Android 17 增加 ECH、CT 和 2G 阻断
ZDNET AI··作者 Steven Vaughan-Nichols
关键信息
ECH 只对受支持的网站和应用生效,Android 也说明应用需要具备 ECH 能力的网络库,并通过 DNS 的 HTTPS 记录获取配置才能正确使用。ECH 不是 VPN:观察者仍可能看到目标 IP、时序、流量大小,而且如果不配合如 Private DNS 这类加密 DNS,它也无法隐藏 DNS 查询。
资讯摘要
谷歌宣布,Android 17 为网页浏览和蜂窝连接加入了多项新的安全与隐私保护。与浏览器相关的最大变化是支持 Encrypted Client Hello,也就是 ECH,使 Android 17 成为首个支持这一 TLS 隐私特性的移动操作系统。ECH 会在最初的 TLS ClientHello 消息中加密目标网站名称,从而弥补长期存在的元数据泄露缺口;在此之前,Server Name Indication(SNI)会暴露给 ISP、Wi‑Fi 运营商、企业网络以及其他窥探者。谷歌表示,这能让网络提供商和窃听者更难看到用户正在访问哪些网站或应用,尤其是在与 Private DNS 结合使用时效果更明显。
文章同时指出,ECH 只有在连接两端都支持时才会生效,应用开发者还必须使用支持 ECH 的网络库,例如 OkHttp 5.5.0。若服务器不支持 ECH,Android 可以通过 ECH GREASE 回退到普通 TLS,但此时主机名又会重新可见。Android 17 还默认启用 Certificate Transparency,增加新的本地网络权限,并让参与的运营商能够在用户设备上默认关闭 2G。这个 2G 阻断被视为一种反欺诈和反滥用措施,可降低遭遇恶意 SMS-blaster 式接入点的风险。

资讯正文
ZDNET 重点摘要:ECH 将帮助隐藏你在 Android 手机上访问了哪些网站。通过阻止 2G 连接,你可以免受恶意 SMS-blaster 连接的侵害。ECH 仍在逐步推送中,因此即便你的手机支持它,你的连接仍可能不安全。
据 Google 介绍,Android 17 提供了几种保护连接安全和隐私的新方式。该公司周四宣布,Android 17 是首个支持 Encrypted Client Hello(ECH)的移动操作系统。ECH 是一项 TLS 隐私功能,可隐藏目标域名。此次更新还强制启用新的本地网络权限,并默认开启 Certificate Transparency。这个新版 Android 还允许电信运营商阻止手机连接到常常带有恶意性质的 2G 接入点。
但 ECH 到底是什么,这些保护又是如何保障你的浏览安全的?让我们来拆解一下。
ECH 弥补了 HTTPS 的一个元数据缺口
长期以来,HTTPS 一直会加密网页会话的内容,但它并不会隐藏你正在访问的网站主机名。这个信息会在 TLS ClientHello 握手中的 Server Name Indication(SNI)字段里暴露出来。即使无法读取连接内容,ISP、Wi‑Fi 运营商、企业网络以及未授权的窥探者也能借此识别你正在访问哪些站点和服务。
在 Android 17 中加入 ECH 支持,会在最初的 TLS 握手中对 SNI 进行加密。
Google 解释说:“通过从一开始就加密目标网站名称,ECH 有助于确保,对于受支持的网站和应用,网络提供商和网络窥探者不再能够轻易看到你正在访问哪些网站或应用。”尤其是在与 Android 的 Private DNS 功能配合使用时,这一点更为明显。
另见:如何在 Android 上开启 Private DNS 模式——以及为什么它对安全性至关重要
这里的限定语——“对于受支持的网站和应用”——很重要。Android 的开发者文档指出,ECH 从 Android 17、API level 37 及更高版本开始默认受支持,但应用需要具备支持 ECH 的网络库。开发者可以通过 Android 的 Network Security Config 来配置这项保护,而网络库必须从 DNS HTTPS 记录中获取 ECH 配置数据,并在开始 TLS 握手之前将其设置好。
