Android 17 tuo verkkoyhteyksiin yksityisyysparannuksen, joka voi estää operaattoria, julkisen langattoman verkon ylläpitäjää ja muita yhteyden välissä olevia tahoja näkemästä avatun sivuston nimeä. Uudistus perustuu Encrypted Client Hello- eli ECH-standardiin. Parannus ei kuitenkaan tee selaamisesta nimetöntä eikä peitä kaikkia yhteyden tietoja.
Google ottaa ECH-suojauksen oletuksena käyttöön Android 17:ssä tuetuilla verkkosivustoilla ja sovelluksissa. Toiminto täydentää HTTPS-salausta poistamalla yhden pitkään näkyvissä olleen tiedon verkkoyhteyden alkuvaiheesta. Käyttöönoton todellinen hyöty riippuu silti siitä, tukevatko palvelu ja sovelluksen käyttämä verkkokirjasto samaa tekniikkaa.
Verkkotunnus on jäänyt näkyviin
HTTPS salaa selaimen tai sovelluksen ja palvelimen välillä liikkuvan varsinaisen sisällön. Salaus suojaa esimerkiksi viestejä, salasanoja, maksutietoja ja avattujen sivujen tarkkoja osoitteita ulkopuoliselta tarkkailulta. Yhteyden muodostava TLS-kättely on kuitenkin perinteisesti paljastanut palvelimen nimen Server Name Indication- eli SNI-kentässä.
SNI kertoo palvelimelle, mihin verkkotunnukseen käyttäjä yrittää muodostaa yhteyden. Tietoa tarvitaan muun muassa siksi, että samalla IP-osoitteella voi toimia useita eri verkkosivustoja. Salaamaton kenttä on samalla antanut yhteyden välissä oleville verkkolaitteille mahdollisuuden nähdä ja kirjata avatun verkkotunnuksen.
Ulkopuolinen tarkkailija ei välttämättä näe HTTPS-yhteydestä yksittäistä artikkelia, hakusanaa tai lomakkeelle kirjoitettua sisältöä. Tarkkailija on silti voinut havaita, että laite ottaa yhteyden esimerkiksi tiettyyn terveyspalveluun, pankkiin tai yhteisöpalveluun. Verkkotunnus voi siksi paljastaa käyttäjän kiinnostuksen kohteita ja toimintaa, vaikka sivun varsinainen sisältö pysyy salattuna.
ECH salaa yhteyden aloituksen
ECH suojaa TLS-yhteyden Client Hello -viestin arkaluonteisia osia, joihin myös palvelimen nimi kuuluu. Asiakaslaite käyttää salaukseen palvelun julkaisemaa avaintietoa, ja yhteyden vastaanottava palvelu pystyy avaamaan suojatun viestin. Verkkopolun muut osapuolet eivät tällöin saa SNI-kentästä suoraan selville käyttäjän tavoittelemaa verkkotunnusta.
Tekniikka toimii yhdessä salatun nimipalvelun kanssa. Androidin Private DNS voi suojata verkkotunnuksen selvittämiseen käytettävän DNS-kyselyn laitteen ja valitun DNS-palvelun välillä. ECH paikkaa seuraavan mahdollisen tietovuodon estämällä saman nimen paljastumisen TLS-kättelyssä.
Salattu DNS ei yksin tee nimipalvelusta täysin näkymätöntä. Käyttäjän valitsema DNS-palveluntarjoaja käsittelee edelleen kyselyn, ellei tarvittavaa tietoa löydy jo laitteen välimuistista. ECH puolestaan suojaa yhteyden aloitusta, mutta vain sellaisessa palvelussa, joka on julkaissut tarvittavat asetukset ja osaa käsitellä salatun kättelyn.
IP-osoite näkyy edelleen
ECH ei piilota kohdepalvelimen IP-osoitetta, koska internetin reitittimet tarvitsevat sen tietopakettien kuljettamiseen. Sama IP-osoite voi kuulua suurelle pilvi- tai sisällönjakelupalvelulle, jolloin yksittäisen sivuston päätteleminen vaikeutuu. Sivustolle varattu tai muuten helposti tunnistettava IP-osoite voi kuitenkin antaa tarkkailijalle vahvan vihjeen yhteyden kohteesta.
