Nếu bạn quan tâm đến quyền riêng tư—đặc biệt khi việc duyệt web có thể tiết lộ các sàn giao dịch, ví hoặc dịch vụ tiền điện tử mà bạn truy cập—Android vừa có một bước tiến đáng kể. Android 17 của Google hiện đã kích hoạt Encrypted Client Hello (ECH) mặc định, một tính năng TLS mới giúp ẩn một phần dữ liệu siêu metadata trước đây bị rò rỉ mỗi khi bạn mở một trang web an toàn. ECH làm gì (và cách nó giúp ích): - Ngày nay, khi điện thoại của bạn mở một trang HTTPS, quá trình bắt tay TLS bao gồm một trường gọi là Server Name Indication (SNI), hiển thị rõ ràng tên miền bạn đang truy cập. Bất kỳ bộ định tuyến, nhà cung cấp dịch vụ internet (ISP) hay nút mạng nào giữa bạn và máy chủ đều có thể đọc và ghi lại tên đó. - ECH mã hóa trường này. Client mã hóa tên trang web bằng khóa công khai mà máy chủ đích công bố; chỉ máy chủ đó mới có thể giải mã nó. Đối với phần còn lại của đường truyền, SNI trở thành một nhãn vô nghĩa, không còn là tên miền có thể đọc được. - ECH hoạt động song song với DNS riêng (giúp ẩn truy vấn DNS ánh xạ tên sang địa chỉ IP), do đó cùng nhau chúng giảm thiểu hai cách phổ biến mà điểm đến duyệt web của bạn bị lộ. Những giới hạn quan trọng—nó không phải là ẩn danh hoàn toàn: - ECH chỉ bảo vệ các kết nối đến những điểm đến đã triển khai nó. Google mô tả thay đổi này là áp dụng cho “các trang web và ứng dụng được hỗ trợ”, đồng thời kêu gọi các nhà phát triển cập nhật thư viện—đặc biệt là lên OkHttp 5.5.0—and kích hoạt ECH. - Nếu một trang web chưa áp dụng ECH, SNI vẫn sẽ hiển thị rõ ràng. - Ngay cả khi đã kích hoạt ECH, người quan sát vẫn có thể thấy địa chỉ IP đích, thời gian và kích thước kết nối, cũng như thực tế rằng một kết nối đã xảy ra. Những metadata này có thể cho phép người quan sát suy ra hoạt động ở mức độ thô ngay cả khi nhãn tên miền đã bị ẩn. Tóm lại: ECH khóa nhãn, nhưng không xóa bỏ thực tế rằng một kết nối đã diễn ra. Tại sao người dùng tiền điện tử nên quan tâm: - Đối với người dùng tiền điện tử, rò rỉ metadata có thể rất nhạy cảm: việc truy cập một sàn giao dịch, ví có quản lý hoặc trang phân tích blockchain có thể tiết lộ thông tin. ECH giảm bớt một dấu vân tay rõ ràng—tên miền hiển thị—mà người quan sát trên đường truyền có thể thu thập từ lưu lượng di động. - Nhưng vì địa chỉ IP và mô hình lưu lượng vẫn có thể nhìn thấy, ECH là một cải tiến quyền riêng tư đáng kể, chứ không phải giải pháp toàn diện. Các thực hành bảo vệ quyền riêng tư kết hợp—cập nhật ứng dụng, sử dụng DNS riêng, chọn các trang web hỗ trợ ECH và, khi phù hợp, các công cụ bảo mật như VPN hoặc Tor—vẫn rất quan trọng. Triển khai và ghi chú cho nhà phát triển: - Google đã công bố thay đổi này trong một bài viết bảo mật và đang thúc đẩy các nhà phát triển áp dụng OkHttp 5.5.0 để kích hoạt ECH trong các ứng dụng thực hiện yêu cầu web. - Cho đến khi việc áp dụng rộng rãi lan rộng đến máy chủ, ứng dụng và trang web, người dùng sẽ chỉ nhận được lợi ích hạn chế. Các bước bảo mật khác trong Android 17: - Android 17 cũng kích hoạt Certificate Transparency mặc định (nâng cao khả năng phát hiện chứng chỉ TLS cấp sai). - Các ứng dụng hiện phải xin phép trước khi quét mạng cục bộ—một hạn chế nhỏ nhưng hữu ích giúp giảm phát hiện nền các thiết bị lân cận. Bối cảnh: Quyền riêng tư cấp thiết bị và pháp luật: - Thời điểm Google thực hiện thay đổi này trùng với việc các công cụ bảo mật cấp điện thoại đang chịu sự giám sát pháp lý. Samuel Tunick, một nhà hoạt động ở Atlanta, là người Mỹ đầu tiên bị buộc tội theo luật liên bang vì nghi ngờ sử dụng mật khẩu khẩn cấp được tích hợp sẵn trong GrapheneOS, một phiên bản Android được củng cố mạnh mẽ có thể tự xóa khi nhập mã. GrapheneOS khẳng định phần mềm này là hợp pháp và được bảo vệ hiến pháp trong quá trình xét xử. - Tunick nói với tờ New York Times: “Tôi chỉ hy vọng gửi thông điệp rằng chính phủ không sở hữu dữ liệu của chúng ta.” Cuộc tranh cãi này làm nổi bật cách các tính năng bảo mật và bối cảnh pháp lý của chúng giao thoa với người dùng coi trọng quyền kiểm soát dữ liệu điện thoại—bao gồm nhiều người trong cộng đồng tiền điện tử. Kết luận: Việc triển khai ECH trong Android 17 là một chiến thắng thực sự về quyền riêng tư cho việc duyệt web di động: nó loại bỏ một lỗ hổng rõ ràng và dễ nhận biết về tên miền mà thiết bị truy cập. Nhưng đây chỉ là giải pháp từng phần—hiệu quả chỉ khi máy chủ và ứng dụng hỗ trợ nó, và không thể ẩn các metadata cấp mạng như địa chỉ IP và khối lượng lưu lượng. Đối với người dùng tiền điện tử muốn đảm bảo quyền riêng tư mạnh mẽ hơn, ECH là một lớp hỗ trợ hữu ích, nhưng không phải toàn bộ chiến lược—hãy luôn cập nhật thiết bị, khuyến khích các trang web và ứng dụng áp dụng ECH, và kết hợp nó với các công cụ bảo mật khác khi cần thiết.
Android 17 bật mặc định ECH để cải thiện quyền riêng tư khi duyệt web
ChainGPTChia sẻ
Android 17 giới thiệu bản nâng cấp mạng với Encrypted Client Hello (ECH) được kích hoạt mặc định, tăng cường quyền riêng tư khi duyệt web bằng cách ẩn dữ liệu SNI. Bản cập nhật tin tức trên chuỗi này giúp bảo vệ người dùng, đặc biệt là những người truy cập các dịch vụ tiền điện tử, dù không che giấu địa chỉ IP hoặc lưu lượng truy cập. Google kêu gọi các nhà phát triển áp dụng OkHttp 5.5.0 để hỗ trợ ECH. Các tính năng bảo mật bổ sung bao gồm Certificate Transparency và các điều khiển chặt chẽ hơn đối với quét mạng cục bộ.
Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.
