Android 17 нарешті заборонить провайдерам бачити, які сайти ви відвідуєте
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2F00ed23a6197bcf5d6ea2631343fd01e6.png)
Google вчора опублікувала допис у блозі, у якому підсумувала нові заходи мережевої безпеки в Android 17. Одна з проблем — навіть за HTTPS-з’єднань доменні імена вебсайтів (зокрема застосунків) “все ще видимі операторам мереж та стороннім спостерігачам”. Ці незашифровані дані можуть використовуватися для створення профілів користувачів або, потрапивши до рук зловмисників, для цілеспрямованих фішингових атак і шахрайських кампаній.
Android 17 має вирішити цю проблему за допомогою Encrypted Client Hello (ECH). У поєднанні з приватним DNS цей новий стандарт конфіденційності “приховує доменні імена, які ви відвідуєте“. Це працює завдяки приховуванню “доменного імені за допомогою секретного ключа шифрування, який може розшифрувати лише кінцевий вебсайт”.
“Шифруючи назву вебсайту призначення вже на самому початку з’єднання, ECH допомагає гарантувати, що для підтримуваних вебсайтів і застосунків оператори мереж та сторонні спостерігачі більше не зможуть легко бачити, до яких вебсайтів або застосунків ви отримуєте доступ. Тепер, коли підтримка ECH доступна на рівні операційної системи, розробникам застосунків необхідно оновитися до OkHttp 5.5.0 та увімкнути ECH”, — пише 9to5Google.
Дані про доменні імена витікають у двох місцях: (1) під час початкового DNS-запиту та (2) через незашифрований ClientHello під час встановлення захищеного з’єднання Transport Layer Security (TLS). Нещодавній прогрес у впровадженні зашифрованого DNS і запуск підтримки Encrypted ClientHello в Android 17 допомагають зробити онлайн-активність більш приватною.
“Що стосується мережі, Android 17 дозволяє операторам мобільного зв’язку за замовчуванням вимикати підключення до 2G для своїх користувачів. (В Android 12 вперше з’явилося відповідне налаштування для користувачів.) Це має протидіяти атакам за допомогою SMS-бластерів, які “змушують смартфони поблизу відмовлятися від LTE або 5G та переходити на менш захищені застарілі мережі 2G”. Після цього на пристрої надсилаються фішингові повідомлення”, — повідомляє 9to5Google.
Водночас Android 17 забезпечує Local Network Protection, згідно з яким застосунки тепер повинні запитувати дозвіл, “перш ніж вони зможуть сканувати інші пристрої у вашій локальній мережі або підключатися до них”. Для повсякденних завдань, таких як трансляція відео на телевізор, розробникам варто використовувати захищений системний інструмент, який дозволяє вибрати телевізор, не надаючи застосунку дозволу бачити інші пристрої у вашому домі.
“Нарешті, Certificate Transparency вимагає, щоб усі сертифікати реєструвалися у відкритому реєстрі, завдяки чому подібна атака з набагато меншою ймовірністю залишиться непоміченою. Коли ви підключаєтеся до захищеного застосунку або вебсайту, ваш пристрій перевіряє сертифікат, щоб підтвердити справжність сайту. Однак якщо видавець сертифіката буде скомпрометований, хакери потенційно зможуть створити підроблені сертифікати для перехоплення вашого трафіку та завдання шкоди”, — додає 9to5Google.
За даними Engadget, Android 17 став першою великою мобільною операційною системою з платформною підтримкою ECH. Google увімкнула цю функцію за замовчуванням, тож для сумісних підключень користувачеві не потрібно самостійно активувати її в налаштуваннях.
Водночас ECH не робить користувача повністю невидимим у мережі. Навіть після шифрування назви сайту інтернет-провайдер може бачити, через яку мережу доставки контенту (CDN), наприклад Cloudflare, проходить з’єднання, а також обсяг переданих даних. Тобто ECH приховує конкретний сайт або сервіс, але не всі характеристики мережевої активності.
Джерело: 9to5Google