Как проверить ECH на Android 17 без ложного вывода по одной версии ОС: матрица сетевого стека, HTTPS RR, поддержки сервера, DNS-канала и факта согласования.
Что изменилось в Android 17
Google объявила поддержку Encrypted Client Hello в Android 17 и прямо связывает её с Private DNS. ECH шифрует внутренний ClientHello, включая имя целевого сайта, до начала обычного TLS-обмена. При этом Google ограничивает обещание поддерживаемыми сайтами и приложениями. Поэтому запись «Android 17 установлен» подтверждает наличие платформенной возможности, но не факт её использования каждым приложением, доменом или текущей сетью.
Почему домен всё ещё может быть виден
RFC 9849 отдельно предупреждает: одного ECH недостаточно, чтобы скрыть идентичность сервера. Домен может раскрыться через незашифрованный DNS-запрос или быть выведен по видимому IP-адресу. Сервер также должен опубликовать ECH-конфигурацию, обычно через HTTPS DNS record, а клиент — получить и применить её. Если приложение использует собственную библиотеку без поддержки ECH, сервер не публикует подходящую конфигурацию или DNS остаётся открытым, система может установить обычное соединение без ожидаемой границы приватности.
Матрица применимости до теста
Сначала запишите шесть полей: фактическая версия Android; приложение и его версия; используемый сетевой стек; target SDK или подтверждение разработчика; наличие HTTPS RR с ECHConfig у тестового домена; способ DNS-разрешения. Для системного клиента и приложения с собственной сетью результаты могут различаться. Не переносите PASS одного браузера на все приложения. Если хотя бы одно поле неизвестно, предварительный вердикт — UNKNOWN, а не «ECH не работает».
Обратимая проверка без личного трафика
Используйте только собственный или публично предназначенный для диагностики тестовый домен и короткое соединение без входа в аккаунт. Сравните ожидаемую HTTPS-запись с тем, что получает устройство через выбранный DNS-канал, затем зафиксируйте результат согласования средствами тестового сервера или документированного диагностического клиента. Не перехватывайте чужой трафик, не устанавливайте неизвестный корневой сертификат и не загружайте историю реального просмотра в сторонний анализатор.
Вердикты и критерий остановки
PASS означает, что для конкретной связки приложения, домена и сети получена подходящая ECHConfig и сервер подтвердил принятие ECH. FALLBACK означает, что соединение завершилось без подтверждённого ECH; это повод проверить DNS record, библиотеку и сервер, а не доказательство атаки. UNKNOWN используют, когда нет надёжного server-side или client-side readback. Остановитесь, если проверка требует отключить проверку сертификата, раскрыть реальные домены пользователя или многократно нагружать чужой сервер.
Минимальный пакет для разработчика
Передайте версию Android и приложения, название сетевой библиотеки и её версию, обезличенный тестовый домен, время с часовым поясом, тип сети, использованный DNS-режим, полученную HTTPS RR и итог PASS, FALLBACK либо UNKNOWN. Не прикладывайте полный дамп трафика, DNS-журнал повседневного использования, IP домашнего подключения, cookies, токены или учётные данные. Такой пакет позволяет отделить проблему публикации ECHConfig от клиента и DNS, не делая выводов о всей сетевой активности устройства.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Граница возможности Android 17 и требования протокола сверены 4 сентября 2026 года по публикации Google и стандарту IETF RFC 9849. Текст не обещает скрытие всего трафика и не использует персональные сетевые данные.
Источники и проверка
- Google Security Blog: Android 17 network protections проверено 2026-09-04
- IETF RFC 9849: TLS Encrypted Client Hello проверено 2026-09-04
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.