). Будь-який посередник у мережі може перехопити ці дані. Інструктор із кібербезпеки Девід Бомбал продемонстрував це в прямому ефірі за допомогою засобів перехоплення мережевого трафіку та Wireshark.

Google визнає, що незашифровані повідомлення ClientHello є критичною прогалиною в конфіденційності.

«Ці незашифровані дані можуть використовуватися для створення профілів користувачів або, потрапивши до рук зловмисників, для проведення цільових фішингових і шахрайських кампаній», йдеться в заяві технологічного гіганта.

Новий стандарт ECH працює разом із приватним DNS і приховує решту метаданих. Він шифрує назву цільового вебсайту для підтримуваних вебсайтів і застосунків.

За даними Jigsaw, технологічного інкубатора й дослідницького підрозділу Google, який співпрацював із командою Android для усунення витоку даних через ClientHello, реалізація базується на новому інтернет-стандарті, опублікованому раніше цього року.

Більшість вебсерверів досі не підтримують ECH, тому в таких випадках доменне ім’я залишається видимим.

«Досягнення довготривалої конфіденційності в інтернеті вимагає узгодженої роботи операційних систем, мережевих бібліотек і застосунків. Лідери екосистеми висловили рішучу підтримку широкому впровадженню ECH», йдеться в публікації Jigsaw на Medium.

Android використовуватиме функцію ECH GREASE, або Generate Random Extensions And Sustain Extensibility. Коли сервер не підтримує ECH, система надсилатиме кілька випадково згенерованих несправжніх значень ECH, завдяки чому всі запити на встановлення з’єднання виглядатимуть однаково.

GREASE ускладнює мережевим спостерігачам визначення того, які з’єднання захищені ECH, а які містять видиме доменне ім’я. Функція також не впливає на стабільність підключення. Jigsaw протестував GREASE на 10 000 доменах і не зафіксував жодних змін у показниках успішного встановлення з’єднань.

Google закликає розробників Android-застосунків оновити OkHttp до версії 5.5.0, тобто перейти на нову версію популярного клієнта HTTP та HTTP/2 із відкритим кодом, а також увімкнути ECH за замовчуванням.

Однак користувачам усе одно потрібно переконатися, що вони використовують зашифрований DNS. Якщо пристрій покладається на DNS-сервер інтернет-провайдера або Wi-Fi-мережі, уся історія відвідування вебсайтів може залишатися видимою.

Шифрування DNS і TLS захищає дані під час передавання, але не робить з’єднання повністю невидимим для третіх осіб. Мережеві оператори або зловмисники, які перехоплюють трафік, усе ще можуть бачити задіяні IP-адреси.

Розшифрований трафік може бути доступний оператору вебсайту та постачальникам інфраструктури, зокрема хостинговим компаніям або операторам зворотних проксі-серверів на кшталт Cloudflare. Використання VPN або мережі Tor дає змогу приховати справжню IP-адресу користувача.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.