Android 17 cierra una vieja brecha en HTTPS: los proveedores ya no podrán saber qué sitios visitas

Android 17 cierra una vieja brecha en HTTPS: los proveedores ya no podrán saber qué sitios visitas

Android 17 incluirá soporte para Encrypted Client Hello y ocultará a los proveedores los sitios web que visitas.

image

Android 17 cerrará una de las brechas de privacidad más antiguas de HTTPS: los proveedores y otros observadores en la red ya no podrán averiguar tan fácilmente a qué sitios y servicios se conecta el usuario. Junto con la nueva protección, Google añade otros tres mecanismos de red que limitarán la vigilancia dentro de Wi-Fi, complicarán la interceptación de tráfico mediante certificados falsos y ayudarán a eliminar conexiones peligrosas a 2G.

La novedad principal será el soporte para Encrypted Client Hello (ECH). Incluso con HTTPS habitual, el contenido de la conexión se cifra, pero durante el establecimiento de la conexión TLS el dispositivo todavía puede transmitir el nombre del sitio en texto plano. Un observador ve el dominio y puede usar el historial de esas conexiones para perfilar al usuario, censurarlo o preparar mensajes de fraude dirigidos.

El mecanismo ECH cifra el ClientHello, incluido el campo Server Name Indication con el nombre del servidor. Combinado con consultas DNS protegidas, ese enfoque oculta una de las principales fuentes restantes de información sobre los recursos visitados. En marzo de 2026, el IETF consolidó la tecnología como el estándar ECH RFC 9849.

Android 17 también activará ECH GREASE por defecto. El mecanismo envía datos parecidos a ECH incluso a servidores sin soporte para el nuevo protocolo, para que las conexiones protegidas no destaquen entre las demás. El equipo de Jigsaw comprobó el enfoque en los 10 000 dominios más populares y no detectó aumento en el número de errores de conexión.

Pruebas adicionales incluyeron a 740 proveedores de Internet en 202 países. Según Jigsaw, el equipo de red prácticamente no obstaculizó ECH GREASE. Incluso en países con filtrado estricto del tráfico de Internet, las conexiones se realizaron con la misma eficacia que las solicitudes TLS habituales. Google describe Android 17 como el primer sistema operativo móvil importante con soporte amplio de ECH.

El segundo gran cambio afectará al Wi‑Fi doméstico. Antes, una aplicación podía examinar los dispositivos en la misma red sin un permiso separado y, por ejemplo, detectar televisores, cámaras o consolas de juego. A partir de Android 17, las aplicaciones deberán solicitar permiso para el acceso a la red local. Para enviar vídeo al televisor, los desarrolladores podrán usar la herramienta del sistema para seleccionar el dispositivo sin explorar toda la red.

Google también activará Certificate Transparency por defecto. El mecanismo exige publicar información sobre los certificados TLS en registros especiales, de modo que la emisión de un certificado falso tras la compromisión de una autoridad de certificación sea más visible. La política de comprobación de certificados en Android se aplicará automáticamente.

La cuarta protección va dirigida contra estaciones base falsas y los llamados SMS‑blasters. Esos dispositivos obligan a los teléfonos a cambiar de LTE o 5G a 2G obsoleto, donde los estafadores pueden enviar mensajes eludiendo los mecanismos modernos de protección de los operadores. Android 12 ya permitía desactivar manualmente el 2G, y Android 17 dará a los operadores la posibilidad de desactivar el soporte de 2G para los abonados por defecto. El usuario no tendrá que hacer nada.