资讯🔥7.0
全球首个:谷歌安卓 17 默认启用 ECH,封堵最隐蔽网络追踪漏洞
📌 概要
<p>IT之家 8 月 28 日消息,谷歌昨日(8 月 27 日)发布博文,宣布安卓 17 已在系统层面整合加密客户端问候(Encrypted Client Hello, ECH)技术,<strong>成为全球首个在系统底层全面支持该隐私标准的移动操作系统。</strong></p><p>IT之家援引博文介绍,在传统的 HTTPS 加密通信中,连接建立初期的 TLS ClientHello 握手阶
<p>IT之家 8 月 28 日消息,谷歌昨日(8 月 27 日)发布博文,宣布安卓 17 已在系统层面整合加密客户端问候(Encrypted Client Hello, ECH)技术,<strong>成为全球首个在系统底层全面支持该隐私标准的移动操作系统。</strong></p><p>IT之家援引博文介绍,在传统的 HTTPS 加密通信中,连接建立初期的 TLS ClientHello 握手阶段仍会以明文形式广播用户计划访问的域名(即 SNI 字段)。</p><p>这让网络运营商(ISP)或局域网内的网络监听者能够轻易收集用户的上网行为,并将其用于商业精准营销、用户画像构建甚至网络钓鱼攻击,<strong>多家海外媒体称其为“最隐蔽网络追踪漏洞”。</strong></p><p>而 ECH 作为 TLS(用于保护 HTTPS 连接的协议)1.3 的隐私扩展,用于在初始 TLS 握手阶段加密 SNI,从而隐藏“正在连接的目标域名”这一关键元数据。</p><p>外部监听者只能看到诸如 Cloudflare 等内容分发网络(CDN)的地址和加密数据流,而无法得知用户访问的具体网站或应用,从而在系统底层切断了链路追踪链条。</p><p>安卓用户目前使用 Chrome 117 以及后续版本、火狐 Firefox 浏览器 119 以及后续版本访问网页,已默认享受 ECH 保护,而谷歌最新在安卓 17 集成系统级保护。</p><p>为了防止未适配 ECH 标准的服务器导致连接暴露,<strong>安卓 17 将全面默认启用 ECH GREASE 机制。</strong>即使目标服务器不支持 ECH,系统也会发送一组随机生成的伪造 ECH 扩展字段,从而使所有正常的网络请求在外部看来特征完全一致,无法被针对性识别。</p><p style="text-align: center;"><img class="no-alt-img" src="https://img.ithome.com/newsuploadfiles/2026/8/e0d5c173-644f-41aa-a4a1-111ffd9aa7bb.png" /></p><p>在技术落地前,谷歌联合 Jigsaw 团队对这一灰度机制进行了全量的数据压力测试,测试样本覆盖全球前 10,000 个主流顶级域名。</p><p>在全球 202 个国家的 740 家网络运营商环境下进行了全面测试,测试结果显示 ECH GREASE 未引发任何网站加载故障或异常的网络拦截,验证了其在全球网络生态中的极高稳定性与兼容性。</p><p>在生效条件方面,根据官方支持文档,仅当应用面向安卓 17(API 37)或更高版本,且其使用的网络库已集成 ECH 支持,同时远程服务器也支持 ECH 时,ECH 才会被协商并启用。</p><p>谷歌强调,ECH 与 Private DNS(私有 DNS)配合使用,可进一步隐藏域名解析与握手阶段的元数据。</p><p>在启用两者的场景下,ISP 通常只能看到流量经由的内容分发网络(CDN)及数据量,而无法轻易识别用户具体访问的网站或应用。</p><p style="text-align: center;"><img class="no-alt-img" src="https://img.ithome.com/newsuploadfiles/2026/8/d61cf040-af45-4e67-8d7e-ddff51a9871c.png" /></p><figcaption>图源:谷歌</figcaption>