Google представи пакет от промени в сигурността на мрежата, които ще се появят в Android 17 и имат за цел да затруднят мрежовите оператори, шпионите и измамниците да проследяват какво правите на телефона си.

„Когато посещавате уебсайт или използвате приложение, дори ако връзката е шифрирана с HTTPS, домейн имената на сайтовете, които посещавате, все още са видими за мрежовите оператори и подслушвателите. Тези нешифрирани данни могат да се използват за изграждане на потребителски профили или, в ръцете на злонамерени субекти, да бъдат използвани за таргетирани фишинг и измамнически кампании“, обясниха софтуерният инженер на Google Брам Боне и продуктовият мениджър Шуайбо Хуанг.

Android 17 запълва тази празнота с поддръжка на Encrypted Client Hello (ECH) – стандарт за поверителност, който работи съвместно с частен DNS (private DNS), за да запази дестинацията скрита от външни наблюдатели.

ECH шифрира името на домейна с ключ, който само целевият сървър може да отключи. Тъй като поддръжката на ECH сред уеб сървърите все още е неравномерна, приложенията и браузърите също трябва да изпращат GREASE – примамка на шифрираното разширение, така че външен наблюдател да не може да разбере кои връзки са защитени само като гледа тяхната форма.

Google заявява, че Android е първата основна мобилна операционна система, която въвежда широка поддръжка на ECH, и работи с Jigsaw (звеното на Google за интернет безопасност) и разработчиците на приложения за ускоряване на приемането му.

„Поддръжката на ECH за Android е огромна стъпка към затварянето на една от най-големите оставащи структурни пропуски в поверителността в интернет“, каза Ник Съливан, съавтор на стандарта ECH и основател на Cryptography Consulting LLC.

За приложения, насочени към Android 17, ECH се включва по подразбиране, стига приложението да работи с мрежова библиотека, която го поддържа, като например по-нови версии на OkHttp, WebView или HttpEngine.

Внедряването на подобна промяна на милиарди устройства изисква първо да бъде тествана. Jigsaw проведе две проверки. При първата заявките за GREASE бяха изпратени до първите 10 000 домейна в световен мащаб, като успехът на връзката остана стабилен в сравнение с обикновения TLS.

При втората екипът изпълни заявки през 202 държави и 740 доставчици на интернет услуги (ISP), включително силно филтрирани мрежи като тези в Русия и Китай, и установи, че смущенията остават близо до нула навсякъде.

„Интернет сигурността трябва да се развива непрекъснато, за да съответства на съвременните заплахи. Измерванията на ECH на Jigsaw помогнаха за валидирането на внедряването в Android 17, адресирайки дългогодишна уязвимост и напредвайки в нашата обща цел за по-поверителна мрежа“, отбеляза Дейвид Клайдермахер, вицепрезидент по инженерството на Android Security & Privacy.

Отвъд ECH, Google представи още три промени, които работят за постигането на същата цел.

Защитата на локалната мрежа (Local Network Protection) кара приложенията да искат разрешение, преди да могат да сканират или да се свързват с други устройства във вашата домашна мрежа, затваряйки един от начините, по които приложенията са профилирали домакинството ви чрез вашия смарт телевизор, камери и конзоли.

Прозрачността на сертификатите (Certificate Transparency) е включена по подразбиране, което принуждава сертификатите да се записват в публичен регистър, така че фалшифицираните да преминават по-трудно незабелязани.

„Вашата поверителност и сигурност никога не трябва да бъдат компромис с развитието на технологиите. Тези нови защити на Android 17 работят безпроблемно зад кулисите, за да можете да се свързвате, сърфирате и комуникирате спокойно“, заключиха от Google.