Android 17: eltűnik a szolgáltatód elől, hogy milyen oldalakra mész
Mit lát ma a szolgáltatód?
Érdemes tisztázni, mert sokan rosszul tudják. Amikor megnyitsz egy weboldalt, a kapcsolat titkosított – a szolgáltatód nem látja, mit olvasol, mit írsz be, milyen képeket töltesz le. Egy dolgot viszont eddig igen: annak a kiszolgálónak a nevét, amelyhez kapcsolódsz.
Ennek technikai oka van. A titkosított kapcsolat felépítésekor a telefonod küld egy köszönő üzenetet, és abban – titkosítatlanul – benne van, melyik oldalt keresi. Erre azért volt szükség, mert egy szerveren több oldal is futhat, és valahogy jeleznie kell, melyiket kéri. A mellékhatás viszont az, hogy a hálózat üzemeltetője végig tudja követni, milyen oldalakat és alkalmazásokat használsz – akkor is, ha semmi mást nem lát belőlük.
1. Titkosított Client Hello: eltűnik a domainnév
Az Encrypted Client Hello pontosan ezt a köszönő üzenetet titkosítja. A Google megfogalmazása szerint elrejti a meglátogatott domainneveket, vagyis azokat a metaadatokat, amelyekből profil építhető rólad.
Ez valódi előrelépés, de két feltétele van, és ezeket sehol nem hangsúlyozzák eléggé. Az egyik, hogy működnie kell hozzá a privát DNS-nek a telefonon – enélkül nem lép életbe. A másik, hogy csak a támogatott oldalaknál és alkalmazásoknál működik: a fejlesztőknek frissíteniük kell a hálózati könyvtárukat, és be kell kapcsolniuk a funkciót.
Vagyis ez nem egy kapcsoló, ami holnaptól mindent elrejt. Fokozatosan terjedő védelem, amely annál többet ér, minél több szolgáltatás áll át rá.
2. A helyi hálózat védelme: kopogni kell
Ez a rész talán a legkevésbé látványos, de a hétköznapokban a leghasznosabb. Eddig egy telefonra telepített alkalmazás engedély nélkül végigpásztázhatta az otthoni hálózatodat: megnézhette, milyen okoseszközök, tévék, nyomtatók és routerek vannak rajta. Ebből meglepően pontos képet lehet alkotni egy háztartásról – és ezt reklámcélra is használják.
Az Android 17-ben ez alapértelmezetten tiltott: az alkalmazásnak külön engedélyt kell kérnie, ha a helyi hálózat eszközeihez akar kapcsolódni. Ha egy játék vagy egy szerkesztőalkalmazás hirtelen ezt kéri, joggal kérdezed meg magadtól, hogy miért.
3. Tanúsítvány-átláthatóság: nehezebb hamisítani
A harmadik újítás a háttérben dolgozik. A titkosított kapcsolatokat tanúsítványok hitelesítik, és ha valaki hamis tanúsítványt tud kiállíttatni, azzal elvileg belehallgathat a forgalomba. A Certificate Transparency megköveteli, hogy minden tanúsítvány bekerüljön egy nyilvános naplóba – így egy hamis tanúsítvány sokkal nehezebben marad észrevétlen. Ez alapból bekapcsolt, nem kell vele foglalkozni.
4. A 2G kikapcsolása: a csaló SMS-ek ellen
Ez a magyar olvasónak talán a legfontosabb, mert közvetlenül kapcsolódik ahhoz a csalási hullámhoz, amiről korábban írtunk.
Létezik egy eszköz, amit SMS-szórónak neveznek: egy hamis bázisállomás, amely a közelben lévő telefonokat rákényszeríti a régi, gyenge védelmű 2G hálózatra, majd onnan küld nekik közvetlenül üzenetet. Ez azért veszélyes, mert az így küldött SMS nem megy át a szolgáltató szűrőin, tetszőleges feladónévvel érkezhet, és pont úgy néz ki, mintha a bankodtól jönne.
