Android 17 (API 37) incorpora soporte de plataforma para Encrypted Client Hello (ECH), que puede ocultar el nombre del dominio durante el inicio de una conexión TLS. ECH solo funciona cuando el dispositivo, la biblioteca de red de la app y el servidor de destino son compatibles con el protocolo.
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What privacy and security features will Android 17 introduce—particularly platform-wide Encrypted Client Hello (ECH), how ECH encrypts websi. Article summary: Android 17 (API level 37) adds broad platform support for Encrypted Client Hello (ECH), plus stronger controls over local-network access and certificate validation. ECH meaningfully reduces hostname exposure, but it is n. Topic tags: general, documentation, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
La novedad de privacidad más importante de Android 17 en materia de redes es la compatibilidad de la plataforma con Encrypted Client Hello (ECH), una extensión de TLS 1.3 que cifra el nombre de host que normalmente queda expuesto al comienzo de una conexión segura. Así, los operadores de redes Wi-Fi, los proveedores de internet y otros observadores pueden tener más dificultades para saber qué servicio está contactando una aplicación. Pero ECH no ofrece anonimato total. 46
Para que la protección sea efectiva, deben cumplirse tres condiciones: el dispositivo debe usar Android 17 o una versión posterior, la aplicación tiene que emplear una biblioteca de red compatible con ECH y el servicio de destino debe haber implementado el protocolo. 25
En una conexión TLS convencional, el cliente envía una extensión llamada Server Name Indication (SNI) con el nombre de host al que quiere conectarse. ECH cifra esa parte sensible del mensaje inicial ClientHello mediante la configuración y las claves que publica el servicio de destino. El servidor puede descifrar la información protegida, mientras que un observador de la red ve un saludo externo en lugar del nombre de host solicitado. 416
La diferencia es relevante porque HTTPS ya cifra el contenido de una sesión web, pero el nombre del servicio puede seguir revelando qué sitio o aplicación está utilizando una persona. ECH busca reducir precisamente esa filtración de metadatos en los destinos compatibles. 56
ECH no cifra todos los elementos de una conexión. Según la posición del observador y las características del tráfico, todavía podrían quedar expuestos:
Por eso, ECH no debe confundirse con una VPN ni con un sistema de anonimato. Google presenta ECH y Private DNS como protecciones complementarias: ECH oculta el nombre de host durante el saludo TLS, mientras que el DNS cifrado ayuda a proteger la consulta independiente que convierte ese nombre en una dirección IP. Ninguna de las dos funciones oculta por sí sola la IP del dispositivo. 612
Android 17 proporciona el soporte del sistema y las API que necesitan las bibliotecas de red para implementar ECH. Entre ellas se incluyen capacidades de DnsResolver para consultar registros DNS de tipo HTTPS que contienen configuraciones de ECH. 4
La protección real depende de estos tres requisitos:
En las aplicaciones orientadas a Android 17 o superior, ECH se utiliza en las conexiones TLS cuando tanto la biblioteca de red como el servidor remoto son compatibles. Si ECH no puede utilizarse, la política de cifrado de dominios configurada por la aplicación determina si la conexión puede continuar o si debe bloquearse. 12
La política de cifrado de dominios de Android no se limita a activar o desactivar ECH. Cuando el cifrado de dominios está habilitado, pero un servidor todavía no admite ECH real, Android puede enviar ECH GREASE. Se trata de una extensión deliberadamente no funcional que imita el aspecto del tráfico ECH.
