К обсуждениям

Android 17 и ECH: как проверить защиту имени сайта

Редакция VOne Технологии

Как проверить ECH на Android 17 без ложного вывода по одной версии ОС: матрица сетевого стека, HTTPS RR, поддержки сервера, DNS-канала и факта согласования.

Что изменилось в Android 17

Google объявила поддержку Encrypted Client Hello в Android 17 и прямо связывает её с Private DNS. ECH шифрует внутренний ClientHello, включая имя целевого сайта, до начала обычного TLS-обмена. При этом Google ограничивает обещание поддерживаемыми сайтами и приложениями. Поэтому запись «Android 17 установлен» подтверждает наличие платформенной возможности, но не факт её использования каждым приложением, доменом или текущей сетью.

Почему домен всё ещё может быть виден

RFC 9849 отдельно предупреждает: одного ECH недостаточно, чтобы скрыть идентичность сервера. Домен может раскрыться через незашифрованный DNS-запрос или быть выведен по видимому IP-адресу. Сервер также должен опубликовать ECH-конфигурацию, обычно через HTTPS DNS record, а клиент — получить и применить её. Если приложение использует собственную библиотеку без поддержки ECH, сервер не публикует подходящую конфигурацию или DNS остаётся открытым, система может установить обычное соединение без ожидаемой границы приватности.

Матрица применимости до теста

Сначала запишите шесть полей: фактическая версия Android; приложение и его версия; используемый сетевой стек; target SDK или подтверждение разработчика; наличие HTTPS RR с ECHConfig у тестового домена; способ DNS-разрешения. Для системного клиента и приложения с собственной сетью результаты могут различаться. Не переносите PASS одного браузера на все приложения. Если хотя бы одно поле неизвестно, предварительный вердикт — UNKNOWN, а не «ECH не работает».

Обратимая проверка без личного трафика

Используйте только собственный или публично предназначенный для диагностики тестовый домен и короткое соединение без входа в аккаунт. Сравните ожидаемую HTTPS-запись с тем, что получает устройство через выбранный DNS-канал, затем зафиксируйте результат согласования средствами тестового сервера или документированного диагностического клиента. Не перехватывайте чужой трафик, не устанавливайте неизвестный корневой сертификат и не загружайте историю реального просмотра в сторонний анализатор.

Вердикты и критерий остановки

PASS означает, что для конкретной связки приложения, домена и сети получена подходящая ECHConfig и сервер подтвердил принятие ECH. FALLBACK означает, что соединение завершилось без подтверждённого ECH; это повод проверить DNS record, библиотеку и сервер, а не доказательство атаки. UNKNOWN используют, когда нет надёжного server-side или client-side readback. Остановитесь, если проверка требует отключить проверку сертификата, раскрыть реальные домены пользователя или многократно нагружать чужой сервер.

Минимальный пакет для разработчика

Передайте версию Android и приложения, название сетевой библиотеки и её версию, обезличенный тестовый домен, время с часовым поясом, тип сети, использованный DNS-режим, полученную HTTPS RR и итог PASS, FALLBACK либо UNKNOWN. Не прикладывайте полный дамп трафика, DNS-журнал повседневного использования, IP домашнего подключения, cookies, токены или учётные данные. Такой пакет позволяет отделить проблему публикации ECHConfig от клиента и DNS, не делая выводов о всей сетевой активности устройства.

Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Граница возможности Android 17 и требования протокола сверены 4 сентября 2026 года по публикации Google и стандарту IETF RFC 9849. Текст не обещает скрытие всего трафика и не использует персональные сетевые данные.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.