Az Android 17 lehetővé teszi, hogy a szolgáltató hardveres szinten, alapértelmezetten kikapcsolja a 2G-t a készüléken. Egy fontos kikötéssel: ehhez a szolgáltatónak is részt kell vennie benne. Ha a tiéd nem teszi, a legtöbb Android-telefonon kézzel is letiltható a 2G a hálózati beállítások között – érdemes megnézni.
Akkor most kell még VPN?
Erre az őszinte válasz: igen, ha eddig is kellett. Az ECH egyetlen konkrét szivárgást szüntet meg, azt is csak a támogatott oldalaknál. A szolgáltatód ettől még látja, hogy mennyi adatot forgalmazol és mikor, és látja a kapcsolat másik végpontjának IP-címét is. A VPN ennél többet rejt el – cserébe viszont a saját forgalmadat egy másik cégre bízod.
Amit viszont fontos hozzátenni: pont a napokban derült ki, hogy 737 hamis VPN-bővítmény került a Chrome áruházába. Ha VPN-t választasz, a szolgáltató kiléte legalább annyira számít, mint maga a technológia.
Ezt már ma bekapcsolhatod – régebbi Androidon is
Nem kell megvárnod az Android 17-et ahhoz, hogy a legfontosabb lépést megtedd. A privát DNS évek óta elérhető, alapból mégis kevesen használják – pedig ez titkosítja a névfeloldást, tehát azt is elrejti a hálózat elől, hogy melyik oldal címét kérdezed le. Ráadásul később ez lesz az ECH működésének a feltétele is.
Nyisd meg a Beállítások menüt.
Keresd meg a Hálózat és internet részt, azon belül a Privát DNS menüpontot. Ha nem találod, írd be a beállítások keresőjébe, hogy „DNS”.
Válaszd a Privát DNS-szolgáltató hosztneve lehetőséget.
Írd be valamelyik szolgáltató címét, például
dns.google,one.one.one.onevagydns.quad9.net.Mentsd el. Ha az oldalak továbbra is betöltenek, működik.
Asztali gépen sem kell lemaradni: a Firefox és a Chrome egyaránt támogatja az ECH-t, ha a titkosított DNS be van kapcsolva a böngészőben.
Mit nem old meg mindez?
Érdemes reálisan nézni. Ezek a védelmek a hálózat felől érkező megfigyelés ellen hatnak – a szolgáltató, a nyilvános Wi-Fi üzemeltetője, a hamis bázisállomás ellen. Nem védenek viszont az ellen, amit maguk a weboldalak és az alkalmazások csinálnak veled. A böngésződ ujjlenyomatozása például egészen más műfaj – erről a napokban írtunk, amikor kiderült, hogy az AliExpress néma hanggal azonosítja a látogatói gépét.
A kettő együtt adja ki a képet: a hálózati védelem azt szabályozza, ki lát rá az útvonalra; az ujjlenyomat elleni védelem azt, hogy felismernek-e a célállomáson.
Gyakran ismételt kérdések
Mikor kapom meg az Android 17-et?
Ez a gyártótól és a készüléktől függ. A Pixel készülékek szoktak elsőként sorra kerülni, a többi gyártónál jellemzően hónapokkal később érkezik a frissítés.
Kell hozzá bármit beállítanom?
A helyi hálózat védelme és a tanúsítvány-átláthatóság alapból működik. Az ECH-hoz privát DNS kell, a 2G kikapcsolásához pedig a szolgáltatód részvétele.
Lassabb lesz ettől az internet?
Érdemben nem. A privát DNS bekapcsolása után előfordulhat egy alig érzékelhető késleltetés az első lekérésnél, de a mindennapi használatban ez nem észrevehető.
Akkor a szolgáltatóm már semmit nem lát?
De igen. Látja, hogy mikor és mennyi adatot forgalmazol, és látja a kapcsolat másik végén lévő IP-címet. Csak azt nem látja többé, hogy név szerint melyik oldalt kérted – ott, ahol az ECH működik.
Az iPhone-on van ilyen?
Az Apple más úton jár: a titkosított DNS és a Privát továbbítás nevű szolgáltatás hasonló célt szolgál, de más felépítéssel. Az itt leírt négy funkció kifejezetten az Android 17 újdonsága.
A hozzászóláshoz kérjük, jelentkezz be.