Verkko näkee myös yhteyden ajankohdan, keston ja siirretyn datan määrän. Liikenteen rytmi ja pakettikoot voivat joissakin tilanteissa tukea päätelmiä siitä, millaista palvelua käytetään. ECH vähentää näkyviä tietoja, mutta se ei poista tällaista metatietoa.
Palvelun ylläpitäjä näkee luonnollisesti yhteyden omassa päässään. Verkkosivusto voi tunnistaa kirjautuneen käyttäjän, käsitellä IP-osoitteen sekä käyttää evästeitä ja muita sallittuja tunnistustapoja. ECH ei siis ole mainonnan seurannan esto, evästeiden hallintatyökalu tai yksityinen selaustila.
VPN-palvelu ratkaisee osittain eri ongelman. Se voi piilottaa lopulliset verkkoyhteydet paikalliselta verkolta ja internetoperaattorilta, mutta siirtää näkyvyyttä VPN-palvelun tarjoajalle. ECH parantaa suojaa myös ilman VPN:ää, eikä käyttäjän tarvitse luottaa sen vuoksi uuteen välittäjään.
Tuki ratkaisee käytännön hyödyn
Android 17 voi käyttää ECH:ta vain yhteyksissä, joiden molemmat päät tukevat ominaisuutta. Sivuston tai sovelluksen taustapalvelun täytyy julkaista ECH-asetuksensa ja vastaanottaa salattu Client Hello -viesti oikein. Puuttuva palvelintuki jättää verkkotunnuksen edelleen näkyväksi perinteisessä yhteydenmuodostuksessa.
Google kannustaa Android-sovellusten kehittäjiä päivittämään OkHttp-verkkokirjaston versioon 5.5.0 ja ottamaan ECH:n käyttöön. OkHttp on laajasti käytetty osa, jonka kautta monet sovellukset muodostavat HTTPS-yhteytensä. Kirjastopäivitys voi siksi levittää uuden suojauksen suureen määrään sovelluksia ilman, että jokaisen kehittäjän tarvitsee rakentaa verkkoyhteyksiä alusta asti.
Käyttöönotto etenee todennäköisesti asteittain, koska sovellukset, palvelimet, pilvipalvelut ja verkkoinfrastruktuurit päivittyvät eri tahdissa. Android 17:n oletusasetus poistaa käyttäjältä yhden hankalan teknisen valinnan, mutta se ei pysty pakottamaan puuttuvaa palvelintukea. Uudistus muistuttaa samalla siitä, että käyttöjärjestelmään ilmestyvä ominaisuus ei aina ole turha lisäosa, kuten myös Androidiin ilmestynyttä Pulse-toimintoa käsittelevä uutisemme osoittaa.
Muut suojaukset vahvistuvat
Android 17 ottaa lähdeartikkelin mukaan myös Certificate Transparency -tarkistukset oletuksena käyttöön. Certificate Transparency perustuu julkisiin varmennelokeihin, joiden avulla virheellisesti tai luvatta myönnettyjä verkkovarmenteita voidaan havaita. Tarkistus vahvistaa HTTPS-yhteyksien luotettavuutta eri tavalla kuin ECH, sillä se keskittyy palvelimen henkilöllisyyden todentamiseen.
Android 17 vaatii lisäksi sovelluksia pyytämään luvan ennen paikallisverkon laitteiden kartoittamista. Paikallisverkossa voi näkyä esimerkiksi televisioita, tulostimia, kameroita ja muita älylaitteita, joten rajoitus vähentää sovellusten tarpeetonta pääsyä ympäröivän verkon tietoihin. Lupa voi vaikuttaa myös erikoisempiin käyttötapoihin, sillä Android-puhelimia hyödynnetään monipuolisesti, kuten Android-puhelimen pöytäkoneeksi muuttaneessa modauksessa.
