O Google confirmou que está introduzindo suporte para um novo padrão de privacidade no Android 17 com o objetivo de ocultar nomes de domínio e metadados que poderiam ser usados para criar perfis falsos. O padrão Encrypted ClientHello (ECH) irá criptografar o nome do site que está sendo acessado desde o início, desde que a página ou o aplicativo o suportem.
Existem muitos equívocos sobre segurança e privacidade na internet, e um deles é pensar que o protocolo em sites HTTPS(Hypertext Transfer Protocol Secure) garante segurança de qualquer tipo de ataque.
Na verdade, o protocolo HTTPS criptografa os dados em trânsito entre o seu navegador e o servidor. Ele faz isso usando a Segurança da Camada de Transporte (TLS), e é excelente para proteger seus dados contra interceptações. No entanto, isso não significa que sua conexão seja completamente privada, e não impede que um site falso invada seu computador, ouenvie golpes através de mensagens.
Com a coleta de dados e a criação automatizada de perfis cada vez mais comuns, um recolhimento de metadados aparentemente inofensivo pode ser combinado para criar perfis surpreendentemente detalhados sobre o usuário. “Esses dados não criptografados podem ser usados para criar perfis de usuário ou, nas mãos de agentes maliciosos, explorados para campanhas de phishing e golpes direcionados”, alertaram Bram Bonné, engenheiro de software do Google, e Shuaibo Huang, gerente de produto do Android, no post recente divulgado pela empresa.
O padrão ECH funciona ocultando o nome de domínio para o qual o usuário está sendo redirecionado por meio de uma chave de criptografia secreta que somente o site de destino pode decifrar. Há um excelente diagrama que ajuda a visualizar isso na prática na publicação do Google Jigsaw no Medium , “Fechando uma lacuna crítica de privacidade na internet para bilhões de usuários: o Android 17 implementa o suporte ao ECH”.
É importante destacar a ressalva mencionada anteriormente: “desde que sites e aplicativos o suportem”. O Google não se esquiva desse requisito e afirmou que “estamos trabalhando com líderes do setor, provedores de serviços e desenvolvedores de aplicativos para acelerar a adoção do ECH”.
A boa notícia é que a Jigsaw confirmou que, para evitar expor apenas certas conexões como protegidas por ECH, aplicativos e navegadores devem usar o chamado ECH GREASE, que envia extensões ECH falsas e aleatórias para sites que não oferecem suporte ao ECH.
Na prática, isso significa que todas as solicitações de conexão parecem exatamente iguais. A Jigsaw afirmou que, a partir do Android 17, “o ECH GREASE estará ativado por padrão”.
Reportagem publicada originalmente em Forbes.com