Ana SayfaTeknolojiAndroid 17 gizlilik şifrelemesi, ağ gözetleyicilerinden web sitesi alan adlarını gizler

Android 17 gizlilik şifrelemesi, ağ gözetleyicilerinden web sitesi alan adlarını gizler

Google, Android’e son yıllarda gelen en anlamlı gizlilik değişikliklerinden birini hazırlıyor ve bunun yeni bir kamera özelliği ya da tasarım yenilemesiyle hiçbir ilgisi yok. Bir sonraki büyük sürümle birlikte, Android 17 gizlilik şifrelemesi yükseltmeleri, insanların ziyaret ettiği gerçek web sitesi alan adlarını ağ operatörlerinden, internet sağlayıcılardan ve trafikten sessizce geçenleri izleyen herkesten gizleyecek. Değişiklik, Google’ın doğrudan işletim sistemine entegre ettiğini söylediği ve günlük web güvenliğinde şaşırtıcı derecede kalıcı bir boşluğu kapatmayı amaçlayan Şifreli ClientHello (Encrypted ClientHello) ya da kısaca ECH adlı yeni bir standarda odaklanıyor.

Öne çıkanlar

  • Google, bağlantının en başında web sitesi alan adlarını gizlemek için Android 17’ye Encrypted ClientHello (ECH) desteği ekleyecek.
  • HTTPS sitelerinde bile alan adları şu anda ağ operatörleri ve dinleyiciler tarafından görülebiliyor ve bu da ayrıntılı kullanıcı profillemesine imkân tanıyor.
  • ECH, site adını yalnızca hedef web sitesinin açabileceği gizli bir anahtarla karıştırır.
  • Jigsaw tarafından geliştirilen ve ECH GREASE adı verilen eşlik eden özellik, ECH’yi henüz desteklemeyen sitelerde bile bağlantı metadatasını maskelemek için Android 17’de varsayılan olarak açık olacak.
  • Tam koruma, web siteleri ve uygulamaların ECH standardını benimsemesine bağlı; Google, bunu sektör ortaklarıyla birlikte aktif olarak teşvik ettiğini söylüyor.

Android 17, Gelişmiş Gizlilik için Encrypted ClientHello’yu Tanıtıyor

Encrypted ClientHello, bir web bağlantısının ilk el sıkışmasının, birinin hangi siteyi ziyaret etmek üzere olduğunu sızdırmasını engellemek için tasarlandı. Google, özelliği 27 Ağustos tarihli bir blog yazısında doğruladı ve bunu, her şey yüzeyde güvenli görünse bile modern gezinmenin hâlâ ne kadar çok metadata açığa çıkardığına doğrudan bir yanıt olarak çerçeveledi.

Google yazılım mühendisi Bram Bonné ve Android ürün yöneticisi Shuaibo Huang, “bir web sitesini ziyaret ettiğinizde veya bir uygulama kullandığınızda, bağlantı HTTPS ile şifrelenmiş olsa bile, ziyaret ettiğimiz sitelerin alan adları hâlâ ağ operatörleri ve dinleyiciler tarafından görülebilir” diye yazdı. Bu tek cümle, Encrypted ClientHello‘nun var olma nedenini özetliyor. İkili ayrıca bu tür şifrelenmemiş metadatanın “kullanıcı profilleri oluşturmak için kullanılabileceği ya da kötü niyetli aktörlerin elinde hedefli oltalama ve dolandırıcılık kampanyaları için kullanılabileceği” konusunda uyardı.

ECH Alan Adlarını Nasıl Şifreler?

ECH, bir bağlantının en başında, yalnızca karşı taraftaki sitenin çözebileceği gizli bir anahtar kullanarak hedef web sitesinin adını karıştırarak çalışır. Pratikte bu, trafiği izleyen bir ağ operatörünün, bağlantı hâlâ gerçek zamanlı olarak gerçekleşiyor olsa bile, bir cihazın tam olarak hangi alan adıyla iletişim kurduğunu artık net bir şekilde görememesi anlamına gelir.

