Android 17 rafforza la privacy con nuove protezioni per la connessione.

  • Android 17 integra il supporto per Encrypted Client Hello (ECH), che crittografa il nome di dominio nel messaggio di saluto TLS.
  • La protezione della rete locale richiede le autorizzazioni per scansionare i dispositivi connessi alla rete Wi-Fi domestica.
  • La trasparenza dei certificati è abilitata per impostazione predefinita per rilevare i certificati fraudolenti.
  • Gli operatori possono disattivare automaticamente il 2G, rallentando così l'invio massivo di SMS.

Privacy di Android 17

La nuova versione del sistema operativo di Google, Android 17 , include una serie di misure progettate per proteggere le attività online. La più rilevante è l'integrazione a livello di piattaforma del protocollo Encrypted Client Hello (ECH) , che impedisce l'esposizione del nome di un sito web durante la creazione di una connessione HTTPS. Ma non è l'unica novità: l'accesso alla rete locale è stato rafforzato, la trasparenza dei certificati è abilitata di default ed è più facile bloccare le reti 2G per difendersi da attacchi come l'invio massivo di SMS.

Sebbene queste funzionalità siano presentate come un significativo passo avanti, gli esperti sottolineano che nessuna di esse garantisce l'anonimato completo . L'ECH protegge una fase specifica della comunicazione, ma altri metadati, come l'indirizzo IP o il volume di dati trasferiti, potrebbero rimanere visibili al provider di servizi Internet o a determinati intermediari. Google non ha promesso che l'utente diventerà invisibile, ma piuttosto che la superficie di esposizione verrà ridotta in un punto critico del traffico web.

Android 17
Articolo correlato:
Android 17: Convergenza, IA e controllo della RAM caratterizzano il principale aggiornamento di sistema di Google.

Cos'è ECH e come funziona in Android 17?

ECH agisce sul messaggio "Client Hello", il messaggio iniziale inviato dal dispositivo al server durante l'handshake TLS. Questo messaggio contiene il nome di dominio (SNI) e altri parametri necessari per stabilire una sessione crittografata. Tradizionalmente, questo campo veniva inviato in chiaro, quindi un osservatore poteva determinare quale pagina l'utente stava visitando anche con il lucchetto HTTPS attivo. Con ECH, questo contenuto viene crittografato e solo un server compatibile può leggerlo.

L'integrazione in Android 17 significa che la protezione sarà disponibile per qualsiasi applicazione che utilizzi le librerie di rete aggiornate, come OkHttp, WebView o HttpEngine. Tuttavia, anche il server a cui si connette deve supportare ECH; in caso contrario, il sistema utilizza un meccanismo chiamato ECH GREASE, che simula il protocollo per evitare di rivelare che il tentativo è protetto, sebbene il nome host sarà comunque visibile. Google ha testato la sua funzionalità sui 10.000 domini più popolari e con 740 provider Internet in 202 paesi senza rilevare problemi di caricamento o blocchi imprevisti.

Un altro elemento importante è che la funzionalità deve essere abilitata dagli sviluppatori nelle loro applicazioni, come spiega il colosso tecnologico sul suo blog. Non basta semplicemente aggiornare il sistema: la compatibilità con ECH deve essere attiva nel software utilizzato da ciascun utente affinché la crittografia iniziale venga applicata correttamente.

Il futuro del sistema operativo: roadmap e aspettative per Android 17 e 18
Articolo correlato:
Il futuro del sistema operativo: roadmap e aspettative per Android 17 e 18

Sicurezza della rete locale e certificati web

Oltre a ECH, Android 17 aggiunge un ulteriore livello di protezione per la rete domestica. Le app non potranno più cercare o connettersi ad altri dispositivi sulla stessa rete Wi-Fi senza un'autorizzazione esplicita. Questo rende più difficile per i software dannosi raccogliere informazioni sui dispositivi domestici, come smart TV, telecamere o console di gioco. Google ha progettato dei meccanismi in modo che attività comuni, come l'invio di contenuti a una TV, non richiedano la conoscenza degli altri dispositivi presenti sulla rete.

L'aggiornamento implementa anche la Trasparenza dei Certificati (CT) per impostazione predefinita . Questa tecnologia richiede che tutti i certificati digitali siano registrati in un registro pubblico. Ciò semplifica l'individuazione di certificati fraudolenti emessi da un'autorità compromessa, una comune tecnica di attacco per l'intercettazione delle comunicazioni. Grazie all'attivazione predefinita della CT, il sistema aumenta la fiducia nell'autenticità del sito web con cui si interagisce.

Addio al 2G: una misura contro gli "inviatori indiscriminati di SMS"

Un'altra importante novità è la protezione dalle reti 2G. Gli hacker utilizzano false stazioni base, note come "SMS blaster", che emettono segnali ad alta potenza per costringere i telefoni a passare dalla rete 4G/5G alla 2G. Una volta connessi, sfruttano le limitazioni della crittografia per inviare messaggi di phishing direttamente al dispositivo. Android 12 consentiva già agli utenti di disabilitare manualmente il 2G, ma la nuova funzionalità permette agli operatori di disabilitarlo da remoto per i propri clienti, eliminando la necessità di intervento da parte dell'utente.

Android 17
Articolo correlato:
Motorola conferma l'elenco dei telefoni che riceveranno Android 17

Con questa azione, Google mira a stroncare sul nascere una tecnica ormai diffusa negli attacchi mirati. Tuttavia, il successo di questa misura dipenderà dal controllo esercitato dalle compagnie telefoniche e dalla disponibilità di una copertura 5G o LTE sufficiente in ogni area.

L'insieme di miglioramenti introdotti da Android 17 dimostra che la privacy non si limita più alla crittografia dei contenuti, ma abbraccia ogni fase della comunicazione: dalla connessione iniziale ai dispositivi che condividono la nostra rete. Non si tratta di una bacchetta magica che cancella la nostra impronta digitale , bensì di una serie di barriere che rendono più difficile il tracciamento e la creazione di profili accurati. Per l'utente medio, il vantaggio pratico è significativo: maggiore protezione senza dover configurare nulla, a condizione che i servizi web e gli operatori telefonici adottino queste misure.

Miglioramenti alla privacy in Android 17

Tuttavia, Google non ha promesso l'invisibilità assoluta. I metadati, come l'indirizzo IP, il tempo di connessione e il volume di dati, rimangono dati che un provider può memorizzare. Inoltre, ECH non sostituisce le informative sulla privacy delle piattaforme né impedisce a un servizio di registrare la nostra attività all'interno del proprio dominio. Pertanto, gli esperti raccomandano di combinare queste nuove funzionalità con pratiche come l'utilizzo di una VPN e la revisione periodica delle autorizzazioni delle applicazioni.

In sintesi, Android 17 rappresenta un vero passo avanti nella protezione delle comunicazioni mobili. L'arrivo dell'ECH, la limitazione dell'accesso alla rete locale, l'attivazione della Trasparenza dei Certificati e il blocco automatico del 2G costituiscono un framework difensivo che rende molto più difficile lo spionaggio degli utenti. Non trasforma il telefono in un cubo impenetrabile, ma costringe chiunque voglia monitorarlo a impegnarsi molto di più.

HyperOS 4
Articolo correlato:
HyperOS 4: il profondo rinnovamento di Xiaomi che punta ad Android 17

Aggiungi come fonte preferita in Google