如果您是 Android 用户,您的互联网浏览会变得更加私密。
谷歌的移动操作系统 Android 17 现在启用了 Encrypted Client Hello,这是一种隐私标准,可向承载 Web 请求的网络隐藏 Web 请求的目的地。谷歌在周三发布的安全帖子中介绍了这一部署。

页面通过 HTTPS 加载,因此其内容是混乱的。打开连接的握手仍然通过称为“服务器名称指示”的字段以明文形式命名站点。电话和服务器之间的每个节点都可以读取该字段并记录设备的去向。
加密的 Client Hello(简称 ECH)密封了该字段。客户端将站点名称加密为目标发布的密钥,只有该服务器才能解开它。路径的其余部分看到的是无意义的标签,而不是域。它运行在私有 DNS 之上,该 DNS 已经隐藏了将名称转换为 IP 地址的单独步骤。
ECH 仅保护流向采用它的目的地的流量。谷歌的帖子将声明限制为“支持的网站和应用程序”,该公司正在推动开发人员升级到 OkHttp 5.5.0 并启用该功能。在广泛采用之前,对没有 ECH 的站点的请求仍然会向网络显示其域。
网络仍然可以看到目标服务器的 IP 地址和移动的数据量。即使名称被隐藏,观察者也可以粗略地推断活动。加密是对标签的锁定,而不是对发生连接的事实的锁定。
随着Android的设备级隐私在法庭上接受考验,谷歌的网络级举措落地。
亚特兰大活动人士塞缪尔·图尼克 (Samuel Tunick) 成为第一位因涉嫌使用内置于 GrapheneOS 中的胁迫密码而根据联邦法律受到指控的美国人。 GrapheneOS 表示,随着案件的进展,其软件“完全合法”并受到宪法保护。相关起诉将这场纠纷归结为谁控制手机数据的问题。
“我只是希望传达这样的信息:政府并不拥有我们的数据,”塞缪尔·图尼克在周五发表的采访中告诉《纽约时报》。
Android 17 还默认开启证书透明度,并要求应用程序在扫描本地网络之前征求许可。