Při navazování bezpečného TLS spojení je možné zjistit některé citlivé informace o spojení. Jde například o SNI (Server Name Indication), které je nešifrované a může jej zneužít útočník či ISP. Jako řešení vzniklo rozšíření ECH (Encrypted Client Hello), kde jsou všechny informace při navazování spojení šifrovány.
Android 17 ve spolupráci Google a Jigsaw přejde ve výchozím stavu na ECH. Problémem je, že některé servery ECH nepodporují. V tomto případě je použit tzv. ECH GREASE. Jde o data, která vypadají jako ECH, aby opravdová ECH spojení vypadala méně nápadně. Podle měření na 10 tisíci stránkách ECH GREASE nezpůsobuje žádné problémy. Vývojáři by ve svých aplikacích měli použít knihovnu OkHttp od verze 5.5.0 a zapnout podporu ECH.
Aby ECH bylo co platné, je samozřejmě potřeba používat i šifrované DNS dotazy. Na implementaci DNS-over-TLS v Androidu 9 také spolupracovala firma Jigsaw. V současnosti se odhaduje, že asi čtvrtina všech DNS dotazů je šifrovaná.
(zdroj: bleepingcomputer)