Android 17 umí skrýt jméno navštíveného webu, server k tomu ale musí zveřejnit klíč
Google zapnul v Androidu 17 podporu Encrypted Client Hello. Provozovatel sítě díky ní neuvidí, na kterou doménu se telefon připojuje. Platí to ale jen u serverů, které si k tomu zveřejnily klíč, a jen když má telefon šifrované DNS.

Otevřete na telefonu web přes HTTPS a obsah stránky nikdo cizí nepřečte. Jméno serveru ale ano. Hned v první zprávě spojení, které se říká ClientHello, posílá zařízení pole Server Name Indication, a v něm stojí doména nezašifrovaně. Server ho potřebuje, aby poznal, který z hostovaných webů má vydat – a přečte si ho každý, kdo je na trase. Poskytovatel připojení, správce firemní sítě i majitel Wi-Fi v kavárně tak vidí seznam domén, které jste navštívili, i když neví, co jste na nich dělali.
V oznámení z 27. srpna 2026 to Bram Bonné a Shuaibo Huang z Googlu popisují jako metadata, ze kterých se dá stavět profil uživatele a která se dají použít k cíleným podvodům. Android 17 proti tomu nasazuje Encrypted Client Hello, zkráceně ECH.
Vnější jméno místo skutečného
ECH rozdělí úvodní zprávu na dvě části. Vnější nese jen neškodné údaje a společné jméno, které u téhož poskytovatele sdílí spousta webů. Vnitřní část se skutečnou doménou je zašifrovaná veřejným klíčem, který si server předem zveřejní v DNS. Cloudflare, kde je ECH zatím v režimu beta a musí se u webu zapnout, zvolil za to vnější jméno doménu cloudflare-ech.com. Kdo provoz sleduje, pozná tedy z takového spojení jediné: že jde o web na Cloudflare, ne o který web jde.
Postup popisuje RFC 9849, které vyšlo v březnu 2026 jako navrhovaný standard IETF. Napsali ho E. Rescorla, K. Oku z Fastly, N. Sullivan a C. A. Wood z Applu.
Skrytá doména sama o sobě nestačí
Autoři RFC píšou rovnou v úvodu, že ECH k utajení cíle nestačí. Doména se dá vyčíst i odjinud – z nešifrovaných dotazů do DNS a z IP adresy serveru. Google proto novinku váže na privátní DNS, tedy na šifrované překlady jmen, které si uživatel v Androidu zapíná v nastavení sítě.
Zůstává druhá půlka problému. Adresa serveru je vidět pořád, takže se ochrana opírá o to, kolik různých webů za jednou adresou stojí. Vývojáři knihovny OkHttp to v poznámkách k vydání shrnuli tak, že ECH pomáhá nejvíc u webů na velkých sítích pro doručování obsahu, protože tam z IP adresy konkrétní web neplyne. U webu na vlastním serveru s vlastní adresou je situace opačná.
Aplikace si to musí zapnout samy
Dokumentace Androidu uvádí, že od verze 17 (API 37) je ECH podporované ve výchozím stavu. To platí pro systém, ne pro aplikace: ty jdou do sítě přes vlastní knihovnu a záleží na ní. OkHttp 5.5.0 vyšel 16. srpna 2026 a ECH v něm je jako volba, kterou musí vývojář výslovně zapnout. Autoři u toho upozorňují, že se kvůli ECH museli naučit stahovat záznamy HTTPS z DNS, a že při použití systémového resolveru Androidu je přínos pryč – ty dotazy totiž ve výchozím stavu šifrované nejsou.
Zdroje Googlu si v tomhle bodě protiřečí. Blog z 27. srpna radí vývojářům povýšit právě na OkHttp 5.5.0 a ECH zapnout, kdežto příručka pro vývojáře u téže věci píše, že podpora v OkHttpu a v HttpEngine teprve přijde. Vydání knihovny je přitom o jedenáct dní starší než ten blog.
Tři další změny v síti
ECH je jedna ze čtyř novinek, které Google v oznámení jmenuje. Aplikace si nově musí říct o svolení, než prohledá domácí síť a zjistí, jaká další zařízení jsou k ní připojená. Certificate Transparency, tedy požadavek, aby byl každý certifikát zapsaný ve veřejném seznamu, je nově zapnutá ve výchozím stavu.
Čtvrtá změna míří na falešné vysílače, kterým se říká SMS blastery. Přinutí okolní telefony spadnout z LTE nebo 5G na starou síť 2G a pak jim pošlou podvodnou zprávu mimo dosah filtrů operátora; cena hardwaru klesla podle Googlu až na 3 000 dolarů. Android 12 dal uživatelům přepínač, kterým 2G vypnou ručně. Android 17 přidal cestu, jak to za své zákazníky udělá sám operátor, pokud se zapojí.
Co z toho má běžný uživatel
Nejde o funkci, kterou by šlo někde zaškrtnout a hned poznat. Aby se doména schovala, musí se sejít tři věci naráz: telefon s Androidem 17, zapnuté šifrované DNS a server, který má ECH nasazené a klíč zveřejněný. Do té doby zůstává vidět všechno jako dosud.
Sítě, které se dnes řídí podle jména v úvodu spojení, tím ale o svůj hlavní záchytný bod přicházejí. Kde se filtruje nebo blokuje podle SNI, přestane to u takového spojení fungovat; blokace vedené přes DNS a přes IP adresy zasažené nejsou. Google o Androidu 17 píše, že je první velký mobilní systém se širokou podporou ECH.