Android 17 schakelt Encrypted Client Hello in en versterkt mobiele privacy—with beperkingen
Belangrijkste punten
- •Android 17 is het eerste grote mobiele besturingssysteem dat Encrypted Client Hello breed uitrolt, ontwikkeld met Googles Jigsaw-team en externe bijdragers.
- •ECH versleutelt het Server Name Indication-veld, zodat providers, wifi-beheerders en netwerkwaarnemers niet langer kunnen zien welke website een apparaat benadert.
- •De bescherming geldt alleen voor ondersteunde websites en apps, en Google moedigt ontwikkelaars aan om over te stappen op OkHttp 5.5.0 en ECH in te schakelen.
- •Zelfs met ECH ingeschakeld kunnen netwerken nog steeds bestemmings-IP-adressen en datavolumes zien, waardoor activiteit op grof niveau kan worden afgeleid.
- •Android 17 schakelt daarnaast standaard Certificate Transparency in en vereist dat apps toestemming vragen voordat ze een lokaal netwerk scannen.

Gebruikers van Android 17 hebben zojuist een nieuwe laag browserprivacy gekregen, al blijft de bescherming achter bij het volledig verbergen van hun activiteit.
Googles mobiele besturingssysteem Android 17 schakelt nu Encrypted Client Hello (ECH) in, een privacystandaard die de bestemming van een webverzoek verbergt voor het netwerk dat het vervoert. Google beschreef de uitrol in een op woensdag gepubliceerde beveiligingsblogpost, en noemde het de eerste brede uitrol van Encrypted Client Hello op een groot mobiel besturingssysteem, ontwikkeld met het Jigsaw-team van Google en externe ontwikkelaars.
De functie vult een lang bestaand hiaat in webversleuteling aan. Een pagina laadt via HTTPS, dus de inhoud is versleuteld—maar de handshake die de verbinding opent, vermeldt de sitenaam nog steeds in leesbare tekst via een veld dat Server Name Indication (SNI) heet. Elk knooppunt tussen een telefoon en een server kan dat veld lezen en registreren waar een apparaat naartoe gaat, waaronder providers, wifi-beheerders en netweaksnuffelaars. Desktopbrowsers zoals Firefox en Chrome bieden al jaren ECH-ondersteuning; de stap van Android breidt de bescherming uit naar het platform waar tegenwoordig het grootste deel van 's werelds browsen plaatsvindt.
ECH verzegelt dat veld. De client versleutelt de sitenaam met een sleutel die de bestemming publiceert, en alleen die server kan deze ontsleutelen. De rest van het pad ziet een betekenisloos label in plaats van het domein. Het mechanisme draait bovenop private DNS, dat de afzonderlijke stap al verbergt waarbij een naam wordt omgezet in een IP-adres—en omdat ECH afhankelijk is van versleutelde DNS om die publieke sleutels af te leveren, werken de twee functies als een duo.
De bescherming geldt alleen voor sites en apps die ECH hebben ingeschakeld. Googles post beperkt de claim tot "ondersteunde websites en apps", en het bedrijf dringt er bij ontwikkelaars op aan om over te stappen op OkHttp 5.5.0 en de functie in te schakelen. Zolang de adoptie zich niet verspreidt, blijft een verzoek aan een site zonder ECH het domein blootstellen aan het netwerk. Uitrol bovendien af van sites die ECH-configuraties publiceren via hun DNS-records, dus hostingproviders en CDN's moeten de functie ondersteunen om hun klanten te bereiken.
Zelfs waar ECH actief is, blijven er beperkingen bestaan. Het netwerk kan nog steeds het IP-adres van de bestemmingsserver en de hoeveelheid data zien die beweegt. Een waarnemer kan activiteit op grof niveau afleiden, zelfs wanneer de naam verborgen is—de versleuteling is een slot op het label, niet op het feit dat er een verbinding tot stand is gekomen. ECH heeft ook weerstand ondervonden van netwerkexploitanten die afhankelijk zijn van zichtbare domeinnamen voor filtering en monitoring, een spanning die zal bepalen hoe wijdverbreid de standaard wordt geadopteerd in providernetwerken en bedrijfsnetwerken.
Googles zet op netwerkniveau komt terwijl Androids privacy op apparaatniveau in de rechtszaal zelf op de proef wordt gesteld. Samuel Tunick, een activist uit Atlanta, werd de eerste bekende Amerikaan die onder federale wet werd aangeklaagd voorarzover bekend wegens het vermeende gebruik van een noodwachtwoord dat is ingebouwd in GrapheneOS, een verhard Android-besturingssysteem dat het apparaat wist wanneer de code wordt ingevoerd. GrapheneOS heeft gezegd dat de software "volledig legaal" en grondwettelijk beschermd is nu de zaak loopt, en een gerelateerde vervolging heeft het geschil neergezet als de vraag wie de data op een telefoon beheerst.
"Ik hoop alleen de boodschap over te brengen dat de overheid onze data niet bezit," zei Tunick tegen de New York Times in een interview dat vrijdag werd gepubliceerd.
Naast ECH schakelt Android 17 ook standaard Certificate Transparency in—waardoor het moeilijker wordt voor een malafide certificaatautoriteit om onopgemerkt frauduleuze certificaten voor een site uit te geven—en vereist het dat apps toestemming vragen voordat ze een lokaal netwerk scannen.