Introducción a ECH en Android 17
Google ha presentado nuevas funcionalidades de seguridad en Android 17, centradas en la protección de la privacidad de los usuarios y la mitigación de vulnerabilidades en conexiones móviles. La incorporación más destacada es el soporte para Encrypted Client Hello (ECH), un estándar de privacidad que impide que las redes espien las páginas web que los usuarios visitan.
Cómo Funciona ECH
Según los representantes de Google, Bram Bonné y Shuaibo Huang, este nuevo estándar trabaja en conjunto con DNS privado para ocultar los nombres de dominio visitados, lo que a su vez esconde metadatos que podrían ser utilizados para perfilar a los usuarios. ECH cifra el nombre del sitio web desde el inicio de la conexión, garantizando que, para aquellos sitios y aplicaciones que lo soportan, los proveedores de red y posibles espías no puedan identificar fácilmente qué páginas o aplicaciones se están utilizando.
Integración y Compatibilidad
En un informe paralelo, la división Jigsaw de Google ha explicado que ECH oculta el nombre del dominio utilizando una clave de cifrado secreta que solo el sitio web de destino puede descifrar. Sin embargo, no todos los servidores web ofrecerán soporte para ECH. Para evitar la exposición de conexiones específicas como protegidas por ECH, se recomienda el uso de ECH GREASE, que envía extensiones ECH aleatorias a sitios que no lo soportan, asegurando que todas las solicitudes de conexión parezcan iguales. Con Android 17, ECH GREASE se activará de forma predeterminada.
Cabe mencionar que ECH ya había sido implementado en Google Chrome y Mozilla Firefox en las versiones 117 y 118, respectivamente. Con la última actualización, su protección se expande a todo el sistema operativo.
Nuevas Funciones de Seguridad en Android 17
Además del soporte para ECH, Google ha implementado la Protección de Red Local, que obliga a las aplicaciones a solicitar permiso del usuario antes de poder escanear o conectarse a otros dispositivos en la red local. Otras características de seguridad y privacidad incluyen: - Transparencia de Certificados (CT), que obliga a que todos los sitios web sean registrados en un registro público. - Permitir que los operadores de telecomunicaciones desactiven 2G por defecto para sus suscriptores, con el fin de prevenir ataques de degradación y mitigar la exposición a estaciones base fraudulentas o a dispositivos que envían mensajes de texto maliciosos.
Android 12 ya contaba con una opción manual para desactivar 2G a nivel de hardware, mientras que Android 14 incluyó una función de seguridad que permitía a los administradores de TI desactivar el soporte para redes celulares 2G en dispositivos gestionados. La reciente actualización proporciona, sin embargo, una solución de cero clic. Google ha afirmado que, para los operadores participantes, esta medida ayuda a eliminar la superficie de ataque heredada desde el principio, mitigando proactivamente un método principal utilizado por los dispositivos que envían mensajes de texto masivos antes de que puedan dirigirse a un dispositivo específico.
Conclusiones
Las nuevas características de seguridad en Android 17 representan un avance significativo en la protección de la privacidad de los usuarios. La implementación de ECH a nivel de sistema operativo, junto con otras medidas de seguridad, subraya el compromiso de Google por mejorar la seguridad en las conexiones de red y proteger la información personal de sus usuarios.