ithome
国际
采集 2026-08-28T04:15:13+00:00
安卓17系统级默认启用ECH加密技术封堵网络追踪漏洞
原始标题:全球首个:谷歌安卓 17 默认启用 ECH,封堵最隐蔽网络追踪漏洞
来源
ithome
发布时间
2026-08-28T01:35:24
采集批次
2026-08-28-04
字数
893
URL 指纹
f8d624b047f6a455
📌 AI 总结(205 字)
谷歌宣布安卓17成为全球首个在系统底层全面整合加密客户端问候(ECH)技术的移动操作系统,可加密TLS握手阶段的SNI字段,隐藏用户访问的域名信息,切断网络运营商的链路追踪链条。安卓17同时默认启用ECH GREASE机制,对不支持该标准的服务器发送伪造扩展,使所有请求特征一致。该机制经全球202国740家运营商环境测试覆盖前1万主流域名,未引发连接故障。生效需应用面向API 37及以上且服务器支持ECH。
📄 正文(893 字)
谷歌发布博文,宣布安卓17已在系统层面整合加密客户端问候(ECH)技术,成为全球首个在系统底层全面支持该隐私标准的移动操作系统。 在传统的HTTPS加密通信中,连接建立初期的TLS ClientHello握手阶段仍会以明文形式广播用户计划访问的域名(即SNI字段)。这让网络运营商或局域网内的网络监听者能够轻易收集用户的上网行为,并将其用于商业精准营销、用户画像构建甚至网络钓鱼攻击,多家海外媒体称其为「最隐蔽网络追踪漏洞」。 而ECH作为TLS 1.3的隐私扩展,用于在初始TLS握手阶段加密SNI,从而隐藏「正在连接的目标域名」这一关键元数据。外部监听者只能看到诸如Cloudflare等内容分发网络的地址和加密数据流,而无法得知用户访问的具体网站或应用,从而在系统底层切断了链路追踪链条。 安卓用户目前使用Chrome 117及后续版本、Firefox 119及后续版本访问网页,已默认享受ECH保护,而谷歌最新在安卓17集成系统级保护。 为了防止未适配ECH标准的服务器导致连接暴露,安卓17将全面默认启用ECH GREASE机制。即使目标服务器不支持ECH,系统也会发送一组随机生成的伪造ECH扩展字段,从而使所有正常的网络请求在外部看来特征完全一致,无法被针对性识别。 在技术落地前,谷歌联合Jigsaw团队对这一灰度机制进行了全量的数据压力测试,测试样本覆盖全球前10,000个主流顶级域名。在全球202个国家的740家网络运营商环境下进行了全面测试,测试结果显示ECH GREASE未引发任何网站加载故障或异常的网络拦截,验证了其在全球网络生态中的极高稳定性与兼容性。 在生效条件方面,根据官方支持文档,仅当应用面向安卓17(API 37)或更高版本,且其使用的网络库已集成ECH支持,同时远程服务器也支持ECH时,ECH才会被协商并启用。 谷歌强调,ECH与Private DNS(私有DNS)配合使用,可进一步隐藏域名解析与握手阶段的元数据。在启用两者的场景下,ISP通常只能看到流量经由的内容分发网络及数据量,而无法轻易识别用户具体访问的网站或应用。