Google heeft nieuwe netwerkbeveiligingsmaatregelen voor Android 17 aangekondigd, gericht op verbindingsprivacy, cellulaire kwetsbaarheden en de privacy van thuisnetwerken. Het belangrijkste onderdeel: systeembrede ondersteuning voor Encrypted Client Hello (ECH), een privacystandaard die voorkomt dat netwerkbeheerders kunnen meelezen welke websites een gebruiker bezoekt.
ECH versleutelt de domeinnaam van de bestemming met een sleutel die alleen de doelwebsite zelf kan ontcijferen — providers en netwerksnuffelaars zien voortaan alleen nog dát er verbinding wordt gemaakt, niet waarmee. Om te voorkomen dat het ontbreken van ECH op een bepaalde site juist opvalt, stuurt Android voortaan standaard ook nep-ECH-extensies (ECH GREASE) naar sites die de standaard nog niet ondersteunen, zodat alle verbindingen er voor een waarnemer hetzelfde uitzien. Chrome (vanaf versie 117) en Firefox (vanaf 118) ondersteunden ECH al; met Android 17 wordt de bescherming systeembreed, en ook de opensource HTTP-client OkHttp heeft ECH-ondersteuning in de kernbibliotheek ingebouwd voor externe Android-ontwikkelaars.
Daarnaast moeten apps voortaan expliciet toestemming vragen voordat ze lokale netwerkapparaten mogen scannen of ermee verbinden, wordt Certificate Transparency-logging van alle websites standaard verplicht, en kunnen telecomproviders 2G standaard uitschakelen voor abonnees — wat downgrade-aanvallen en sms-aanvallen via nep-zendmasten bemoeilijkt.
Concrete uitroldata zijn nog niet bekendgemaakt, maar de richting is duidelijk: steeds meer verkeersmetadata die vroeger vrij zichtbaar was voor netwerkbeheerders en providers, verdwijnt achter versleuteling.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.