Android 17 наконец-то запретит провайдерам отслеживать, какие сайты вы посещаете

Android 17 нарешті заборонить провайдерам бачити, які сайти ви відвідуєте

Вчера Google опубликовала запись в блоге, в которой подвела итоги новых мер сетевой безопасности в Android 17. Одна из проблем — заключается в том, что даже при HTTPS-соединениях доменные имена веб-сайтов (в частности, приложений) «по-прежнему видны» операторам сетей и сторонним наблюдателям». Эти незашифрованные данные могут использоваться для создания профилей пользователей или, попав в руки злоумышленников, для целенаправленных фишинговых атак и мошеннических кампаний.

Android 17 должен решить эту проблему с помощью Encrypted Client Hello (ECH). В сочетании с частным DNS этот новый стандарт конфиденциальности «скрывает доменные имена, которые вы посещаете“. Это работает благодаря сокрытию доменного имени с помощью секретного ключа шифрования, который может расшифровать только конечный веб-сайт”.

«Шифруя адрес целевого веб-сайта уже в самом начале соединения, ECH помогает гарантировать, что для поддерживаемых веб-сайтов и приложений операторы сетей и сторонние наблюдатели больше не смогут легко видеть, к каким веб-сайтам или приложениям вы получаете доступ. Теперь, когда поддержка ECH доступна на уровне операционной системы, разработчикам приложений необходимо обновиться до OkHttp 5.5.0 и включить ECH», — пишет 9to5Google.

Данные о доменных именах утекают в двух местах: (1) при первоначальном DNS-запросе и (2) через незашифрованный ClientHello при установке защищенного соединения Transport Layer Security (TLS). Недавний прогресс во внедрении зашифрованного DNS и запуск Поддержка Encrypted ClientHello в Android 17 помогает сделать онлайн-активность более конфиденциальной.

«Что касается сети, Android 17 позволяет операторам мобильной связи по умолчанию отключать подключение к 2G для своих пользователей. (В Android 12 впервые появилась соответствующая настройка для пользователей.) Это должно противодействовать атакам с помощью SMS-бластеров, которые «заставляют смартфоны, находящиеся поблизости, отключаться от LTE или 5G и переходить на менее защищенные устаревшие сети 2G». После этого на устройства отправляются фишинговые сообщения», — сообщает 9to5Google.

В то же время Android 17 обеспечивает функцию Local Network Protection, согласно которой приложения теперь должны запрашивать разрешение, «прежде чем они смогут сканировать другие устройства в вашей локальной сети или подключаться к ним». Для повседневных задач, таких как трансляция видео на телевизор разработчикам следует использовать защищенный системный инструмент, который позволяет выбрать телевизор, не предоставляя приложению разрешения на просмотр других устройств в вашем доме.

«Наконец, Certificate Transparency требует, чтобы все сертификаты регистрировались в открытом реестре, благодаря чему вероятность того, что подобная атака останется незамеченной, значительно снижается. Когда вы подключаетесь к защищённому приложению или веб-сайту, ваше устройство проверяет сертификат, чтобы подтвердить подлинность сайта. Однако если издатель сертификата будет скомпрометирован, хакеры потенциально смогут создать поддельные сертификаты для перехвата вашего трафика и нанесения ущерба», — добавляет 9to5Google.

По данным Engadget, Android 17 стала первой крупной мобильной операционной системой с встроенной поддержкой ECH. Google включила эту функцию по умолчанию, поэтому для совместимых подключений пользователю не нужно самостоятельно активировать её в настройках.

Android 17 нарешті заборонить провайдерам бачити, які сайти ви відвідуєте
Изображение: Google / Digital Trends

В то же время ECH не делает пользователя полностью невидимым в сети. Даже после шифрования названия сайта интернет-провайдер может видеть, через какую сеть доставки контента (CDN), например Cloudflare, проходит соединение, а также объем переданных данных. То есть ECH скрывает конкретный сайт или сервис, но не все характеристики сетевой активности.

Источник: 9to5Google

Джерело матеріала
loader
loader