Alan Adlarını Gizlemede HTTPS’in Sınırlamaları

Burada netleştirmeye değer yaygın bir yanlış anlama var: “https” ile başlayan bir adres, bağlantının tamamen özel olduğu anlamına gelmez. HTTPS, bir tarayıcı ile web sunucusu arasında taşınan gerçek veriyi şifrelemek için Taşıma Katmanı Güvenliği’ne (TLS) dayanır ve bu işi iyi yapar. Yapmadığı şey, alan adının kendisini gizlemek ve kötü amaçlı bir sitenin kötü amaçlı yazılım dağıtmasını veya oltalama planı yürütmesini engelleyeceğine dair bir garanti sunmaktır. Kilit simgesi, bir sayfanın içeriğini korur, birinin o sayfayı ziyaret ettiği gerçeğini değil.

ECH Benimsenmesini Hızlandırmak için Google’ın İşbirliği

ECH yalnızca, bir bağlantının diğer ucundaki siteler ve uygulamalar bunu gerçekten destekliyorsa çalışır; bu nedenle Google, benimsemeyi Android içinde tek başına çözebileceği bir şey yerine, paylaşılan bir sektör sorunu olarak ele alıyor. Şirket, “ECH benimsenmesini hızlandırmak için sektör liderleri, hizmet sağlayıcılar ve uygulama geliştiricilerle birlikte çalışıyoruz” diyerek bunu açıkça ifade etti.

Sektör Ortaklıkları ve Geliştirici Katılımı

Bu ortak çaba önemlidir çünkü gizlilik faydasının sıradan kullanıcılar için ortaya çıkması için işletim sistemi desteği ile sunucu tarafı desteğinin birlikte gelmesi gerekir. Google’ın hizmet sağlayıcılara ve uygulama geliştiricilere yönelik çalışmaları, bu açığı her iki tarafın da tek başına yönetebileceğinden daha hızlı kapatmayı hedefliyor.

ECH’yi Desteklemede Web Siteleri ve Uygulamaların Rolü

Bir web sitesi veya uygulama ECH’yi uygulayana kadar, ona yapılan bağlantılar, telefonun yazılımı ne kadar güncel olursa olsun alan adı gizleme korumasını alamaz. Bu, Google’ın kendisinin de vurguladığı bir çekince ve cihaz düzeyindeki Google Android güvenliği iyileştirmelerinin, zincirin daha yukarısındaki işbirliğine hâlâ bağlı olduğunun bir hatırlatıcısıdır.

ECH GREASE Özelliği ve Gizlilik Korumasındaki Rolü

Jigsaw tarafından geliştirilen ikinci bir parça, daha ince bir sorunu ele alıyor: Eğer yalnızca bazı siteler ECH’yi destekliyorsa, ECH’nin varlığı bile belirli bağlantıları ayırt etmek için kullanılabilecek bir sinyal hâline gelir. Çözüm, varsayılan olarak bu boşluğu kapatan ECH GREASE özelliği desteği adı verilen bir tekniktir.

ECH GREASE Bağlantı İsteklerini Nasıl Maskeleyer?

Jigsaw, uygulamaların ve tarayıcıların, gerçek ECH’yi desteklemeyen sitelere rastgeleleştirilmiş, sahte ECH uzantıları göndermesi gerektiğini, özellikle de “yalnızca belirli bağlantıların ECH ile korunuyor olarak ortaya çıkmasını” önlemek için bunu yapmaları gerektiğini açıkladı. Sonuç olarak, hedef sitenin ECH’yi benimseyip benimsemediğine bakılmaksızın, her bağlantı isteği dışarıdan bakıldığında aynı görünür.

