Notebookcheck Logo

Android 17 скрывает посещаемые вами сайты, но не во всех приложениях

Рука держит смартфон на базе Android, на экране которого отображается приложение с картой.
ⓘ Dennis Leinarts / Pexels
Зашифрованный запрос «Client Hello» скрывает название целевого сайта при условии, что функция «Private DNS» включена и противоположная сторона поддерживает эту функцию.
Google продвигает четыре меры защиты сети в Android 17. Самая важная из них, Encrypted Client Hello, скрывает от вашего оператора мобильной связи веб-сайты и приложения, которые вы открываете. В собственной документации Google для разработчиков указано, что эта функция срабатывает только для приложений, созданных с использованием нового уровня API, и без зашифрованного DNS она вообще не работает.

В четверг компания Google опубликовала сообщение о четырёх механизмах защиты сети в Android 17. Ни один из них не является новым. Все четыре функции были включены в Android 17 ещё в июне, и это первый раз, когда Google объясняет их обычным пользователям. Обновление только сейчас начинает массово поступать на телефоны, и компания Motorola подтвердила его поддержку для более чем 50 моделей. Однако, если ознакомиться с официальной документацией Google для разработчиков, выясняется, что эти меры защиты распространяются не на всех.

Что остается видимым даже при использовании HTTPS

Протокол HTTPS шифрует содержимое соединения. Однако во время установления соединения название адреса назначения по-прежнему передается в открытом виде в поле, называемом «Server Name Indication» (указание имени сервера). Любой, кто отслеживает трафик, может составить на его основе профиль или создать убедительное мошенническое сообщение. Протокол Encrypted Client Hello (ECH) шифрует это поле. Наблюдателю остается лишь IP-адрес. В случае крупного провайдера, за одним адресом которого скрываются сотни сайтов, это раскрывает очень мало информации. Однако в случае небольшого сервера, имеющего собственный адрес, информация всё же раскрывается.

ECH применяется только к приложениям нового поколения

В публикации в блоге Google этот вопрос представлен как решённый. Документация для разработчиков сформулирована более точно. В ней указано, что ECH включается для приложений, предназначенных для Android 17 и уровня API 37. Приложение, по-прежнему разработанное для Android 16, не получает никакого шифрования на телефоне с Android 17.

Кроме того, приложению требуется сетевая библиотека, поддерживающая ECH. OkHttp версии 5.5.0 поставляется с поддержкой этой технологии, однако разработчикам необходимо вручную включить её в качестве опции. Между тем на собственной странице Google, посвящённой ECH для разработчиков, по-прежнему указано, что поддержка в OkHttp ещё не реализована. VPN также не является надёжной альтернативой, как показал наш обзор бесплатных VPN-приложений для Android.

Зашифрованный DNS — или ничего

ECH скрывает имя хоста в рамках TLS-рукопожатия. Тот же адрес по-прежнему присутствует в запросе DNS, который ваш телефон использует для поиска соответствующего IP-адреса. Если этот запрос проходит в незашифрованном виде, ваш провайдер считывает его, и преимущество теряется. На телефонах Pixel переключатель находится в разделе «Настройки», «Сеть и Интернет», «Частный DNS». На телефонах Samsung он расположен в разделе «Подключения», «Дополнительные настройки подключения», «Частный DNS». Второй конец соединения также должен поддерживать ECH. Google не сообщает, сколько сайтов уже поддерживают эту технологию, лишь отмечает, что сотрудничает с отраслью для ускорения её внедрения.

Домашняя сеть и сертификаты: та же проблема

До сих пор любое приложение могло незаметно сканировать вашу сеть Wi-Fi в поисках устройств — от телевизора до камеры видеонаблюдения. В Android 17 для этого требуется новое разрешение. Согласно документации, это требование вновь распространяется только на приложения, предназначенные для Android 17, поэтому более старые версии продолжают сканирование. Прозрачность сертификатов, которая позволяет выявлять поддельные сертификаты, следует той же схеме. В любом случае стоит проверить вашу собственную сеть, поскольку маршрутизаторы по-прежнему остаются частый объектом атак.

«Уловка» с 2G и кто может её остановить

Четвёртый пункт направлен против устройств для массовой рассылки SMS. Речь идёт о переносных базовых станциях, которые принудительно переключают находящиеся поблизости телефоны с LTE или 5G на старую сеть 2G, где спам-фильтры больше не действуют, и мошенническое сообщение попадает прямо на дисплей. Google оценивает стоимость такого оборудования примерно в 3 000 долларов США. В Торонто эти устройства перевозили по городу на автомобилях, а в Лондоне правонарушители проносили их в чемоданах через станции метро. Переключатель, блокирующий 2G, существует ещё со времён Android 12. Новинкой является то, что теперь операторы связи могут самостоятельно отключать 2G для своих абонентов. Google не называет ни одного оператора, который бы это делал. В любом случае, выбор не за вами.

Google LogoAdd as a preferred source on Google
Mail Logo
'
Steffen Zahn, 2026-08-28 (Update: 2026-08-28)