Google описала четыре сетевых механизма защиты Android 17, и главный из них – Encrypted Client Hello (ECH) – закрывает от оператора связи и владельца точки доступа имена сайтов и приложений, к которым обращается смартфон. Все четыре механизма вошли ещё в июньский релиз системы, а разбор для обычных пользователей появился только 2026 года. В документации для разработчиков условия описаны точнее, чем в записи блога: ECH применяется лишь к приложениям с целевым уровнем API 37, требует поддержки со стороны сетевой библиотеки и теряет смысл, если DNS-запросы уходят в открытом виде. Та же граница по целевому API действует для разрешения на доступ к локальной сети и для проверки сертификатов.
Имя сайта, видное даже при HTTPS
HTTPS шифрует содержимое соединения, но имя узла назначения передаётся открытым текстом на этапе TLS-рукопожатия – в поле Server Name Indication. Наблюдателю в сети этого достаточно, чтобы составить профиль владельца устройства или подготовить убедительное мошенническое сообщение. ECH шифрует это поле, и постороннему остаётся только IP-адрес. У крупного провайдера, за одним адресом которого стоят сотни сайтов, такой остаток говорит мало, у небольшого сервера с собственным адресом – по-прежнему много.
Server Name Indication (SNI) – поле TLS-рукопожатия, в котором клиент открытым текстом сообщает имя запрашиваемого узла. Оно необходимо, когда за одним IP-адресом размещено несколько сайтов с разными сертификатами.
По формулировке Google, Android 17 стал первой массовой мобильной системой с широкой поддержкой ECH.
ECH работает только в приложениях с целевым API 37
В записи блога вопрос выглядит закрытым, но в описании изменений поведения Android 17 сказано иначе: ECH применяется к TLS-соединениям приложений, у которых целевой уровень API – 37 и выше. Приложение, собранное под Android 16, на смартфоне с Android 17 передаёт имя узла так же, как раньше.
Второе условие – сетевая библиотека. Шифрование включается, только если библиотека приложения умеет работать с ECH и удалённый сервер тоже поддерживает протокол. Когда договориться не удалось, клиент отправляет расширение со случайным содержимым. В списке изменений OkHttp поддержка ECH заявлена в версии 5.5.0, причём включать её разработчик приложения должен вручную. При этом на странице ECH для разработчиков до сих пор указано, что в OkHttp и HttpEngine поддержка только готовится.
ECH GREASE – отправка расширения ECH со случайным содержимым, когда настоящее шифрование имени узла согласовать не удалось. Приём описан в RFC 9849.
Без шифрования DNS-запросов имя узла остаётся видимым
ECH закрывает имя узла внутри TLS-рукопожатия, однако то же имя участвует в DNS-запросе, которым смартфон выясняет IP-адрес. Если запрос уходит незашифрованным, провайдер читает имя там, и выигрыш от ECH исчезает. Поэтому вторая половина схемы – шифрованный DNS.
На смартфонах Pixel переключатель лежит в разделе «Сеть и интернет» -> «Частный DNS-сервер», и по справке Google он по умолчанию работает в режиме «Авто» во всех сетях, которые поддерживают такое подключение. На устройствах Samsung тот же пункт находится в разделе «Подключения» -> «Другие настройки подключения» -> «Частный DNS-сервер».
Третье условие относится к другой стороне соединения: ECH должен поддерживать сам сайт или сервис. Сколько ресурсов уже это делают, в Google не сообщили, ограничившись словами о работе с отраслью над ускорением внедрения.
Локальная сеть и сертификаты: та же граница по API 37
До Android 17 любое приложение с доступом в интернет могло молча просканировать домашнюю сеть и переписать подключённые устройства – телевизор, камеры наблюдения, игровую приставку. Теперь для обращения к адресам локальной сети требуется отдельное разрешение ACCESS_LOCAL_NETWORK, но, как следует из документации по локальной сети, запрет включается для приложений с целевым API 37 и выше. Приложениям со старым целевым API доступ выдаётся неявно, вместе с разрешением на интернет, и сканирование у них продолжает работать.
С проверкой сертификатов картина повторяется. Certificate Transparency в Android 16 включался вручную, в Android 17 действует по умолчанию – и снова для приложений, собранных под API 37.
Certificate Transparency (CT) – механизм, при котором выданные TLS-сертификаты попадают в публичные журналы, а клиент проверяет наличие такой записи. Поддельный сертификат, выпущенный скомпрометированным удостоверяющим центром, при таком контроле сложнее использовать незаметно.
Отключение 2G передали операторам связи
Четвёртый пункт направлен против SMS-бластеров – переносных подставных базовых станций. Мощным сигналом они заставляют соседние смартфоны разорвать соединение LTE или 5G и перейти на устаревшую сеть 2G, где современные фильтры не работают, а мошенническое сообщение попадает прямо на экран. Стоимость такого оборудования Google оценивает примерно в 3000 $ (около 257 900 рублей по курсу ЦБ РФ на , 1 $ – 85,95 рубля; пересчёт справочный и ценой в российской рознице не является). В Торонто установки возили по городу в автомобилях, в Лондоне злоумышленники проносили их через станции метро в чемоданах.
Ручной переключатель, отключающий 2G на уровне модема, существует со времён Android 12. Новым стало другое: оператор связи может отключить 2G своим абонентам сам, без единого действия с их стороны. Ни одного оператора, который уже так поступил, в записи блога не названо, а решение в этой схеме принимает не владелец смартфона.
Заключение
Из четырёх механизмов сразу и для всех работает один – возможность операторов выключить 2G, да и та зависит от оператора. Остальные три привязаны к целевому API приложения, а ECH дополнительно требует шифрованного DNS и поддержки на стороне сайта. Практический вывод для владельца смартфона с Android 17 простой: проверить, что частный DNS-сервер включён, и не рассчитывать, что имена сайтов скрыты во всех программах сразу.
Массовое распространение системы только разворачивается. Релиз для смартфонов Pixel состоялся в июне, а по списку, опубликованному Lenovo, на обновление претендуют более 50 моделей Motorola.