Android 17 включает зашифрованный Client Hello для повышения конфиденциальности сети

iconChainGPT
Поделиться
AI summary iconСводка
Android 17 представляет обновление сети с включенной по умолчанию функцией Encrypted Client Hello (ECH), шифрующей SNI во время TLS-рукопожатий. В сочетании с частным DNS это изменение помогает скрыть домены, к которым подключаются пользователи, обеспечивая лучшую конфиденциальность при доступе к криптовалютным новостям и совершении транзакций. ECH работает только в случае поддержки этой функции целевым сервером и не скрывает IP-адреса или шаблоны трафика. Разработчикам следует использовать OkHttp 5.5.0 для поддержки ECH, а пользователям рекомендуется обновиться до Android 17 и стимулировать внедрение ECH их любимыми сервисами.

Android 17 включает новый переключатель конфиденциальности — но это не волшебный плащ для вашей веб-активности. Что изменилось: - Google по умолчанию включил Encrypted Client Hello (ECH) в Android 17. ECH шифрует Server Name Indication (SNI) — часть TLS-рукопожатия, которая традиционно сообщает каждому узлу сети, к какому домену подключается ваше устройство. С помощью ECH имя сайта в ClientHello шифруется с использованием ключа, опубликованного целевым сервером, поэтому промежуточные ноды видят лишь бессмысленную метку вместо реального домена. - ECH работает совместно с приватным DNS (DoH/DoT), скрывая как DNS-запрос, так и SNI, закрывая два распространённых способа, с помощью которых наблюдатели узнают, какие сайты посещает устройство. Почему это важно для пользователей криптовалют: - Для пользователей криптовалют, заботящихся о конфиденциальности — будь то операторы кастодиальных или самоконтролируемых кошельков, трейдеры или кто-либо, взаимодействующий с веб-кошельками и биржами — скрытие имён сайтов снижает риск простого сетевого профилирования, связанного с криптоактивностью. - Однако ECH эффективен только тогда, когда целевой сайт его поддерживает. Если сайт не внедрил ECH, домен всё ещё будет виден в открытом виде во время рукопожатия. Важные ограничения: - ECH не скрывает всё. Сеть по-прежнему видит IP-адрес назначения, а также размер и временные характеристики трафика. Наблюдатели часто могут грубо определить активность (например, соединения с определённым IP-диапазоном биржи), даже когда домен скрыт. - Коротко: ECH блокирует метку (имя домена в рукопожатии), но не сам факт наличия соединения или объём переданных данных. Развертывание и заметки для разработчиков: - Пост Google по безопасности просит разработчиков обновиться до OkHttp 5.5.0 и включить кодовые пути, поддерживающие ECH. Ограничением остаётся внедрение на стороне сервера и приложения: пока больше сайтов и приложений не включат ECH, многие соединения всё ещё будут раскрывать домены в сети. Другие меры конфиденциальности в Android 17: - Certificate Transparency теперь включён по умолчанию, что упрощает обнаружение некорректно выданных TLS-сертификатов. - Приложениям теперь необходимо запрашивать разрешение перед сканированием локальной сети устройства — это полезная мера для предотвращения скрытого обнаружения устройств. Контекст: конфиденциальность против правоохранительных органов: - Время запуска Google совпало с правовым рассмотрением защит конфиденциальности на уровне устройства. Самуэль Тюник, активист из Атланты, стал первым известным американцем, обвинённым по федеральному закону за предполагаемое использование функции принудительного пароля в GrapheneOS (усиленной сборке Android), которая стирает устройство при активации. GrapheneOS утверждает, что его программное обеспечение законно и защищено Конституцией, пока длится дело. Тюник сказал The New York Times: «Я просто надеюсь донести сообщение, что правительство не владеет нашими данными». - Это дело подчёркивает, что технические достижения в области конфиденциальности могут сталкиваться с правовыми и следственными давлениями — и что контроль над данными на телефоне остаётся спорным вопросом. Выводы: - Если вам важна сетевая конфиденциальность, обновитесь до Android 17 и побуждайте сервисы, которыми вы пользуетесь, внедрять ECH и современные TLS-стеки. - Разработчики — особенно те, кто создаёт крипто-приложения, интерфейсы кошельков или клиенты бирж — должны приоритизировать OkHttp 5.5.0 (или эквивалентные библиотеки) и поддержку ECH на стороне сервера, чтобы обеспечить пользователям ожидаемую защиту. - Помните: ECH — это значимый шаг вперёд, но не полное решение: IP-адреса, паттерны трафика и другие метаданные всё ещё многое раскрывают. Продолжайте добавлять уровни защиты (VPN, Tor при необходимости, хорошую операционную безопасность), если ваша модель угроз требует более сильной анонимности.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.