Nämä muutokset suojaavat yksityisyyttä eri tasoilla. ECH vähentää verkkopolulla näkyvää tietoa, Certificate Transparency auttaa havaitsemaan epäluotettavia varmenteita ja paikallisverkon käyttöoikeus rajoittaa sovellusten toimintaa laitteen lähiympäristössä. Yksittäinen ominaisuus ei ratkaise kaikkia tietoturvaongelmia, mutta kerroksittainen suojaus vaikeuttaa tietojen keräämistä ja väärinkäyttöä.
Mitä käyttäjän kannattaa tehdä?
Android 17:n käyttäjän ei lähteen perusteella tarvitse kytkeä ECH:ta erikseen päälle tuetuissa yhteyksissä. Käyttöjärjestelmän, selaimen ja sovellusten päivitykset ovat silti tärkeitä, koska tarvittava tuki voi saapua eri komponentteihin eri aikaan. Sovellusten vanhat versiot voivat jatkaa verkkoyhteyksien muodostamista ilman uutta suojausta.
Käyttäjä voi parantaa yksityisyyttään myös tarkistamalla salatun DNS:n, sovellusten käyttöoikeudet ja selaimen seurannanestoasetukset. ECH:ta ei pidä tulkita lupaukseksi täydellisestä anonymiteetistä. Käytännön suojauksen voi tiivistää seuraaviin kohtiin:
- ECH piilottaa tuetun palvelun verkkotunnuksen TLS-kättelystä.
- HTTPS salaa yhteyden sisällön, kuten sivut, viestit ja kirjautumistiedot.
- IP-osoite, yhteyden ajankohta ja datamäärä jäävät edelleen verkkopolun nähtäviksi.
- Palvelun, sovelluksen ja verkkokirjaston täytyy tukea ominaisuutta, jotta suoja toimii.
- Päivitykset ja harkitut käyttöoikeudet täydentävät ECH:n tarjoamaa suojaa.
Yritysverkoissa, kouluissa ja muissa hallituissa ympäristöissä muutos voi vaikuttaa myös liikenteen valvontaan ja suodatukseen. Verkkotunnukseen perustuvat järjestelmät eivät saa ECH-yhteydestä samaa suoraa tietoa kuin aiemmin, vaikka ne näkevät edelleen kohdeosoitteita ja muuta metatietoa. Organisaatioiden täytyy siksi arvioida omat tietoturvakäytäntönsä ja laitteiden hallintamallinsa erikseen.
Merkittävä mutta rajattu parannus
ECH sulkee yhden HTTPS:n tunnetuista yksityisyysaukoista ja tekee tavallisesta verkkoliikenteen tarkkailusta aiempaa vaikeampaa. Androidin oletustuki voi vauhdittaa standardin yleistymistä, koska suuri määrä puhelimia pystyy hyödyntämään sitä ilman käyttäjän erityistoimia. Lopullinen vaikutus näkyy vasta palveluiden ja sovellusten tuen laajentuessa.
Uudistusta kannattaa pitää lisälukkona, ei näkymättömyysviittana. Se suojaa verkkotunnuksen yhdestä yhteyden vaiheesta, mutta jättää IP-osoitteen, liikennemäärän ja monet palvelun omat tunnisteet ennalleen. Android 17 parantaa silti käyttäjän yksityisyyttä tilanteissa, joissa verkon ylläpitäjällä ei ole perusteltua tarvetta tietää jokaisen avatun palvelun nimeä.
Tietolähteet
Yahoo Tech: Google’s Android 17 Turns On New Privacy Feature—But Your Browsing Isn’t Fully Hidden
Yahoo Tech Phones
Käytetty artikkelikuva
Artikkelikuvana käytetään lähdeartikkelin kuvaa. Kuvan lähde: alkuperäinen kuvatiedosto. Lähdeartikkeli: Google’s Android 17 Turns On New Privacy Feature—But Your Browsing Isn’t Fully Hidden.