Android 17 : Vers une navigation web plus discrète et sécurisée
La prochaine version du système d’exploitation mobile de Google, Android 17, s’apprête à introduire des avancées significatives en matière de confidentialité. L’une des nouveautés majeures réside dans l’intégration native de l’Encrypted Client Hello (ECH), une technologie visant à masquer les sites web visités par les utilisateurs, rendant ainsi plus difficile le suivi par les fournisseurs d’accès à Internet (FAI) ou les administrateurs de réseaux.
Le chiffrement HTTPS et ses limites
Alors que le protocole HTTPS chiffre déjà le contenu des communications, il ne parvient pas toujours à dissimuler le nom de domaine consulté lors de l’établissement d’une connexion. Cette étape initiale, connue sous le nom de Client Hello, peut divulguer des informations via le Server Name Indication (SNI), une extension permettant aux serveurs de diriger les requêtes lorsqu’ils hébergent plusieurs sites web. Ainsi, même si le contenu des échanges est protégé, un FAI ou un administrateur réseau peut toujours identifier le site visité.
L’ECH pour renforcer la confidentialité
L’Encrypted Client Hello (ECH) a été conçu pour pallier cette lacune. En chiffrant les informations sensibles du Client Hello, il masque le nom du domaine transmis via le SNI. Combiné à un DNS chiffré, l’ECH réduit considérablement les métadonnées accessibles aux intermédiaires réseau. Il est important de noter que cette amélioration de la confidentialité ne garantit pas un anonymat complet, l’adresse IP du serveur, la durée de la connexion et le volume de données échangées restant visibles.
L’intégration système d’Android 17
Auparavant, la prise en charge de l’ECH sur mobile dépendait des applications individuelles, telles que Chrome ou Firefox. Android 17 franchit une nouvelle étape en intégrant l’ECH directement au niveau du système d’exploitation. Cela signifie que les applications compatibles avec Android 17 et utilisant des bibliothèques réseau prises en charge, comme OkHttp, WebView ou HttpEngine, pourront bénéficier de l’ECH, à condition que le serveur distant le supporte également. L’adoption de cette fonctionnalité sera donc progressive, dépendant des mises à jour des applications et des serveurs. Dans les cas où le serveur ne prend pas en charge l’ECH, Android 17 utilisera un champ ECH GREASE afin d’éviter que les connexions protégées par ECH ne soient facilement distinguées.
Autres avancées de sécurité dans Android 17
Au-delà de l’ECH, Android 17 introduit d’autres améliorations en matière de sécurité réseau :
- Accès au réseau local : Les applications devront désormais obtenir une autorisation spécifique avant de pouvoir rechercher ou communiquer avec des appareils sur le réseau local (NAS, imprimantes, téléviseurs connectés, etc.).
- Transparence des certificats TLS : La fonctionnalité Certificate Transparency sera activée par défaut, facilitant la détection des certificats TLS frauduleux ou émis incorrectement.
- Désactivation de la 2G : Les opérateurs mobiles participants pourront désactiver le réseau 2G par défaut pour leurs abonnés. Cette mesure vise à réduire les vulnérabilités associées à cette norme obsolète, notamment l’exposition aux attaques par SMS blasters qui peuvent forcer les appareils à se connecter à de fausses antennes-relais.
Ces évolutions témoignent de l’engagement continu de Google à renforcer la confidentialité et la sécurité de ses utilisateurs sur la plateforme Android. L’intégration de l’ECH dans Android 17 marque une étape importante vers une navigation web plus discrète.