Su objetivo es mejorar la compatibilidad y dificultar las clasificaciones de tráfico demasiado simples. En otras palabras, los sistemas de la red no deberían poder deducir que un cliente nunca intenta usar ECH solo porque no se estableció una conexión ECH funcional. GREASE no oculta el nombre de host como lo hace un ECH exitoso: es un mecanismo de compatibilidad, no un sustituto de la implementación en el servidor. 1
Si una aplicación desactiva el cifrado de dominios, la documentación de NetworkSecurityPolicy indica que no deben utilizarse ni ECH ni GREASE. La misma API expone varios modos de cifrado de dominios, incluidos los estados habilitado y obligatorio. 1
El soporte de Android 17 no protege automáticamente el tráfico de todas las aplicaciones. Los desarrolladores deben:
Network Security Config de la app o la política equivalente de cifrado de dominios. 15Los operadores de los servidores también deben implementar ECH y publicar la configuración que necesitan los clientes. Esta dependencia del lado del servicio explica por qué el soporte de Android 17 no ocultará de inmediato el nombre de todos los sitios visitados por todas las aplicaciones. 516
Google afirma que trabaja con Jigsaw, empresas del sector, proveedores de servicios y desarrolladores de aplicaciones para ampliar la adopción. El objetivo es que la protección del nombre de host llegue a las aplicaciones mediante infraestructuras de red comunes, en lugar de quedar limitada a navegadores configurados específicamente. 46
Las aplicaciones orientadas a Android 17 o superior deben solicitar el permiso de tiempo de ejecución ACCESS_LOCAL_NETWORK antes de descubrir o conectarse a dispositivos de la red local. El permiso pertenece al grupo existente NEARBY_DEVICES, por lo que quienes ya hayan concedido otro permiso de ese grupo podrían no recibir una segunda solicitud a nivel de grupo. 217
El cambio busca reducir los análisis silenciosos de la red local que podrían facilitar el seguimiento, la creación de huellas digitales del dispositivo o la detección de equipos vulnerables. Las aplicaciones que se conectan legítimamente a dispositivos domésticos inteligentes, receptores de transmisión o cualquier otro equipo de la LAN deben declarar y solicitar este permiso. 1719
Android 17 activa Certificate Transparency (CT) de forma predeterminada para las conexiones TLS. CT ayuda a detectar certificados públicos emitidos de manera incorrecta al exigir que aparezcan en registros públicos y auditables. Las aplicaciones pueden excluirse globalmente o hacerlo para dominios concretos mediante la configuración de seguridad de red. 3
Android 17 también incorpora medidas relacionadas con la débil seguridad de las redes móviles 2G. La función permite que los operadores restrinjan o desactiven por defecto la conectividad 2G cuando exista compatibilidad, lo que reduce la exposición a estaciones base falsas y a ataques conocidos como SMS blaster. El comportamiento exacto depende del operador y del dispositivo. 8
ECH es una mejora relevante porque elimina el nombre de host de una parte clave del saludo TLS cuando el cliente y el servidor son compatibles con el estándar. Sin embargo, no hace invisible la navegación. La configuración DNS, las direcciones IP de destino, los horarios, el tamaño de los paquetes y el volumen del tráfico todavía pueden ofrecer pistas.
Para reforzar la privacidad de los dominios, ECH debería combinarse con DNS cifrado. Si también se necesita ocultar la identificación basada en la dirección IP, hace falta un sistema independiente, como una VPN, un proxy o Tor.
La forma más precisa de resumir el cambio de Android 17 es esta: dificulta que los observadores de la red lean los nombres de los sitios y servicios a los que te conectas, pero deja fuera de la protección de ECH otras capas de metadatos de la conexión.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Android 17 (API 37) incorpora soporte de plataforma para Encrypted Client Hello (ECH), que puede ocultar el nombre del dominio durante el inicio de una conexión TLS.
Android 17 (API 37) incorpora soporte de plataforma para Encrypted Client Hello (ECH), que puede ocultar el nombre del dominio durante el inicio de una conexión TLS. ECH solo funciona cuando el dispositivo, la biblioteca de red de la app y el servidor de destino son compatibles con el protocolo.
La función no oculta por sí sola las direcciones IP, las consultas DNS sin cifrar, los horarios ni el volumen del tráfico; tampoco sustituye a una VPN o a Tor.