Android 17 (API level 37) introduce cuatro importantes mejoras de seguridad de red: compatibilidad a nivel de plataforma con Encrypted Client Hello (ECH) para ocultar los nombres de los dominios visitados, control obligatorio de acceso a la red local, activación de Certificate Transparency de forma predeterminada y la posibilidad de que los operadores de telecomunicaciones desactiven 2G sin intervención del usuario. Las actualizaciones afectan a todas las aplicaciones dirigidas a la API 37 y superiores y están orientadas a eliminar vectores de ataque concretos — desde la interceptación de metadatos de conexiones TLS hasta la degradación forzada de la red móvil al estándar 2G vulnerable. El anuncio de Google se publicó el 27 de agosto de 2026.
Encrypted Client Hello: cifrado del nombre de servidor a nivel del SO
ECH es una extensión de TLS que cifra el campo Server Name Indication (SNI) en el handshake inicial. Antes de ECH, incluso utilizando HTTPS, un observador de red podía ver a qué dominio se conectaba el usuario, ya que SNI se transmitía en texto claro. Ahora Android 17 ofrece compatibilidad con ECH a nivel de plataforma, y no solo en navegadores concretos.
Aspectos técnicos clave de la implementación:
- ECH está activado de forma predeterminada para las aplicaciones dirigidas a Android 17 y superiores, pero la protección efectiva funciona solo cuando se cumplen simultáneamente dos condiciones: la biblioteca de red de la aplicación admite ECH y el servidor de destino publica una configuración compatible a través de registros DNS HTTPS.
- Para los servidores sin compatibilidad con ECH, la plataforma aplica automáticamente ECH GREASE, es decir, el envío de extensiones ECH ficticias aleatorias para que todas las conexiones se vean uniformes y no se puedan diferenciar las protegidas de las no protegidas.
- ECH funciona en conjunto con Private DNS (DNS-over-TLS/HTTPS), ocultando los nombres de dominio tanto en la fase de resolución DNS como durante el handshake TLS. Sin embargo, la dirección IP de destino sigue siendo visible: ECH no es un sustituto de una VPN.
Hasta ahora ECH estaba disponible en Chrome y Firefox a nivel de navegador. Mozilla anunció el despliegue de ECH en octubre de 2023. La integración en Android 17 amplía la protección a todo el sistema operativo, incluidas las aplicaciones de terceros. La biblioteca OkHttp 5.5.0 ya describe la compatibilidad con ECH en modo opt-in, lo que permite a los desarrolladores incorporar esta protección en sus aplicaciones sin escribir su propio código TLS.
Protección de la red local: permiso explícito en lugar de acceso silencioso
Local Network Protection pasa a ser obligatoria para las aplicaciones dirigidas a la API 37. El tráfico hacia dispositivos de la red local — conexiones TCP, paquetes UDP (unicast, multicast, broadcast), incluidas las solicitudes a través de Cronet y OkHttp — se bloquea de forma predeterminada. La aplicación debe usar el selector de dispositivo del sistema (privacy-preserving picker) o solicitar al usuario el permiso ACCESS_LOCAL_NETWORK.
Para las aplicaciones dirigidas al SDK 36 e inferiores se mantiene un periodo transitorio: siguen teniendo acceso implícito a la red local mediante el permiso INTERNET. La restricción obligatoria solo entra en vigor al actualizar el SDK de destino a la versión 37.
Esta medida cierra el escenario en el que una aplicación podía escanear la red local sin ser detectada, descubrir dispositivos IoT, impresoras y NAS, y utilizar la información obtenida para perfilar la red doméstica del usuario o realizar movimientos laterales.
Certificate Transparency y gestión de 2G
Android 17 activa Certificate Transparency de forma predeterminada para las conexiones de las aplicaciones. CT exige que los certificados se registren en logs públicos, lo que permite detectar certificados emitidos por error o de forma malintencionada. Las aplicaciones, si es necesario, pueden desactivar CT globalmente o para dominios concretos mediante la configuración de seguridad de red.
Otra línea de trabajo es la protección frente a ataques de degradación de la red móvil. Google describe la amenaza de las falsas estaciones base (SMS blasters), que fuerzan el cambio de los dispositivos de LTE/5G a 2G, donde es posible interceptar el tráfico y enviar SMS de phishing. La evolución de la protección frente a esta amenaza en Android es la siguiente:
- Android 12: opción manual para desactivar 2G a nivel de hardware (dependiendo del dispositivo).
- Android 14: políticas corporativas que permiten a los administradores de TI desactivar 2G en dispositivos gestionados.
- Android 17: los operadores de telecomunicaciones pueden configurar la desactivación de 2G de forma predeterminada para sus abonados, sin que el usuario tenga que hacer nada.
La disponibilidad de esta última función depende de la participación de cada operador; no se trata de una desactivación automática y universal para todos los dispositivos con Android 17.
Recomendaciones prácticas
- Desarrolladores de aplicaciones: al actualizar el SDK de destino a la versión 37, comprueben la compatibilidad con Local Network Protection. Si la aplicación interactúa con dispositivos de la red local, añadan la solicitud del permiso
ACCESS_LOCAL_NETWORKo pasen al selector de dispositivo del sistema. Para obtener protección ECH, utilicen OkHttp 5.5.0 o el stack TLS de la propia plataforma. - Operadores de telecomunicaciones: evalúen la posibilidad de activar la desactivación de 2G de forma predeterminada para su base de abonados; esto elimina la superficie de ataque de los SMS blasters sin necesidad de formar a los usuarios.
- Usuarios finales: activen Private DNS en los ajustes de Android (DNS-over-TLS o DNS-over-HTTPS); sin él, ECH pierde gran parte de su eficacia, ya que los nombres de dominio siguen siendo visibles en la fase de resolución DNS. En dispositivos con Android 12–16, desactiven manualmente 2G en los ajustes de red si el operador no lo ha hecho automáticamente.
- Administradores de dispositivos corporativos: utilicen las políticas de Android Enterprise para forzar la desactivación de 2G en el parque gestionado, sin esperar a la actualización a Android 17.
Android 17 configura un modelo de protección de red multinivel: ECH cierra la fuga de metadatos TLS, Local Network Protection limita el reconocimiento en la red local, CT incrementa la confianza en los certificados y la gestión de 2G elimina un vector de ataque obsoleto sobre la red móvil. Para que ECH sea plenamente eficaz, es necesario activar Private DNS y asegurarse de que las aplicaciones utilizadas funcionan con bibliotecas de red compatibles; sin estas condiciones, el cifrado de SNI no se aplicará.