Google, Perşembe günü yaptığı açıklamayla Android 17’nin, “Encrypted Client Hello” (ECH) adlı gizlilik standardını platform genelinde destekleyen ilk büyük mobil işletim sistemi olacağını duyurdu.
Detaylar haberimizde
HTTPS bağlantılarda bile şimdiye kadar düz metin olarak iletilen web sitesi adları, artık şifrelenerek ağı izleyen üçüncü taraflardan gizlenecek. Bu adım, kullanıcı profillemesi ve hedefli kimlik avı saldırılarına karşı önemli bir gizlilik boşluğunu kapatıyor.
ECH Nasıl Çalışıyor?
Bir bağlantı HTTPS ile şifrelenmiş olsa bile, hedef web sitesinin alan adı cihaz ile sunucu arasındaki ilk el sıkışma sırasında düz metin olarak iletilir ve ağı izleyen herkes tarafından görülebilir. Google mühendisleri, bu verinin kullanıcı profili oluşturmak ya da kötü niyetli kişilerce hedefli kimlik avı kampanyalarında kullanılabildiğini belirtti. ECH, hedef sunucunun çözebildiği bir gizli anahtarla site adını şifreleyerek bu açığı kapatıyor; özellik etkinken bir internet servis sağlayıcısı yalnızca bir içerik dağıtım ağını ve veri hacmini görebiliyor, hangi siteye erişildiğini göremiyor. Korumanın çalışması için web sitelerinin de ECH’yi desteklemesi gerekiyor. Android 17, ECH’yi henüz benimsememiş sitelere sahte şifreleme uzantıları göndererek tüm bağlantıları birbirinden ayırt edilemez hale getiren ECH GREASE özelliğini varsayılan olarak etkinleştiriyor. Google, standardın yaygınlaşması için Jigsaw ve sektör geliştiricileriyle iş birliği yapıyor; geliştiriciler OkHttp 5.5.0 sürümüyle özelliği etkinleştirebiliyor.
Android 17’nin Diğer Güvenlik Güncellemeleri
ECH, Android 17 ile gelen dört yeni ağ güvenliği önleminden yalnızca biri. Güncelleme, mobil operatörlere 2G bağlantısını varsayılan olarak devre dışı bırakma imkânı tanıyor; bu sayede yakındaki telefonları güvenli LTE veya 5G bağlantısından koparıp daha savunmasız eski ağa geçmeye zorlayan SMS patlatma saldırılarına karşı önlem alınmış oluyor. Sistem ayrıca uygulamaların yerel ağdaki diğer cihazları taramadan veya bunlara bağlanmadan önce kullanıcıdan izin almasını zorunlu kılan Yerel Ağ Koruması özelliğini devreye alıyor. Buna ek olarak, sahte sertifikaların fark edilmeden kullanılmasını zorlaştırmak amacıyla tüm sertifikaların kamuya açık bir kayıt defterinde tutulmasını şart koşan Sertifika Şeffaflığı özelliği de sunuluyor. Bu dört önlem birlikte, Android’in ağ katmanındaki gizlilik ve güvenlik açıklarını kapatmayı hedefliyor.
ECH’nin Sınırları ve Kapsamı
Yeni özellik kapsamlı olsa da bazı sınırları bulunuyor. ECH, bir web adresini sayısal IP adresine çeviren DNS sorgularını gizlemiyor; bu açık ancak şifreli DNS ile birlikte kullanıldığında kapatılabiliyor. Özellik ayrıca bir VPN’in yaptığı gibi kullanıcının IP adresini gizlemiyor; yalnızca ziyaret edilen sitenin adını koruma altına alıyor. Korumanın tam olarak işlemesi için hem cihaz hem de sunucu tarafında ECH desteği gerekiyor, bu nedenle yaygınlaşma süreci kademeli olacak. Yine de Google’ın milyarlarca Android cihazında bu standardı varsayılan olarak devreye almasının, web genelinde ECH benimsenmesini hızlandırması bekleniyor.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




