
Dacă ești utilizator Android, navigarea ta pe internet a devenit puțin mai privată.
Sistemul de operare mobil Android 17 de la Google activează acum Encrypted Client Hello (Salut Client Criptat), un standard de confidențialitate care ascunde destinația unei cereri web de rețeaua care o transportă. Google a detaliat implementarea într-o postare de securitate publicată miercuri.
O pagină se încarcă prin HTTPS, deci conținutul său este criptat. Handshake-ul care deschide conexiunea încă denumește site-ul în text clar printr-un câmp numit Server Name Indication. Fiecare nod între un telefon și un server poate citi acel câmp și înregistra unde se duce un dispozitiv.
Encrypted Client Hello, sau ECH pe scurt, sigilează câmpul. Clientul criptează numele site-ului cu o cheie publicată de destinație, iar doar acel server o poate decripta. Restul căii vede o etichetă fără sens, nu domeniul. Acesta rulează peste DNS privat, care deja ascunde pasul separat ce transformă un nume într-o adresă IP.
ECH protejează traficul doar către destinațiile care l-au adoptat. Postarea Google limitează afirmația la „site-uri web și aplicații acceptate”, iar compania îi îndeamnă pe dezvoltatori să facă upgrade la OkHttp 5.5.0 și să activeze funcția. Până când adoptarea se va răspândi, o cerere către un site fără ECH își arată în continuare domeniul rețelei.
Rețeaua vede în continuare adresa IP a serverului destinație și volumul de date în mișcare. Un observator poate deduce activitatea la un nivel grosier chiar și atunci când numele este ascuns. Criptarea este o blocare a etichetei, nu a faptului că o conexiune a avut loc.
Mișcarea la nivel de rețea a Google are loc în timp ce confidențialitatea la nivel de dispozitiv a Android-ului își întâlnește propriul test în instanță.
Samuel Tunick, un activist din Atlanta, a devenit primul american cunoscut acuzat conform legii federale pentru că ar fi folosit o parolă de urgență încorporată în GrapheneOS, o versiune Android securizată care șterge dispozitivul când este introdus codul. GrapheneOS a declarat că software-ul său este „complet legal” și protejat constituțional pe măsură ce cazul progresează. O urmărire penală conexă a încadrat disputa ca o întrebare despre cine controlează datele de pe un telefon.
„Sper doar să transmit mesajul că guvernul nu deține datele noastre”, a declarat Samuel Tunick pentru New York Times într-un interviu publicat vineri.
Android 17 activează, de asemenea, Certificate Transparency în mod implicit și solicită aplicațiilor să ceară permisiunea înainte de a scana o rețea locală.