Cryptage de confidentialité Android 17 : nouvelle protection en ligne

Chaque fois que nous ouvrons un site ou une application depuis notre téléphone, quelqu'un peut savoir exactement où nous sommes allés, même si la connexion est protégée par HTTPS. C'est un détail que peu de gens connaissent, mais que Google veut enfin résoudre : avec l'arrivée du cryptage confidentialité Android 17le nom du site visité cessera d'être visible pour les opérateurs de réseau et les observateurs externes grâce à un nouveau standard appelé Encrypted ClientHello.

Points clés

  • Google introduira la prise en charge de ClientHello crypté (ECH) dans Android 17 pour crypter les noms de domaine des sites que vous visitez.
  • Même avec HTTPS actif, les noms de domaine restent visibles pour ceux qui contrôlent le réseau, ce qui permet de créer des profils d'utilisateurs détaillés.
  • ECH crypte le nom du site à l'aide d'une clé secrète que seule la destination peut déchiffrer.
  • Présentation du puzzle GRAISSE ECHqui enverra de fausses connexions aléatoires à des sites qui ne sont pas encore compatibles, de sorte que toutes les demandes semblent identiques.
  • À partir d'Android 17, ECH GREASE sera activé par défaut pour protéger les utilisateurs du profilage basé sur les métadonnées.

Android 17 introduit Encrypted ClientHello pour renforcer la confidentialité

Google a confirmé qu'Android 17 intégrera une nouvelle norme de confidentialité conçue pour masquer les noms de domaine et les métadonnées qui finissent aujourd'hui entre les mains de ceux qui surveillent le trafic réseau. Le mécanisme s'appelle Client cryptéBonjouret modifie la façon dont votre téléphone communique avec les sites dès le premier instant où vous vous connectez.

Comment fonctionne le cryptage des noms de domaine

Le principe est simple : ECH crypte le nom du site que l'on s'apprête à visiter à l'aide d'un clé secrète que seul le serveur de destination peut décrypter. En pratique, personne sur le chemin de connexion, du fournisseur d’accès Internet à tout attaquant à l’écoute, ne peut lire quelle adresse nous atteignons.

Il s’agit d’une différence substantielle par rapport à aujourd’hui, où ces informations circulent à découvert même lorsque le reste du trafic est protégé.

Les limites du HTTPS que peu de gens connaissent

De nombreux utilisateurs pensent qu’un cadenas vert ou une adresse commençant par « https » signifie qu’ils sont totalement en sécurité. Ce n'est pas comme ça. Le protocole HTTPS crypte les données échangées entre les navigateurs et les serveurs via Transport Layer Security, un système efficace contre l'interception de contenus. Mais cela n’empêche pas un faux site de distribuer des logiciels malveillants ou de lancer une attaque de phishing, et cela ne cache pas le nom du domaine que vous visitez.

« Lorsque vous visitez un site ou utilisez une application, même si la connexion est cryptée par HTTPS, les noms de domaine des sites que nous visitons restent visibles pour les opérateurs de réseaux et ceux qui interceptent le trafic », écrivent Bram Bonné, ingénieur logiciel chez Google, et Shuaibo Huang, chef de produit pour Android, dans un article publié le 27 août.

Collaboration de Google pour accélérer l'adoption d'ECH

La norme ne fonctionne que si l’autre partie de la connexion la supporte également : sans sites et applications compatibles, la protection reste partielle. Google l'admet sans tourner autour du pot, affirmant qu'il « travaille avec les leaders de l'industrie, les fournisseurs de services et les développeurs d'applications pour accélérer l'adoption d'ECH ».

Le rôle des sites Web et des applications dans la prise en charge de la norme

La condition est claire : la promesse de confidentialité des Client cryptéBonjour cela n’est possible que si les sites Web et les applications implémentent la norme de leur côté. Il s'agit d'un goulot d'étranglement typique pour les technologies qui nécessitent une adoption généralisée pour fonctionner réellement, et Google vise à combler cette lacune en impliquant directement l'industrie.

ECH GREASE, la fonction qui uniformise toutes les connexions

Pour éviter que seules les connexions protégées par ECH soient « différentes » et donc identifiables, Jigsaw a développé une solution complémentaire appelée GRAISSE ECH. Le système envoie de fausses extensions ECH générées aléatoirement à des sites qui ne prennent pas encore en charge la norme, de sorte que toutes les demandes de connexion semblent identiques à toute personne observant le trafic de l'extérieur.

Activation par défaut dans Android 17

L'actualité la plus concrète pour les utilisateurs concerne précisément cette fonction : à partir de Android 17ECH GREASE sera activé automatiquement, sans avoir besoin de configuration manuelle. C'est un détail important : cela signifie que la protection contre le profilage basé sur les métadonnées viendra par défaut à toute personne qui met à jour son appareil, et ne restera pas une option réservée à ceux qui la recherchent dans les paramètres avancés.

Reste cependant un point à garder à l’esprit : le chiffrement d’Android 17 réduit la surface de surveillance passive, mais ne transforme pas la navigation en un environnement sans risque. Quiconque visite un site malveillant ou tombe dans le piège d'une attaque de phishing continue d'être exposé, car ECH cache le nom de domaine et ne protège pas contre le contenu dangereux que le domaine pourrait diffuser.

FAQ

Qu’est-ce que Encrypted ClientHello (ECH) dans Android 17 ?

ECH est une norme de confidentialité introduite dans Android 17 qui crypte les noms de domaine des sites lors du démarrage de la connexion, afin de les cacher aux opérateurs réseau et aux intercepteurs de trafic.

Pourquoi le HTTPS à lui seul ne suffit-il pas à protéger la confidentialité du domaine visité ?

HTTPS crypte les données échangées lors de la navigation, mais ne cache pas le nom de domaine du site visité, qui reste visible des opérateurs du réseau et peut être utilisé pour construire des profils sur les utilisateurs.

Comment ECH GREASE améliore-t-il la confidentialité des utilisateurs ?

ECH GREASE envoie de fausses extensions ECH aléatoires à des sites qui ne prennent pas encore en charge la norme, rendant ainsi toutes les demandes de connexion visuellement identiques et empêchant le profilage basé sur les métadonnées.

ECH fonctionne-t-il automatiquement sur tous les sites et applications ?

Non : ECH exige que les sites et les applications adoptent la norme. Sans ce support généralisé, les utilisateurs ne bénéficient pas de la protection complète promise par la technologie.

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien