安卓17默认启用ECH封堵最隐蔽追踪漏洞

IT时代网8月28日消息,谷歌昨日发布博文宣布,安卓17已在系统层面整合加密客户端问候(ECH)技术,成为全球首个在系统底层全面支持该隐私标准的移动操作系统。

传统HTTPS加密通信中,连接建立初期的TLS握手阶段仍会以明文广播用户计划访问的域名。这让网络运营商或局域网内的监听者能够轻易收集上网行为,用于商业精准营销、用户画像甚至网络钓鱼,多家海外媒体称其为"最隐蔽网络追踪漏洞"。ECH作为TLS 1.3的隐私扩展,用于在初始握手阶段加密这一字段,隐藏"正在连接的目标域名"这一关键元数据。外部监听者只能看到内容分发网络的地址和加密数据流,无法得知具体访问的网站或应用。

安卓用户目前使用较新版本的Chrome和Firefox访问网页已默认享受ECH保护,谷歌最新在安卓17集成系统级保护。为防止未适配ECH的服务器导致连接暴露,安卓17将全面默认启用ECH GREASE机制:即使目标服务器不支持ECH,系统也会发送一组随机生成的伪造扩展字段,使所有正常网络请求在外部看来特征完全一致,无法被针对性识别。

技术落地前,谷歌联合Jigsaw团队对灰度机制做了全量数据压力测试,样本覆盖全球前1万个主流顶级域名,在202个国家的740家网络运营商环境下验证,未引发任何网站加载故障或异常拦截。官方强调,ECH与私有DNS配合使用,可进一步隐藏域名解析与握手阶段的元数据。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。

THE END