Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
    Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
    27.08.2026
    Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
    Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
    27.08.2026
    Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
    Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
    26.08.2026
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    17.08.2026
    4 способи, як ваш WhatsApp можуть зламати
    WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
    14.08.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Android 17 ховає від провайдерів назви сайтів, до яких підключається смартфон
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Приватність / Android 17 ховає від провайдерів назви сайтів, до яких підключається смартфон

Android 17 ховає від провайдерів назви сайтів, до яких підключається смартфон

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
28.08.2026
Поширити
10 хв. читання
Android 17 ховає від провайдерів назви сайтів, до яких підключається смартфон
Ілюстрація: Google

Google вбудувала підтримку Encrypted Client Hello (ECH) безпосередньо в платформу Android 17. Стандарт шифрує імʼя хоста в першому повідомленні TLS-рукостискання — тобто приховує від інтернет-провайдерів, операторів Wi-Fi і будь-кого на шляху трафіку перелік сайтів та застосунків, до яких звертається пристрій. Разом з ECH система отримала обовʼязковий дозвіл на сканування локальної мережі, увімкнену за замовчуванням Certificate Transparency та механізм, що дозволяє мобільним операторам дистанційно вимикати 2G.

Зміст
  • Що залишалося відкритим навіть у захищеному зʼєднанні
  • Як влаштований ECH
  • ECH GREASE: фальшиве розширення, яке маскує справжнє
  • Що показали глобальні вимірювання Jigsaw
  • Чому ECH уже ставав мішенню для цензорів
  • Що змінюється для розробників застосунків
  • Сканування локальної мережі — тільки з дозволу
  • Certificate Transparency за замовчуванням
  • Оператори зможуть вимикати 2G без участі абонента
  • Коли захист запрацює на практиці

Пакет мережевих захистів анонсовано 27 серпня 2026 року у блозі безпеки Google. За заявою компанії, Android 17 став першою великою мобільною операційною системою з широкою підтримкою ECH. Про те, які версії платформи актуальні зараз, — у матеріалі про останню версію Android.

Що залишалося відкритим навіть у захищеному зʼєднанні

HTTPS шифрує вміст трафіку, але перше повідомлення TLS-рукостискання — ClientHello — досі йде відкритим текстом. У ньому міститься поле Server Name Indication (SNI) з іменем хоста, до якого звертається клієнт. Це поле зʼявилося для того, щоб один сервер міг обслуговувати тисячі доменів на одній IP-адресі: сервер не знає, який сертифікат предʼявити, доки клієнт не назве потрібний хост. Назвати його доводиться ще до узгодження шифрування.

Наслідок — метадані про перегляди залишаються доступними для комерційного профілювання. Звіт Федеральної торгової комісії США 2021 року зафіксував, що великі американські провайдери відстежують незашифровані дані про домени й перегляди та монетизують чутливі категорії — місцеперебування, демографічні характеристики, політичні вподобання — у таргетованій рекламі. Ті самі дані відкривають шлях до адресного шахрайства, мережевої цензури та стеження.

Імʼя домену витікає у двох точках кожного зʼєднання: під час DNS-запиту та в незашифрованому ClientHello. Перший канал закривають шифровані DNS-протоколи — підтримка DNS-over-TLS зʼявилася ще в Android 9, і нині, за статистикою APNIC, шифрований DNS охоплює понад чверть світового вебтрафіку. ECH закриває другий канал.

Детально про те, як увімкнути шифрування DNS на смартфоні, — у матеріалі про приватний режим DNS на Android; перелік придатних резолверів наведено в огляді безкоштовних захищених DNS-сервісів.

Як влаштований ECH

Стандарт описано в RFC 9849, який IETF опублікувала в березні 2026 року зі статусом Proposed Standard. Серед авторів документа — Ерік Рескорла, Кадзухо Оку, Нік Салліван і Крістофер Вуд.