Android 17’de ECH GREASE’in Varsayılan Olarak Etkinleştirilmesi

Jigsaw, Android 17 ile birlikte “ECH GREASE’in varsayılan olarak etkinleştirileceğini” doğruladı; bu da kullanıcıların, metadata profillemesine karşı bu temel koruma katmanını elde etmek için herhangi bir ayarı değiştirmesine gerek kalmayacağı anlamına geliyor. Mevcut olduğu yerlerde tam ECH desteğiyle birleştirildiğinde, bu, Android’in daha önce sunduğundan daha tutarlı bir gizlilik tabanı oluşturuyor.

Tüm bunlar teknik ayrıntının ötesinde neden önemli? Alan adı düzeyindeki metadata, çevrimiçi gözetim bulmacasının, gerçek sayfa içeriği şifreli kalsa bile davranışsal profiller oluşturmak için kullanılabilen, sessizce en gözden kaçan parçalarından biri hâline geldi. Alan adı gizlemeyi, bireysel uygulamalara veya tarayıcılara bırakmak yerine doğrudan işletim sisteminin içine yerleştirerek Google, Android 17 çalıştıran herkes için varsayılan gizlilik seviyesini fiilen yükseltiyor; üstelik kullanıcıların ECH’nin ne olduğunu anlamasını bile gerektirmeden.

SSS

Android 17’de Encrypted ClientHello (ECH) nedir?

ECH, Android 17’de tanıtılan ve bağlantı başlatma sırasında web sitesi alan adlarını şifreleyerek bunları ağ operatörlerinden ve dinleyicilerden gizleyen bir gizlilik standardıdır.

HTTPS, alan adı gizliliğimi korumak için neden yetersiz?

HTTPS, aktarım hâlindeki veriyi şifreler ancak web sitesi alan adlarını gizlemez; bu alan adları ağ operatörleri tarafından görülebilir ve kullanıcı profillemesi için kullanılabilir.

ECH GREASE kullanıcı gizliliğini nasıl artırır?

ECH GREASE, ECH’yi desteklemeyen sitelere rastgele sahte ECH göndererek tüm bağlantı isteklerinin bağlantı metadatasına dayalı profillemeyi önlemek için aynı görünmesini sağlar.

ECH tüm web siteleri ve uygulamalarda otomatik olarak çalışır mı?

ECH, standardı desteklemek için web siteleri ve uygulamalar gerektirir; benimseme olmadan kullanıcılar tam koruma elde edemez.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Android 17’de Encrypted ClientHello (ECH) nedir?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ECH, Android 17’de tanıtılan ve bağlantı başlatma sırasında web sitesi alan adlarını şifreleyerek bunları ağ operatörlerinden ve dinleyicilerden gizleyen bir gizlilik standardıdır.”}},{“@type”:”Question”,”name”:”HTTPS, alan adı gizliliğimi korumak için neden yetersiz?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”HTTPS, aktarım hâlindeki veriyi şifreler ancak web sitesi alan adlarını gizlemez; bu alan adları ağ operatörleri tarafından görülebilir ve kullanıcı profillemesi için kullanılabilir.”}},{“@type”:”Question”,”name”:”ECH GREASE kullanıcı gizliliğini nasıl artırır?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ECH GREASE, ECH’yi desteklemeyen sitelere rastgele sahte ECH göndererek tüm bağlantı isteklerinin bağlantı metadatasına dayalı profillemeyi önlemek için aynı görünmesini sağlar.”}},{“@type”:”Question”,”name”:”ECH tüm web siteleri ve uygulamalarda otomatik olarak çalışır mı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ECH, standardı desteklemek için web siteleri ve uygulamalar gerektirir; benimseme olmadan kullanıcılar tam koruma elde edemez.”}}]}

Yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiş makale.

Satoshi Voice
Bu makale yapay zeka desteği ile üretilmiş ve doğruluk ve kaliteyi sağlamak için gazeteci ekibimiz tarafından gözden geçirilmiştir.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST