Android 17 (API level 37) запроваджує чотири суттєві мережеві покращення безпеки: платформену підтримку Encrypted Client Hello (ECH) для приховування назв відвідуваних доменів, обов’язковий контроль доступу до локальної мережі, увімкнення Certificate Transparency за замовчуванням і можливість для операторів зв’язку вимикати 2G без участі користувача. Оновлення стосуються всіх застосунків, націлених на API 37 і вище, і спрямовані на усунення конкретних векторів атак — від перехоплення метаданих TLS-з’єднань до примусового пониження стільникового зв’язку до вразливого стандарту 2G. Анонс Google опубліковано 27 серпня 2026 року.
Encrypted Client Hello: шифрування імені сервера на рівні ОС
ECH — розширення TLS, яке шифрує поле Server Name Indication (SNI) у початковому рукостисканні. До появи ECH, навіть за використання HTTPS, мережевий спостерігач міг бачити, до якого домену під’єднується користувач, оскільки SNI передавався відкритим текстом. Тепер Android 17 забезпечує підтримку ECH на рівні платформи, а не лише в окремих браузерах.
Ключові технічні нюанси реалізації:
- ECH увімкнено за замовчуванням для застосунків, націлених на Android 17 і вище, але фактичний захист працює лише за одночасного виконання двох умов: мережева бібліотека застосунку підтримує ECH, а цільовий сервер публікує сумісну конфігурацію через HTTPS DNS-записи.
- Для серверів без підтримки ECH платформа автоматично застосовує ECH GREASE — надсилання випадкових фіктивних розширень ECH, щоб усі з’єднання виглядали однаково й не можна було відрізнити захищені від незахищених.
- ECH працює у зв’язці з Private DNS (DNS-over-TLS/HTTPS), приховуючи доменні імена як на етапі DNS-розв’язання, так і під час TLS-рукостискання. Водночас IP-адреса призначення залишається видимою — ECH не є заміною VPN.
Раніше ECH був доступний у Chrome і Firefox на рівні браузера. Mozilla анонсувала розгортання ECH у жовтні 2023 року. Інтеграція в Android 17 розширює захист на всю операційну систему, включно зі сторонніми застосунками. Бібліотека OkHttp 5.5.0 уже описує підтримку ECH у режимі opt-in, що дає змогу розробникам впроваджувати захист у свої застосунки без написання власного TLS-коду.
Захист локальної мережі: явний дозвіл замість мовчазного доступу
Local Network Protection стає обов’язковим для застосунків, націлених на API 37. Трафік до пристроїв у локальній мережі — TCP-з’єднання, UDP-пакети (unicast, multicast, broadcast), включно із запитами через Cronet і OkHttp — блокується за замовчуванням. Застосунок має або використовувати системний вибір пристрою (privacy-preserving picker), або запросити в користувача дозвіл ACCESS_LOCAL_NETWORK.
Для застосунків, націлених на SDK 36 і нижче, діє перехідний період: вони й надалі отримують неявний доступ до локальної мережі через дозвіл INTERNET. Примусове обмеження набирає чинності лише під час оновлення цільового SDK до 37.
Цей крок закриває сценарій, за якого застосунок міг непомітно сканувати локальну мережу, виявляти IoT-пристрої, принтери, NAS-сховища та використовувати отриману інформацію для профілювання домашньої мережі користувача або бічного переміщення.
Certificate Transparency та керування 2G
Android 17 вмикає Certificate Transparency за замовчуванням для з’єднань застосунків. CT вимагає, щоб сертифікати були зареєстровані в публічних журналах, що дає змогу виявляти помилково або зловмисно видані сертифікати. За потреби застосунки можуть вимкнути CT глобально або для окремих доменів через конфігурацію мережевої безпеки.
Окремий напрям — захист від атак зі зниженням стандарту стільникового зв’язку. Google описує загрозу фальшивих базових станцій (SMS blasters), які примусово перемикають пристрої з LTE/5G на 2G, де можливі перехоплення трафіку та розсилка фішингових SMS. Еволюція захисту від цієї загрози в Android:
- Android 12 — ручна опція вимкнення 2G на апаратному рівні (залежить від пристрою).
- Android 14 — корпоративні політики, що дають змогу IT-адміністраторам вимикати 2G на керованих пристроях.
- Android 17 — оператори зв’язку можуть налаштувати вимкнення 2G за замовчуванням для своїх абонентів без будь-яких дій з боку користувача.
Доступність останньої функції залежить від участі конкретного оператора — це не універсальне автоматичне вимкнення для всіх пристроїв на Android 17.
Практичні рекомендації
- Розробникам застосунків: під час оновлення цільового SDK до 37 перевірте сумісність із Local Network Protection. Якщо застосунок взаємодіє з локальними пристроями, додайте запит
ACCESS_LOCAL_NETWORKабо перейдіть на системний вибір пристрою. Для отримання захисту ECH використовуйте OkHttp 5.5.0 або платформений TLS-стек. - Операторам зв’язку: оцініть можливість активації вимкнення 2G за замовчуванням для абонентської бази — це усуває поверхню атаки SMS blasters без необхідності навчати користувачів.
- Кінцевим користувачам: увімкніть Private DNS у налаштуваннях Android (DNS-over-TLS або DNS-over-HTTPS) — без нього ECH втрачає значну частину ефективності, оскільки доменні імена залишаються видимими на етапі DNS-розв’язання. На пристроях з Android 12–16 вручну вимкніть 2G у налаштуваннях мережі, якщо оператор не зробив це автоматично.
- Адміністраторам корпоративних пристроїв: використовуйте політики Android Enterprise для примусового вимкнення 2G на керованому парку, не чекаючи оновлення до Android 17.
Android 17 формує багаторівневу модель мережевого захисту: ECH закриває витік метаданих TLS, Local Network Protection обмежує розвідку в локальній мережі, CT підвищує довіру до сертифікатів, а керування 2G усуває застарілий вектор атаки на стільниковий зв’язок. Для максимальної ефективності ECH необхідно ввімкнути Private DNS і переконатися, що задіяні застосунки працюють із сумісними мережевими бібліотеками — без цих умов шифрування SNI не буде задіяне.