امنیت اندروید ۱۷؛ مقابله گوگل با جاسوسی وب، ردیابی وایفای و بدافزارهای پیامکی
گوگل در اندروید ۱۷ با قابلیتهای امنیتی نظیر ECH، شفافیت گواهینامهها و محدودسازی ۲G، راه نفوذ مهاجمان و ردیابی کاربران در شبکههای وایفای و وب را مسدود میکند.
گوگل از مجموعهای جامع از بهروزرسانیهای امنیتی در لایه شبکه برای اندروید ۱۷ (Android 17) رونمایی کرد. هدف اصلی این تغییرات، بستن راههای نفوذ، ردیابی ترافیک و جاسوسی اپراتورها، هکرها و کلاهبرداران اینترنتی از فعالیت کاربران در گوشیهای هوشمند است.
خلأ بزرگ پروتکل HTTPS چگونه در اندروید ۱۷ برطرف میشود؟
حتی زمانی که اتصال شما به یک وبسایت یا اپلیکیشن از طریق پروتکل رمزنگاریشده HTTPS برقرار باشد، نام دامنه (Domain) وبسایتی که مشاهده میکنید همچنان برای اپراتورهای شبکه و افراد حاضر در مسیر ارتباطی (Eavesdroppers) قابل مشاهده است.
به گفته برام بونه (مهندس نرمافزار گوگل) و شوآیبو هوانگ (مدیر محصول گوگل):
«این دادههای رمزنگارینشده میتوانند برای ساخت پروفایل رفتاری کاربران یا در سناریوهای مخرب، برای اجرای حملات فیشینگ هدفمند و کلاهبرداریهای سایبری مورد سوءاستفاده قرار گیرند.»
اندروید ۱۷ با پیادهسازی و پشتیبانی از استاندارد Encrypted Client Hello (ECH) این رخنه حریم خصوصی را مسدود میکند. پروتکل ECH در کنار DNS خصوصی (Private DNS) عمل کرده و مقصد نهایی ترافیک کاربر را از دید ناظران خارجی کاملاً پنهان نگه میدارد.
سازوکار پروتکل ECH و ارسال درخواستهای GREASE
در فناوری ECH، نام دامنه با کلیدی رمزنگاری میشود که تنها سرور مقصد قادر به رمزگشایی آن است. با توجه به اینکه پشتیبانی از ECH هنوز در تمام وبسرورها فراگیر نشده است، اپلیکیشنها و مرورگرها یک نسخه بدلی و پوششی رمزنگاریشده موسوم به GREASE را ارسال میکنند. این کار باعث میشود ناظران خارجی حتی از روی الگوی اتصال نتوانند تشخیص دهند کدام ترافیک محافظتشده است.
طبق اعلام گوگل، اندروید نخستین سیستمعامل موبایلی بزرگی است که پشتیبانی گسترده از ECH را ارائه میدهد. گوگل در حال حاضر با بخش امنیت اینترنت خود یعنی Jigsaw و توسعهدهندگان اپلیکیشنها همکاری میکند تا این استاندارد هرچه سریعتر فراگیر شود.
نیک سالیوان، یکی از نویسندگان استاندارد ECH و بنیانگذار شرکت Cryptography Consulting، در این باره میگوید:
«پشتیبانی اندروید از ECH گامی بزرگ در جهت بستن یکی از بزرگترین شکافهای ساختاری باقیمانده در حریم خصوصی اینترنت است.»
در اپلیکیشنهایی که برای اندروید ۱۷ توسعه داده میشوند، استاندارد ECH بهصورت پیشفرض فعال خواهد بود؛ مشروط بر اینکه برنامه از کتابخانههای شبکهای بهروز مانند نسخههای جدید OkHttp، WebView یا HttpEngine استفاده کند.
نتایج آزمایش جهانی واحد Jigsaw
اعمال چنین تغییری روی میلیاردها دستگاه، نیازمند آزمونهای گسترده بود که توسط واحد Jigsaw گوگل انجام شد:
- آزمایش اول: ارسال درخواستهای GREASE به ۱۰,۰۰۰ دامنه برتر جهان؛ نرخ پایداری اتصالات در مقایسه با استاندارد معمولی TLS بدون افت حفظ شد.
- آزمایش دوم: ارزیابی ترافیک در ۲۰۲ کشور و ۷۴۰ ارائهدهنده خدمات اینترنتی (ISP) – شامل شبکههای دارای فیلترینگ شدید مانند چین و روسیه؛ نتایج نشان داد میزان تداخل تقریباً نزدیک به صفر بوده است.
۳ لایه محافظتی دیگر در امنیت اندروید ۱۷
علاوه بر استاندارد ECH، گوگل سه سازوکار امنیتی مهم دیگر را نیز معرفی کرده است:
۱. محافظت از شبکه محلی (Local Network Protection)
در این قابلیت، اپلیکیشنها برای اسکن یا اتصال به سایر دستگاههای موجود در شبکه وایفای خانگی شما (مانند تلویزیونهای هوشمند، دوربینهای مداربسته و کنسولهای بازی) ملزم به اخذ مجوز صریح از کاربر هستند. این ویژگی مانع از پروفایلسازی برنامهها از سبک زندگی و دستگاههای خانه شما میشود.
۲. شفافیت گواهینامهها (Certificate Transparency)
قابلیت Certificate Transparency بهصورت پیشفرض فعال خواهد بود. این سازوکار تمامی گواهیهای دیجیتال را در یک گزارش عمومی ثبت میکند تا احتمال استفاده از گواهیهای جعلی (Fake Certificates) برای شنود اطلاعات به حداقل برسد.
۳. غیرفعالسازی شبکه منسوخ 2G برای مقابله با SMS Blasterها
اپراتورهای موبایل همکار میتوانند قابلیت ارتباط با شبکه 2G را بدون نیاز به اقدام کاربر غیرفعال کنند. این قابلیت، خطرات ناشی از SMS Blasterها (دکلهای جعلی تلفن همراه که گوشی را مجبور به سوئیچ به نسلهای قدیمی و آسیبپذیر میکنند تا پیامکهای فیشینگ و دور زننده فیلترهای ضداسپم ارسال کنند) را مسدود میکند.