В четверг, точная дата объявления не называлась, Google представила набор сетевых средств защиты для Android 17. Система должна меньше раскрывать интернет-провайдерам и другим наблюдателям, какие сайты открывает человек и какими приложениями пользуется. Заодно разработчики закрывают слабые места сотовой связи и ограничивают доступ программ к устройствам внутри домашней или рабочей сети.
Главное изменение связано с Encrypted Client Hello, или ECH. При установлении защищённого соединения браузер либо приложение передаёт служебные данные, среди которых может находиться имя нужного домена. ECH шифрует имя сайта с самого начала сеанса. В связке с Private DNS технология скрывает домены и сопутствующие метаданные, пригодные для составления профиля пользователя. Провайдер видит сам факт соединения, но распознать поддерживаемый сайт или приложение ему становится заметно труднее.
Представители Google Брам Бонне (Bram Bonné) и Шуайбо Хуан (Shuaibo Huang) описали механизм так: «ECH работает вместе с частным DNS, скрывая посещаемые доменные имена и связанные с ними метаданные, которые могут использоваться для профилирования. Шифрование имени конечного ресурса с начала соединения мешает сетевым провайдерам и наблюдателям легко определить, к какому поддерживаемому сайту или приложению обращается пользователь». Подразделение Google Jigsaw уточнило техническую сторону: доменное имя закрывается криптографическим ключом, а расшифровать запрос способен сервер назначения, располагающий соответствующим секретным ключом.
Поддержка ECH есть пока не у каждого веб-сервера, и здесь возникает занятная проблема: защищённые запросы сами могут стать заметной категорией трафика. Для маскировки применяется ECH GREASE. При обращении к ресурсу без ECH устройство отправляет поддельное, случайно сформированное расширение ECH. Запросы к поддерживаемым и неподдерживаемым серверам внешне становятся похожи, поэтому наблюдателю сложнее отделить защищённые соединения от остальных. В Android 17 режим ECH GREASE включён по умолчанию.
Раньше ECH внедряли отдельные браузеры: технология появилась в Google Chrome 117 и Mozilla Firefox 118. Android 17 переносит её на уровень всей операционной системы, поэтому защита больше не привязана к конкретному браузеру. Поддерживаемые приложения получают системный механизм сокрытия домена. Вдобавок открытый клиент OkHttp, работающий с HTTP и HTTP/2, встроил ECH в основную библиотеку. По отчёту Jigsaw, благодаря этому сторонние Android-разработчики смогут применять новую возможность в программах, использующих OkHttp.
Local Network Protection меняет правила обращения приложений с локальной сетью. Перед сканированием такой сети программа должна запросить разрешение пользователя. То же требование действует при попытке связаться с телевизором, компьютером, накопителем, камерой или другим устройством поблизости. Раньше доступ к локальным адресам мог попутно раскрывать сведения о домашнем оборудовании; теперь приложение обязано сперва объясниться через системный запрос разрешения.
Certificate Transparency, сокращённо CT, в Android 17 включена по умолчанию. Сертификаты сайтов должны фиксироваться в публичных журналах, доступных для проверки. Это позволяет обнаруживать ошибочно или незаконно выпущенные сертификаты, включая подозрительные экземпляры, которыми злоумышленник мог бы воспользоваться для подмены сайта и перехвата защищённого соединения. Публичный реестр не раскрывает содержимое трафика, зато усложняет скрытую выдачу сертификата без последующей огласки.
Ещё одно изменение касается 2G. Участвующие в программе операторы связи смогут по умолчанию отключать эту технологию своим абонентам. Google называет 2G «устаревшей поверхностью атаки»: слабые механизмы защиты старого стандарта применяют для атак с понижением уровня соединения, когда современный телефон принудительно переводят на менее безопасную сеть. Там устройство уязвимее перед поддельными базовыми станциями, перехватом трафика и рассылкой вредоносных сообщений ближайшим телефонам.
Отдельная угроза исходит от SMS blasters, то есть оборудования для массовой рассылки SMS через имитацию сотовой инфраструктуры. По формулировке Google, отключение 2G на стороне оператора способно «заранее заблокировать основной приём, используемый SMS-бластерами, ещё до того, как они нацелятся на устройство». Функция зависит от участия оператора: если он её поддерживает, абоненту не придётся искать переключатель или вручную менять сетевые настройки.