Google 明确建议开发者升级到 OkHttp 5.5.0 并启用 ECH。当目标服务器不支持 ECH 时,Android 的文档方案包括 ECH GREASE。这个机制会让受保护连接更难被识别,同时在必要时仍允许建立常规的 TLS 连接。
不过,ECH 不是 VPN,它也不会抹去所有流量元数据。网络观察者仍然可能看到设备的目标 IP 地址、时间戳、流量大小,以及所涉及的大致托管或内容分发网络。ECH 也不会隐藏 DNS 请求,因此它的隐私价值很大程度上取决于与加密 DNS 的配合,例如 Private DNS。
哦,对于使用桌面设备的人来说,大多数网页浏览器早已支持 ECH。不过,要让 ECH 真正发挥作用,它需要网络连接两端都提供支持。
具体来说,ECH 只有在源站、反向代理或内容分发网络(CDN)预先配置了 ECH 公钥,并且通过 DNS HTTPS 记录让其配置可被发现时才会生效。如果其中任何一环缺失,你的手机或浏览器就会退回到传统的 TLS 握手。这意味着 SNI 又会重新暴露出来。
运营商获得了一个 2G 关闭开关
Android 17 还扩展了一项最早在 Android 12 中向用户提供的反欺诈防护:在无线电硬件层面禁用 2G。新版本允许参与的移动运营商为订阅用户默认关闭 2G。这样一来,你就不再需要自己去查找并开启这个设置。
另见:如何在 Android 16 上启用高级保护——以及为什么你不该跳过它
你可能会问:“我为什么要在意?谁还在用 2G 网络?或者说,3G 呢?” 其实,虽然美国三大电信公司都不再支持 2G,但美国境外情况并非如此。例如,英国和印度的大多数运营商仍然支持 2G,全球南方的许多国家以及欧洲的大部分地区也一样。
那么为什么要阻止它?因为在很多情况下,黑客和犯罪分子会使用 SMS blaster,或者伪基站。这类设备可以发出强信号,诱使附近的手机放弃 LTE 或 5G,改用更旧的 2G 技术。一旦手机被强制切换到 2G,攻击者就能绕过更现代的网络侧反垃圾信息措施,直接向目标发送钓鱼短信。
这种安全理由并不只是取决于某个合法运营商是否还在运营 2G 网络。Android 开源项目的文档警告称,即使运营商已经退役 2G 服务,手机也可能继续扫描并连接 2G 基站。这会使其更容易遭受通过 SMS blaster 发起的降级攻击。禁用 2G 可以阻止设备扫描或连接这些网络。
安全收益与漫游权衡
这里有一个实际的注意事项。关闭 2G 可能会影响你在仍然把 2G 作为可用网络组成部分的地区漫游时的覆盖。你也许不会遇到这种情况,但如果你和我一样经常出国旅行,甚至会离开大城市,这可能会让你在最需要联网的时候反而无法获得合法连接。
另见:我启用了 Android 的安全功能来检测假基站——这就是原因
Android 的文档表示,出于安全原因而禁用 2G 的设置在漫游期间会继续生效,这可能会让用户在手动重新启用旧网络类型之前一直没有服务。Google 表示,由于 2G 缺乏双向认证,它无法可靠地检测 2G 漫游。而这恰恰就是使伪基站攻击可行的设计弱点。
这种取舍很可能会限制该功能的普遍使用,尤其是对像我这样的人来说。不过,对于参与的运营商而言,默认关闭的策略会在用户遇到 SMS blaster 之前,就先移除一个传统攻击面。
更广泛的网络加固
ECH 和 2G 的这些变化,是 Android 17 更大范围网络安全包的一部分。Local Network Protection 现在已强制启用。
这需要先应用 Forion,这意味着它无法连接到用户本地网络上的其他设备。Android 17 还默认启用了 Certificate Transparency。该标准要求网站证书被记录下来,这使得更容易发现伪造或错误签发的证书。
此外:这个 Android 的静默功能会扫描你的照片中的“敏感内容”——如何卸载它。对你我来说,这意味着你的 Android 连接将更加安全,而且你无需做任何事就能获得这些好处。不过,在开发者和电信运营商在程序、服务和网络中全面支持这些变化之前,无法保证你一定能享受到这些优势。请耐心等待;在接下来的一年里,所有这些新的安全功能都将全面落地。
来源与参考
收录于 2026-09-01