如果你使用的是安卓手机,你的网络浏览刚刚变得更加私密了一些。谷歌移动操作系统Android 17现已默认开启“加密客户端问候”(Encrypted Client Hello,简称ECH)这一隐私标准,该标准能够向传输网络隐藏网络请求的目标地址。
谷歌在周三发布的一篇安全帖子中公布了这一推广计划。
Myriad:亚马逊股价会跌到多低?点击做出你的预测。
当页面通过HTTPS加载时,其内容会被加密打乱。但建立连接时的握手过程仍会通过一个名为“服务器名称指示”(Server Name Indication)的字段以明文形式标识网站。手机与服务器之间的每个节点都能读取该字段并记录设备访问了何处。
加密客户端问候(ECH)则将该字段密封起来。客户端使用目标服务器发布的密钥对站点名称进行加密,只有该服务器能够解密。路径上的其他环节看到的是一个无意义的标签,而非域名。
该技术建立在私人DNS之上,后者已经隐藏了将名称转换为IP地址的独立步骤。ECH仅对采用了该技术的目标提供保护。谷歌的帖子将其声明限于“支持的网站和应用”,公司正推动开发者升级到OkHttp 5.5.0并启用该功能。在普及之前,对不支持ECH的站点的请求仍会向网络显示其域名。
网络仍能看到目标服务器的IP地址以及传输的数据量。即使名称被隐藏,观察者仍能在粗略层面上推断活动。加密锁住的是标签,而非连接发生的事实。
在谷歌于网络层面推进此举之际,安卓设备级隐私正面临法庭考验。亚特兰大活动人士Samuel Tunick成为已知首位根据联邦法律被起诉的美国人,据称其使用了GrapheneOS(一个强化版安卓系统)内置的胁迫密码,输入该密码会擦除设备。GrapheneOS表示其软件“完全合法”并在宪法保护范围内,案件正在推进。相关检控将争议框定为谁控制手机上的数据。“我只是希望传递一个信息,即政府并不拥有我们的数据,”Samuel Tunick在周五刊登的《纽约时报》采访中说道。
Android 17还默认开启证书透明度(Certificate Transparency),并要求应用在扫描本地网络前请求权限。
