Android 17 donosi sistemsku ECH zaštitu mrežne privatnosti

Google je najavio da Android 17 dobija sistemsku podršku za Encrypted Client Hello (ECH), standard koji skriva nazive domena koje korisnik posećuje od mrežnih provajdera i drugih posmatrača saobraćaja. Zaštita radi uz privatni DNS, a Android 17 će podrazumevano uključiti ECH GREASE. Google istovremeno uvodi Local Network Protection, podrazumevanu Certificate Transparency zaštitu i mogućnost da telekom operateri isključe 2G za svoje pretplatnike.
Šta ECH menja u Android mrežnim vezama
Pri uspostavljanju veze ECH šifruje naziv odredišnog sajta već na početku komunikacije. Taj podatak može da otkrije koje domene korisnik posećuje i da posluži za profilisanje, iako je sadržaj komunikacije zaštićen drugim mehanizmima. Ključ potreban za dešifrovanje naziva domena ima samo odredišni sajt.
Zaštita ipak zavisi od podrške na strani web servera. Googleova jedinica Jigsaw zato ističe značaj ECH GREASE pristupa: aplikacije i pregledači šalju lažne, nasumične ECH ekstenzije i serverima koji ne podržavaju ECH. Time zahtevi treba da izgledaju ujednačenije, umesto da se izdvajaju samo veze sa uključenom zaštitom.
Google Chrome je ECH dobio u verziji 117, a Mozilla Firefox u verziji 118. Sa Androidom 17 ova mogućnost više nije ograničena na pojedinačne pregledače, već se proširuje na ceo operativni sistem za podržane sajtove i aplikacije. OkHttp, biblioteka otvorenog koda za HTTP i HTTP/2 klijente, takođe je uključila ECH podršku u svoje jezgro, čime je dostupna programerima Android aplikacija.
Dodatne mere za lokalnu i mobilnu mrežu
Local Network Protection zahteva da aplikacija zatraži dozvolu korisnika pre skeniranja ili povezivanja sa drugim uređajima na lokalnoj mreži. Time se pristup uređajima u kućnoj ili poslovnoj mreži izdvaja kao posebna dozvola, umesto da ostane nevidljiva posledica mrežnog pristupa aplikacije.
Android 17 podrazumevano uključuje i Certificate Transparency. Ovaj mehanizam zahteva da svi sertifikati sajtova budu evidentirani u javnom registru, što povećava proverljivost njihovog izdavanja.
Za učesnike među mobilnim operaterima predviđeno je podrazumevano isključivanje 2G mreže. Google ovu meru povezuje sa smanjenjem rizika od napada snižavanjem mrežne generacije, lažnih baznih stanica i SMS blastera koji mogu da šalju zlonamerne poruke ili presreću saobraćaj uređaja u blizini. Android 12 već nudi ručno isključivanje 2G na nivou hardvera, dok Android 14 administratorima omogućava isključivanje 2G na upravljanim uređajima.
Praktičan zaključak za organizacije
Timovi koji upravljaju Android uređajima treba da provere da li njihovi web servisi, aplikacije i mrežna infrastruktura podržavaju ECH, kao i da pre primene Androida 17 testiraju dozvole za lokalnu mrežu. Kod flotâ službenih uređaja važno je uskladiti politike mobilne povezanosti sa dostupnošću isključivanja 2G kod operatera, jer se nova zaštita oslanja i na podršku servisa i mrežnih partnera.