Путь к автоматической блокировке занял несколько поколений системы. В Android 12 появилась ручная возможность отключить 2G на аппаратном уровне, но решение оставалось за владельцем телефона. Android 14 разрешил IT-администраторам запрещать 2G на управляемых корпоративных устройствах. В Android 17 вводится вариант zero-click: участвующий оператор отключает старый стандарт по умолчанию, без действий со стороны абонента. Вместе с общесистемным ECH, Private DNS, ECH GREASE, поддержкой OkHttp, Local Network Protection и включённой Certificate Transparency это закрывает сразу сетевые утечки в интернете, локальной сети и сотовом канале.[/final]
Главное изменение связано с Encrypted Client Hello, или ECH. При установлении защищённого соединения браузер либо приложение передаёт служебные данные, среди которых может находиться имя нужного домена. ECH шифрует имя сайта с самого начала сеанса. В связке с Private DNS технология скрывает домены и сопутствующие метаданные, пригодные для составления профиля пользователя. Провайдер видит сам факт соединения, но распознать поддерживаемый сайт или приложение ему становится заметно труднее.
Представители Google Брам Бонне (Bram Bonné) и Шуайбо Хуан (Shuaibo Huang) описали механизм так: «ECH работает вместе с частным DNS, скрывая посещаемые доменные имена и связанные с ними метаданные, которые могут использоваться для профилирования. Шифрование имени конечного ресурса с начала соединения мешает сетевым провайдерам и наблюдателям легко определить, к какому поддерживаемому сайту или приложению обращается пользователь». Подразделение Google Jigsaw уточнило техническую сторону: доменное имя закрывается криптографическим ключом, а расшифровать запрос способен сервер назначения, располагающий соответствующим секретным ключом.
Поддержка ECH есть пока не у каждого веб-сервера, и здесь возникает занятная проблема: защищённые запросы сами могут стать заметной категорией трафика. Для маскировки применяется ECH GREASE. При обращении к ресурсу без ECH устройство отправляет поддельное, случайно сформированное расширение ECH. Запросы к поддерживаемым и неподдерживаемым серверам внешне становятся похожи, поэтому наблюдателю сложнее отделить защищённые соединения от остальных. В Android 17 режим ECH GREASE включён по умолчанию.
Раньше ECH внедряли отдельные браузеры: технология появилась в Google Chrome 117 и Mozilla Firefox 118. Android 17 переносит её на уровень всей операционной системы, поэтому защита больше не привязана к конкретному браузеру. Поддерживаемые приложения получают системный механизм сокрытия домена. Вдобавок открытый клиент OkHttp, работающий с HTTP и HTTP/2, встроил ECH в основную библиотеку. По отчёту Jigsaw, благодаря этому сторонние Android-разработчики смогут применять новую возможность в программах, использующих OkHttp.
Local Network Protection меняет правила обращения приложений с локальной сетью. Перед сканированием такой сети программа должна запросить разрешение пользователя. То же требование действует при попытке связаться с телевизором, компьютером, накопителем, камерой или другим устройством поблизости. Раньше доступ к локальным адресам мог попутно раскрывать сведения о домашнем оборудовании; теперь приложение обязано сперва объясниться через системный запрос разрешения.
Certificate Transparency, сокращённо CT, в Android 17 включена по умолчанию. Сертификаты сайтов должны фиксироваться в публичных журналах, доступных для проверки. Это позволяет обнаруживать ошибочно или незаконно выпущенные сертификаты, включая подозрительные экземпляры, которыми злоумышленник мог бы воспользоваться для подмены сайта и перехвата защищённого соединения. Публичный реестр не раскрывает содержимое трафика, зато усложняет скрытую выдачу сертификата без последующей огласки.
Ещё одно изменение касается 2G. Участвующие в программе операторы связи смогут по умолчанию отключать эту технологию своим абонентам. Google называет 2G «устаревшей поверхностью атаки»: слабые механизмы защиты старого стандарта применяют для атак с понижением уровня соединения, когда современный телефон принудительно переводят на менее безопасную сеть. Там устройство уязвимее перед поддельными базовыми станциями, перехватом трафика и рассылкой вредоносных сообщений ближайшим телефонам.
Отдельная угроза исходит от SMS blasters, то есть оборудования для массовой рассылки SMS через имитацию сотовой инфраструктуры. По формулировке Google, отключение 2G на стороне оператора способно «заранее заблокировать основной приём, используемый SMS-бластерами, ещё до того, как они нацелятся на устройство». Функция зависит от участия оператора: если он её поддерживает, абоненту не придётся искать переключатель или вручную менять сетевые настройки.
Путь к автоматической блокировке занял несколько поколений системы. В Android 12 появилась ручная возможность отключить 2G на аппаратном уровне, но решение оставалось за владельцем телефона. Android 14 разрешил IT-администраторам запрещать 2G на управляемых корпоративных устройствах. В Android 17 вводится вариант zero-click: участвующий оператор отключает старый стандарт по умолчанию, без действий со стороны абонента. Вместе с общесистемным ECH, Private DNS, ECH GREASE, поддержкой OkHttp, Local Network Protection и включённой Certificate Transparency это закрывает сразу сетевые утечки в интернете, локальной сети и сотовом канале.[/final]