Клієнт формує два повідомлення ClientHello. Внутрішнє містить справжнє імʼя хоста та інші чутливі параметри; зовнішнє — нейтральне публічне імʼя сервера-посередника. Внутрішнє повідомлення шифрується відкритим ключем за схемою HPKE та вкладається в розширення encrypted_client_hello зовнішнього. Спостерігач на лінії бачить лише публічне імʼя, спільне для всіх доменів, які обслуговує цей провайдер.

Відкритий ключ клієнт отримує з DNS-запису типу HTTPS. Саме тому ECH працює лише в парі з шифрованим DNS: якщо DNS-запит іде відкрито, домен витече на етапі резолвінгу, і шифрування ClientHello втратить сенс.

ECH GREASE: фальшиве розширення, яке маскує справжнє

Не всі сервери підтримують ECH. Якби клієнт надсилав розширення лише сумісним вузлам, саме ці зʼєднання ставали б помітними — і придатними для блокування. Тому специфікація описує режим GREASE: пристрій надсилає розширення ECH, заповнене випадковими даними, навіть коли конфігурації для сайту немає. Сервер таке розширення ігнорує, імʼя хоста в цьому випадку лишається видимим, але ззовні всі підключення виглядають однаково.

Саме ECH GREASE, за описом Jigsaw — підрозділу Google, який розробляє технології проти цензури, — вмикається в Android 17 за замовчуванням.

Що показали глобальні вимірювання Jigsaw

Перед увімкненням механізму команда Android потребувала відповіді на три питання: чи впливає ECH на швидкість, чи зростає частка невдалих підключень і чи блокують такий трафік провайдери та проміжне обладнання. Jigsaw провела два незалежні заміри.

  • Сумісність серверів. GREASE-підключення перевірили проти десяти тисяч найбільших доменів світу. Звіт про сумісність зафіксував нульову зміну частки успішних зʼєднань порівняно зі звичайними TLS-запитами.
  • Готовність мереж. HTTP-запити оцінили в 202 країнах через 740 провайдерів, зокрема в жорстко фільтрованих середовищах. Аналіз показав практично нульовий рівень мережевого втручання: навіть у загальнонаціональних мережах росії та Китаю GREASE-запити не відрізнялися за результатом від базових.

Для керованих середовищ — шкіл і підприємств, де мережеві фільтри виконують політики безпеки, — Android залишає адміністраторам засоби керування поведінкою ECH через DNS.

Чому ECH уже ставав мішенню для цензорів

Ставка на GREASE не випадкова. У листопаді 2024 року російський регулятор роскомнагляд заблокував тисячі сайтів, що використовували ECH через Cloudflare, назвавши стандарт способом обходу обмежень доступу до забороненої в росії інформації, та радив власникам ресурсів переходити на російські CDN.

Як пояснює Нік Салліван, співавтор стандарту, у публікації Center for Democracy and Technology, фільтрація спрацювала через одноманітність розгортання: усі ECH-підключення через Cloudflare використовували однакове зовнішнє імʼя — cloudflare-ech.com. Одного правила вистачало, щоб відсікати такий трафік без побічних збитків. Проблемою було не те, що ECH-зʼєднання вирізнялися серед звичайних — з цим упорався GREASE, — а те, що в межах ECH-подібного трафіку домінував один провайдер з одним публічним іменем.

Масштаб Android змінює саме цей розрахунок: коли розширення ECH-подібної форми надсилають мільярди пристроїв, відрізати їх одним фільтром без масових побічних збитків стає значно складніше.

Що змінюється для розробників застосунків

Платформа надає набір API для мережевих бібліотек: нові можливості DnsResolver для запиту HTTPS-записів DNS з ECH-конфігураціями та методи в SSLEngine і SSLSocket з бібліотеки Conscrypt. Поведінку налаштовують через елемент <domainEncryption> у файлі Network Security Configuration — глобально або окремо для кожного домену, з опціями «використовувати за можливості» або «вимагати обовʼязково».

Бібліотека OkHttp інтегрувала підтримку ECH у ядро; Google рекомендує розробникам оновитися до версії 5.5.0 та увімкнути механізм. Щодо HttpEngine та WebView документація Android станом на 14 серпня 2026 року формулює обережніше — інтеграція очікується в наступних оновленнях.

