Google 在 Android 17 的更新中推出了一系列針對網路安全與連線隱私的強化措施,旨在降低使用者在行動網路與家用網路環境中被監控或攻擊的風險。其中最核心的變革是將 ECH 加密協議從單一瀏覽器層級提升至整個作業系統層級,讓所有支援的應用程式都能在與伺服器建立連線時,有效隱藏目標網站的名稱,防止網路供應商或第三方監聽者分析使用者的上網行為。
網路連線隱私的漏洞與 ECH 的必要性
在傳統的 HTTPS 加密連線中,雖然傳輸的內容是被加密的,但在建立連線的初始階段,有一個名為 SNI(Server Name Indication,伺服器名稱指示)的機制。SNI 允許一個伺服器上託管多個網站,透過在連線請求中以明文發送目標域名,讓伺服器知道該提供哪個網站的憑證。然而,這導致了一個嚴重的隱私漏洞:即使內容加密,網路供應商(ISP)或任何能監控網路流量的第三方,依然可以透過讀取明文的 SNI 來得知使用者正在訪問哪個網站,進而對使用者進行行為分析或建立個人檔案。
為了修補這個漏洞,業界推出了 ECH(Encrypted Client Hello,加密客戶端問候)。這是一種隱私標準,其運作方式是在連線的最開始階段,使用只有目標網站才能解密的秘密金鑰,將包含域名在內的連線請求內容全部加密。這意味著網路供應商看到的將是加密後的亂碼,而非明確的網站網址,從而實現真正的端到端連線隱私。
從瀏覽器到作業系統的全面升級
在此之前,ECH 技術主要被整合在 Google Chrome 與 Mozilla Firefox 等特定瀏覽器中。然而,Android 17 的重大突破在於將 ECH 擴展至整個作業系統層級。這意味著不只是瀏覽器,只要是開發者使用了支援 ECH 的函式庫(例如開源的 HTTP 客戶端 OkHttp),該 App 在進行網路請求時也能享有相同的隱私保護。
為了避免因部分網站不支援 ECH 而導致的隱私洩漏,Android 17 預設啟用了 ECH GREASE(Generate Random Extensions As Some Entities,生成隨機擴展以模擬部分實體)。這項技術會向不支援 ECH 的網站發送隨機的偽造加密擴展請求,讓所有連線請求在外部觀察者看來都具有相同的特徵。這樣可以防止監控者透過「哪些連線使用了 ECH,哪些沒有」來反推使用者的行為模式,確保所有流量的特徵一致化。
強化本地網路保護與基礎設施安全
除了 ECH 之外,Android 17 還在本地網路與行動通訊層級導入了多項防禦機制。首先是本地網路保護(Local Network Protection),規定應用程式在掃描或連接本地網路中的其他設備前,必須獲得使用者的明確許可,防止 App 在後台偷偷蒐集家庭或辦公室的網路設備資訊。
在憑證安全方面,系統預設啟用了 CT(Certificate Transparency,憑證透明度)。這要求所有網站的 SSL 憑證必須記錄在公開的日誌登錄簿中,讓安全研究人員能及時發現偽造或被盜用的憑證,降低中間人攻擊的風險。
針對行動通訊的安全性,Android 17 允許電信營運商為訂戶預設關閉 2G 網路。這主要是為了對抗降級攻擊(Downgrade Attack),即攻擊者利用偽基站(Rogue Base Stations)強制將手機連線降級至安全性極低的 2G 協議,從而攔截簡訊、監聽通話或發送惡意簡訊。雖然 Android 12 已提供手動關閉 2G 的選項,但 Android 17 將此功能推向營運商端,實現零點擊(Zero-click)的自動化防護,在設備出廠或開通時即消除舊有協議帶來的攻擊面。
實務意義與限制
Android 17 的這些更新將網路隱私的主導權從單一軟體移交回作業系統底層,極大地提升了行動裝置的防禦能力。尤其是 ECH 與私有 DNS(Private DNS)的協同運作,能讓使用者在訪問網站時,從域名解析到連線建立都處於加密狀態,大幅增加網路監控的難度。
然而,這些技術的成效高度依賴於生態系的配合。ECH 的運作前提是目標網站的伺服器必須支援該標準,如果伺服器端未部署 ECH,連線仍會回退到傳統模式。同樣地,2G 網路的關閉需要電信商的配合才能全面普及。儘管如此,透過將這些標準納入系統底層並預設開啟,Google 正在逐步將網路隱私從「進階設定」轉變為「基本權利」。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。