Android 17 (API level 37) вводит четыре крупных сетевых улучшения безопасности: платформенную поддержку Encrypted Client Hello (ECH) для сокрытия имён посещаемых доменов, обязательный контроль доступа к локальной сети, включение Certificate Transparency по умолчанию и возможность для операторов связи отключать 2G без участия пользователя. Обновления затрагивают все приложения, нацеленные на API 37 и выше, и направлены на устранение конкретных векторов атак — от перехвата метаданных TLS-соединений до принудительного понижения сотовой связи до уязвимого стандарта 2G. Анонс Google опубликован 27 августа 2026 года.
Encrypted Client Hello: шифрование имени сервера на уровне ОС
ECH — расширение TLS, которое шифрует поле Server Name Indication (SNI) в начальном рукопожатии. До появления ECH даже при использовании HTTPS сетевой наблюдатель мог видеть, к какому домену подключается пользователь, поскольку SNI передавался открытым текстом. Теперь Android 17 обеспечивает поддержку ECH на уровне платформы, а не только в отдельных браузерах.
Ключевые технические нюансы реализации:
- ECH включён по умолчанию для приложений, нацеленных на Android 17 и выше, но фактическая защита работает только при одновременном выполнении двух условий: сетевая библиотека приложения поддерживает ECH, а целевой сервер публикует совместимую конфигурацию через HTTPS DNS-записи.
- Для серверов без поддержки ECH платформа автоматически применяет ECH GREASE — отправку случайных фиктивных расширений ECH, чтобы все соединения выглядели единообразно и нельзя было отличить защищённые от незащищённых.
- ECH работает в связке с Private DNS (DNS-over-TLS/HTTPS), скрывая доменные имена как на этапе DNS-разрешения, так и при TLS-рукопожатии. При этом IP-адрес назначения остаётся видимым — ECH не является заменой VPN.
Ранее ECH был доступен в Chrome и Firefox на уровне браузера. Mozilla анонсировала развёртывание ECH в октябре 2023 года. Интеграция в Android 17 расширяет защиту на всю операционную систему, включая сторонние приложения. Библиотека OkHttp 5.5.0 уже описывает поддержку ECH в режиме opt-in, что позволяет разработчикам внедрять защиту в свои приложения без написания собственного TLS-кода.
Защита локальной сети: явное разрешение вместо молчаливого доступа
Local Network Protection становится обязательной для приложений, нацеленных на API 37. Трафик к устройствам в локальной сети — TCP-соединения, UDP-пакеты (unicast, multicast, broadcast), включая обращения через Cronet и OkHttp — блокируется по умолчанию. Приложение должно либо использовать системный выбор устройства (privacy-preserving picker), либо запросить у пользователя разрешение ACCESS_LOCAL_NETWORK.
Для приложений, нацеленных на SDK 36 и ниже, сохраняется переходный период: они продолжают получать неявный доступ к локальной сети через разрешение INTERNET. Принудительное ограничение вступает в силу только при обновлении целевого SDK до 37.
Эта мера закрывает сценарий, при котором приложение могло незаметно сканировать локальную сеть, обнаруживать устройства IoT, принтеры, NAS-хранилища и использовать полученную информацию для профилирования домашней сети пользователя или бокового перемещения.
Certificate Transparency и управление 2G
Android 17 включает Certificate Transparency по умолчанию для соединений приложений. CT требует, чтобы сертификаты были зарегистрированы в публичных журналах, что позволяет обнаруживать ошибочно или злонамеренно выданные сертификаты. Приложения при необходимости могут отключить CT глобально или для отдельных доменов через конфигурацию сетевой безопасности.
Отдельное направление — защита от атак с понижением сотовой связи. Google описывает угрозу ложных базовых станций (SMS blasters), которые принудительно переключают устройства с LTE/5G на 2G, где возможен перехват трафика и рассылка фишинговых SMS. Эволюция защиты от этой угрозы в Android:
- Android 12 — ручная опция отключения 2G на аппаратном уровне (зависит от устройства).
- Android 14 — корпоративные политики, позволяющие IT-администраторам отключать 2G на управляемых устройствах.
- Android 17 — операторы связи могут настроить отключение 2G по умолчанию для своих абонентов без какого-либо действия со стороны пользователя.
Доступность последней функции зависит от участия конкретного оператора — это не универсальное автоматическое отключение для всех устройств на Android 17.
Практические рекомендации
- Разработчикам приложений: при обновлении целевого SDK до 37 проверьте совместимость с Local Network Protection. Если приложение взаимодействует с локальными устройствами, добавьте запрос
ACCESS_LOCAL_NETWORKили перейдите на системный выбор устройства. Для получения ECH-защиты используйте OkHttp 5.5.0 или платформенный TLS-стек. - Операторам связи: оцените возможность активации отключения 2G по умолчанию для абонентской базы — это устраняет поверхность атаки SMS blasters без необходимости обучать пользователей.
- Конечным пользователям: активируйте Private DNS в настройках Android (DNS-over-TLS или DNS-over-HTTPS) — без него ECH теряет значительную часть эффективности, поскольку доменные имена остаются видимыми на этапе DNS-разрешения. На устройствах с Android 12–16 вручную отключите 2G в настройках сети, если оператор не сделал это автоматически.
- Администраторам корпоративных устройств: используйте политики Android Enterprise для принудительного отключения 2G на управляемом парке, не дожидаясь обновления до Android 17.
Android 17 формирует многоуровневую модель сетевой защиты: ECH закрывает утечку метаданных TLS, Local Network Protection ограничивает разведку в локальной сети, CT повышает доверие к сертификатам, а управление 2G устраняет устаревший вектор атаки на сотовую связь. Для максимальной эффективности ECH необходимо включить Private DNS и убедиться, что используемые приложения работают с совместимыми сетевыми библиотеками — без этих условий шифрование SNI не будет задействовано.