Mastodon Mastodon Mastodon Mastodon

Android 17 получает четыре уровня сетевой защиты — от шифрования SNI до отключения 2G

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Android 17 (API level 37) вводит четыре крупных сетевых улучшения безопасности: платформенную поддержку Encrypted Client Hello (ECH) для сокрытия имён посещаемых доменов, обязательный контроль доступа к локальной сети, включение Certificate Transparency по умолчанию и возможность для операторов связи отключать 2G без участия пользователя. Обновления затрагивают все приложения, нацеленные на API 37 и выше, и направлены на устранение конкретных векторов атак — от перехвата метаданных TLS-соединений до принудительного понижения сотовой связи до уязвимого стандарта 2G. Анонс Google опубликован 27 августа 2026 года.

Encrypted Client Hello: шифрование имени сервера на уровне ОС

ECH — расширение TLS, которое шифрует поле Server Name Indication (SNI) в начальном рукопожатии. До появления ECH даже при использовании HTTPS сетевой наблюдатель мог видеть, к какому домену подключается пользователь, поскольку SNI передавался открытым текстом. Теперь Android 17 обеспечивает поддержку ECH на уровне платформы, а не только в отдельных браузерах.

Ключевые технические нюансы реализации:

  • ECH включён по умолчанию для приложений, нацеленных на Android 17 и выше, но фактическая защита работает только при одновременном выполнении двух условий: сетевая библиотека приложения поддерживает ECH, а целевой сервер публикует совместимую конфигурацию через HTTPS DNS-записи.
  • Для серверов без поддержки ECH платформа автоматически применяет ECH GREASE — отправку случайных фиктивных расширений ECH, чтобы все соединения выглядели единообразно и нельзя было отличить защищённые от незащищённых.
  • ECH работает в связке с Private DNS (DNS-over-TLS/HTTPS), скрывая доменные имена как на этапе DNS-разрешения, так и при TLS-рукопожатии. При этом IP-адрес назначения остаётся видимым — ECH не является заменой VPN.

Ранее ECH был доступен в Chrome и Firefox на уровне браузера. Mozilla анонсировала развёртывание ECH в октябре 2023 года. Интеграция в Android 17 расширяет защиту на всю операционную систему, включая сторонние приложения. Библиотека OkHttp 5.5.0 уже описывает поддержку ECH в режиме opt-in, что позволяет разработчикам внедрять защиту в свои приложения без написания собственного TLS-кода.

Защита локальной сети: явное разрешение вместо молчаливого доступа

Local Network Protection становится обязательной для приложений, нацеленных на API 37. Трафик к устройствам в локальной сети — TCP-соединения, UDP-пакеты (unicast, multicast, broadcast), включая обращения через Cronet и OkHttp — блокируется по умолчанию. Приложение должно либо использовать системный выбор устройства (privacy-preserving picker), либо запросить у пользователя разрешение ACCESS_LOCAL_NETWORK.

Для приложений, нацеленных на SDK 36 и ниже, сохраняется переходный период: они продолжают получать неявный доступ к локальной сети через разрешение INTERNET. Принудительное ограничение вступает в силу только при обновлении целевого SDK до 37.

Эта мера закрывает сценарий, при котором приложение могло незаметно сканировать локальную сеть, обнаруживать устройства IoT, принтеры, NAS-хранилища и использовать полученную информацию для профилирования домашней сети пользователя или бокового перемещения.

Certificate Transparency и управление 2G

Android 17 включает Certificate Transparency по умолчанию для соединений приложений. CT требует, чтобы сертификаты были зарегистрированы в публичных журналах, что позволяет обнаруживать ошибочно или злонамеренно выданные сертификаты. Приложения при необходимости могут отключить CT глобально или для отдельных доменов через конфигурацию сетевой безопасности.

Отдельное направление — защита от атак с понижением сотовой связи. Google описывает угрозу ложных базовых станций (SMS blasters), которые принудительно переключают устройства с LTE/5G на 2G, где возможен перехват трафика и рассылка фишинговых SMS. Эволюция защиты от этой угрозы в Android:

  1. Android 12 — ручная опция отключения 2G на аппаратном уровне (зависит от устройства).
  2. Android 14корпоративные политики, позволяющие IT-администраторам отключать 2G на управляемых устройствах.
  3. Android 17 — операторы связи могут настроить отключение 2G по умолчанию для своих абонентов без какого-либо действия со стороны пользователя.

Доступность последней функции зависит от участия конкретного оператора — это не универсальное автоматическое отключение для всех устройств на Android 17.

Практические рекомендации

  • Разработчикам приложений: при обновлении целевого SDK до 37 проверьте совместимость с Local Network Protection. Если приложение взаимодействует с локальными устройствами, добавьте запрос ACCESS_LOCAL_NETWORK или перейдите на системный выбор устройства. Для получения ECH-защиты используйте OkHttp 5.5.0 или платформенный TLS-стек.
  • Операторам связи: оцените возможность активации отключения 2G по умолчанию для абонентской базы — это устраняет поверхность атаки SMS blasters без необходимости обучать пользователей.
  • Конечным пользователям: активируйте Private DNS в настройках Android (DNS-over-TLS или DNS-over-HTTPS) — без него ECH теряет значительную часть эффективности, поскольку доменные имена остаются видимыми на этапе DNS-разрешения. На устройствах с Android 12–16 вручную отключите 2G в настройках сети, если оператор не сделал это автоматически.
  • Администраторам корпоративных устройств: используйте политики Android Enterprise для принудительного отключения 2G на управляемом парке, не дожидаясь обновления до Android 17.

Android 17 формирует многоуровневую модель сетевой защиты: ECH закрывает утечку метаданных TLS, Local Network Protection ограничивает разведку в локальной сети, CT повышает доверие к сертификатам, а управление 2G устраняет устаревший вектор атаки на сотовую связь. Для максимальной эффективности ECH необходимо включить Private DNS и убедиться, что используемые приложения работают с совместимыми сетевыми библиотеками — без этих условий шифрование SNI не будет задействовано.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.