谷歌于8月27日发布博文,宣布安卓17已在系统层面整合加密客户端问候(Encrypted Client Hello, ECH)技术,成为全球首个在系统底层全面支持该隐私标准的移动操作系统。该技术旨在解决HTTPS通信中长期存在的域名元数据泄露问题,从系统层面切断网络追踪链条。
在传统的HTTPS加密通信中,连接建立初期的TLS ClientHello握手阶段仍会以明文形式广播用户计划访问的域名(即SNI字段)。这让网络运营商(ISP)或局域网内的网络监听者能够轻易收集用户的上网行为,并将其用于商业精准营销、用户画像构建甚至网络钓鱼攻击,多家海外媒体称其为“最隐蔽网络追踪漏洞”。ECH作为TLS(用于保护HTTPS连接的协议)1.3的隐私扩展,用于在初始TLS握手阶段加密SNI,从而隐藏“正在连接的目标域名”这一关键元数据。外部监听者只能看到诸如Cloudflare等内容分发网络(CDN)的地址和加密数据流,而无法得知用户访问的具体网站或应用,从而在系统底层切断了链路追踪链条。
安卓用户目前使用Chrome 117以及后续版本、火狐Firefox浏览器119以及后续版本访问网页,已默认享受ECH保护,而谷歌最新在安卓17集成系统级保护。这意味着,运行安卓17的设备上所有支持该协议的应用程序均可获得此保护,不再局限于特定浏览器。对于企业级应用和开发者工具而言,这一变化意味着移动端网络通信的隐私基线被整体抬高。
为了防止未适配ECH标准的服务器导致连接暴露,安卓17将全面默认启用ECH GREASE机制。即使目标服务器不支持ECH,系统也会发送一组随机生成的伪造ECH扩展字段,从而使所有正常的网络请求在外部看来特征完全一致,无法被针对性识别。这一设计确保了对不支持ECH的旧服务器的兼容性,同时避免了因协议特征差异而导致的流量识别风险。
在技术落地前,谷歌联合Jigsaw团队对这一灰度机制进行了全量的数据压力测试,测试样本覆盖全球前10,000个主流顶级域名。在全球202个国家的740家网络运营商环境下进行了全面测试,测试结果显示ECH GREASE未引发任何网站加载故障或异常的网络拦截,验证了其在全球网络生态中的极高稳定性与兼容性。这一测试规模在移动操作系统隐私功能发布中较为少见,反映出谷歌对该机制在异构网络环境中稳定性的重视。
在生效条件方面,根据官方支持文档,仅当应用面向安卓17(API 37)或更高版本,且其使用的网络库已集成ECH支持,同时远程服务器也支持ECH时,ECH才会被协商并启用。这一条件意味着,对于存量应用,开发者需要更新其网络库并在目标SDK版本上重新编译,才能让用户获得完整的ECH保护。对于新开发的应用,面向API 37及以上版本构建时,若选用已适配ECH的主流网络库(如OkHttp、Cronet等),则可在系统层面自动获得该能力。
谷歌强调,ECH与Private DNS(私有DNS)配合使用,可进一步隐藏域名解析与握手阶段的元数据。在启用两者的场景下,ISP通常只能看到流量经由的内容分发网络(CDN)及数据量,而无法轻易识别用户具体访问的网站或应用。对于依赖CDN加速的企业SaaS服务而言,这一特性在提升用户隐私的同时,也进一步强化了CDN在加密通信中的中立中转角色。
从行业影响来看,安卓17默认启用ECH标志着移动操作系统在传输层隐私保护上迈出实质性一步。此前,ECH虽已在桌面浏览器中逐步普及,但移动端系统级的默认支持尚属首次。对于依赖用户行为数据进行分析的营销科技公司而言,这一变化将增加通过SNI字段获取用户访问意图的技术门槛,推动其转向更合规的数据获取方式。同时,对于提供网络安全监控产品的企业,也需要调整其流量审计策略,以适配加密SNI后的网络环境。
随着安卓系统在全球移动设备中的高渗透率,ECH的默认启用将推动更多CDN服务商、企业服务器和网络库加快对ECH标准的适配。这一进程预计将在未来数年内逐步完成,届时移动端网络通信的元数据隐私保护将进入新的阶段。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。