Vào thứ Năm vừa qua, Google đã công bố các biện pháp bảo vệ an ninh mạng mới trong Android 17 nhằm tăng cường quyền riêng tư kết nối, giải quyết các lỗ hổng mạng di động và bảo vệ quyền riêng tư cho mạng nội bộ của người dùng.
Đứng đầu danh sách là việc hỗ trợ Encrypted Client Hello (ECH), một tiêu chuẩn quyền riêng tư giúp ngăn chặn các mạng nghe lén các trang web mà người dùng đang truy cập.
"Tiêu chuẩn quyền riêng tư mới này hoạt động song song với DNS riêng tư để che giấu các tên miền bạn truy cập, ẩn các metadata có thể được sử dụng để lập hồ sơ về bạn," Bram Bonné và Shuaibo Huang của Google cho biết. "Bằng cách mã hóa tên trang web đích ngay từ đầu, ECH giúp đảm bảo rằng, đối với các trang web và ứng dụng được hỗ trợ, các nhà cung cấp mạng và những kẻ nghe lén mạng không còn có thể dễ dàng thấy bạn đang truy cập trang web hoặc ứng dụng nào."
Trong một báo cáo song song chi tiết về việc tích hợp, bộ phận Jigsaw của Google cho biết ECH ẩn tên miền bằng một khóa mã hóa bí mật mà chỉ trang web đích mới có thể giải mã.
"Tuy nhiên, điều quan trọng là không phải tất cả các máy chủ web đều hỗ trợ ECH," Jigsaw nói. "Để tránh việc chỉ để lộ một số kết nối nhất định được bảo vệ bởi ECH, các ứng dụng và trình duyệt nên sử dụng ECH GREASE — gửi các extension ECH giả, ngẫu nhiên đến các trang web không hỗ trợ ECH — để mọi yêu cầu kết nối trông đều giống nhau."
Với Android 17, ECH GREASE sẽ được bật theo mặc định. Đáng chú ý là ECH đã được tích hợp vào Google Chrome và Mozilla Firefox từ các phiên bản 117 và 118. Tuy nhiên, với bản cập nhật mới nhất, lớp bảo vệ này được mở rộng ra toàn bộ hệ điều hành.
Jigsaw cũng cho biết OkHttp, một HTTP và HTTP/2 client mã nguồn mở, đã tích hợp hỗ trợ ECH vào thư viện lõi của mình, cho phép các nhà phát triển ứng dụng Android bên thứ ba tận dụng khả năng mới này.
Ngoài việc hỗ trợ ECH trên Android, Google đã thực thi Local Network Protection (Bảo vệ mạng cục bộ), yêu cầu các ứng dụng phải xin phép người dùng trước khi chúng có thể quét hoặc kết nối với các thiết bị khác trên mạng nội bộ của họ.
Hai tính năng hướng tới quyền riêng tư và bảo mật khác bao gồm việc bật Certificate Transparency (CT) theo mặc định, bắt buộc tất cả các trang web phải được ghi lại trong một sổ cái công khai, và cho phép các nhà mạng viễn thông tắt 2G theo mặc định cho thuê bao của họ để ngăn chặn các cuộc tấn công hạ cấp (downgrade attacks) và giảm thiểu rủi ro từ các trạm phát sóng giả mạo hoặc SMS blasters có thể gửi tin nhắn văn bản độc hại hoặc đánh chặn lưu lượng truy cập từ các thiết bị lân cận.
Android 12 đã bao gồm một tùy chọn thủ công cho phép người dùng tắt 2G ở cấp độ phần cứng. Với Android 14, Google đã thêm một tính năng bảo mật cho phép các quản trị viên IT tắt hỗ trợ mạng di động 2G trên các thiết bị do họ quản lý. Ngược lại, tính năng mới nhất này là một giải pháp không cần tương tác (zero-click).
"Đối với các nhà mạng tham gia, điều này giúp loại bỏ bề mặt tấn công cũ ngay khi xuất xưởng, chủ động giảm thiểu phương thức chính được sử dụng bởi các SMS blasters trước khi chúng có thể nhắm mục tiêu vào thiết bị của bạn," Google cho biết.