Сканування локальної мережі — тільки з дозволу

Друга зміна стосується домашньої мережі. Раніше застосунок міг просканувати її без жодного дозволу й побачити, які пристрої підключені — телевізор, камери спостереження, ігрову консоль. Цей перелік сам собою є матеріалом для профілювання домогосподарства. В Android 17 механізм Local Network Protection став обовʼязковим: застосунок мусить отримати дозвіл, перш ніж сканувати локальну мережу або підключатися до пристроїв у ній.

Для типових сценаріїв на кшталт трансляції відео на телевізор Google радить розробникам використовувати системний інструмент вибору пристрою: користувач обирає телевізор, а застосунок при цьому не отримує доступу до переліку решти обладнання в мережі.

Certificate Transparency за замовчуванням

Android 17 також вмикає Certificate Transparency за замовчуванням. Механізм вимагає, щоб сертифікати сайтів були внесені до публічних журналів. Якщо центр сертифікації скомпрометовано і зловмисник випускає підроблений сертифікат для перехоплення трафіку, відсутність відповідного запису в журналі робить таку атаку помітною.

Оператори зможуть вимикати 2G без участі абонента

Останній компонент пакета стосується мобільного звʼязку. Шахраї дедалі частіше застосовують портативні пристрої, відомі як SMS-бластери, або фальшиві базові станції. Такий пристрій випромінює потужний сигнал, що змушує сусідні смартфони розірвати зʼєднання LTE чи 5G і перейти на застарілу мережу 2G. Опинившись у 2G, апарат стає доступним для прямої доставки фішингових повідомлень в обхід сучасних антиспам-фільтрів оператора.

Google оцінює вартість такого обладнання приблизно у три тисячі доларів і наводить два приклади: у Торонто встановлені в автомобілях бластери спричинили мільйони збоїв у мобільній мережі (Tom’s Hardware), а в лондонському метро шахраї носили портативні пристрої у валізах (BBC).

Ручний перемикач для вимкнення 2G на апаратному рівні зʼявився ще в Android 12 — про нього йшлося в матеріалі про те, чому Google радить вимикати 2G на Android. Android 17 додає варіант без жодних дій з боку абонента: мобільні оператори-учасники зможуть вимикати 2G для своїх користувачів за замовчуванням, прибираючи цей застарілий вектор атаки одразу «з коробки».

Коли захист запрацює на практиці

ECH дає ефект лише тоді, коли його підтримує і сервер. У браузерах механізм доступний уже кілька років: Chrome увімкнув ECH за замовчуванням починаючи зі 117-ї версії у вересні 2023 року, Mozilla — у Firefox 119 в жовтні того ж року. На стороні інфраструктури масштабне розгортання забезпечив передусім Cloudflare. Перенесення підтримки на рівень платформи означає, що механізм пошириться не лише на браузери, а й на звичайні застосунки — щойно ті перейдуть на оновлені мережеві бібліотеки.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:AndroidDNSECHGoogleTLSмобільна безпекаПриватністьшифрування
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Сайдлоадинг на Android у 2026 році: як працює «розширений процес» Google Сайдлоадинг на Android у 2026 році: як працює «розширений процес» Google

В тренді

Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці
Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці
26.08.2026
Сайдлоадинг на Android у 2026 році: як працює «розширений процес» Google
Сайдлоадинг на Android у 2026 році: як працює «розширений процес» Google
28.08.2026
Чим замінити Google: Топ альтернативних сервісів
Як зменшити залежність від Google: що справді працює у 2026 році
25.08.2026
Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
27.08.2026
У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників
У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників
24.08.2026

Рекомендуємо

Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
Кібербезпека

Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи

27.08.2026
Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
Кібербезпека

Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче

26.08.2026
Найкращі хмарні сховища у 2026 році: порівняння, ціни та захист даних
Огляди

Найкращі хмарні сховища у 2026 році: порівняння, ціни та захист даних

26.08.2026
GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року
Смартфон

GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року

25.08.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?