Google se está preparando para uno de los cambios de privacidad más significativos que ha llegado a Android en años, y no tiene nada que ver con una nueva función de cámara ni con un rediseño. A partir de la próxima versión principal, las mejoras de cifrado de privacidad de Android 17 ocultarán los dominios reales de los sitios web que las personas visitan a los operadores de red, proveedores de internet y cualquier otra persona que esté observando silenciosamente el tráfico que pasa. El cambio se centra en un nuevo estándar llamado Encrypted ClientHello, o ECH, que Google afirma estar incorporando directamente en el sistema operativo para cerrar una brecha sorprendentemente persistente en la seguridad web cotidiana.
Summary
Puntos clave
- Google añadirá compatibilidad con Encrypted ClientHello (ECH) en Android 17 para ocultar los nombres de dominio de los sitios web durante el inicio mismo de una conexión.
- Incluso en sitios HTTPS, los nombres de dominio son actualmente visibles para los operadores de red y los espías, lo que permite una elaboración detallada de perfiles de usuario.
- ECH codifica el nombre del sitio mediante una clave secreta que solo el sitio web de destino puede desbloquear.
- Una función complementaria llamada ECH GREASE, desarrollada por Jigsaw, se activará de forma predeterminada en Android 17 para enmascarar los metadatos de conexión incluso en sitios que aún no admiten ECH.
- La protección total depende de que los sitios web y las aplicaciones adopten el estándar ECH, algo que Google afirma estar impulsando activamente con socios de la industria.
Android 17 introduce Encrypted ClientHello para una mayor privacidad
Encrypted ClientHello está diseñado para evitar que el primer apretón de manos de una conexión web filtre qué sitio está a punto de visitar alguien. Google confirmó la función en una publicación de blog del 27 de agosto, presentándola como una respuesta directa a la cantidad de metadatos que la navegación moderna aún expone, incluso cuando todo parece seguro en la superficie.
Bram Bonné, ingeniero de software de Google, y Shuaibo Huang, gerente de producto de Android, escribieron que «cuando visitas un sitio web o usas una aplicación, incluso si la conexión está cifrada por HTTPS, los nombres de dominio de los sitios que visitamos siguen siendo visibles para los operadores de red y los espías». Esa sola frase resume por qué existe Encrypted ClientHello en primer lugar. Ambos también advirtieron que este tipo de metadatos sin cifrar «puede utilizarse para crear perfiles de usuario o, en manos de actores maliciosos, aprovecharse para campañas de phishing y estafas dirigidas».
Cómo ECH cifra los nombres de dominio
ECH funciona codificando el nombre del sitio web de destino al principio mismo de una conexión, utilizando una clave secreta que solo el sitio en el extremo receptor puede descifrar. En términos prácticos, eso significa que un operador de red que observa el tráfico ya no obtiene una lectura clara de exactamente qué dominio está contactando un dispositivo, aunque la conexión siga ocurriendo en tiempo real.
Limitaciones de HTTPS para ocultar los nombres de dominio
Hay una idea errónea común que vale la pena aclarar aquí: una dirección que comienza con «https» no significa que una conexión sea completamente privada. HTTPS se basa en Transport Layer Security para cifrar los datos reales que viajan entre un navegador y un servidor web, y hace bien ese trabajo. Lo que no hace es ocultar el propio nombre de dominio, y no ofrece ninguna garantía contra que un sitio malicioso entregue malware o ejecute un esquema de phishing. El icono del candado protege el contenido de una página, no el hecho de que alguien la haya visitado.
Colaboración de Google para acelerar la adopción de ECH
ECH solo funciona si los sitios y las aplicaciones en el otro extremo de una conexión realmente lo admiten, por lo que Google está tratando la adopción como un problema compartido de la industria en lugar de algo que pueda resolver por sí sola dentro de Android. La empresa dijo claramente que «estamos trabajando con líderes de la industria, proveedores de servicios y desarrolladores de aplicaciones para acelerar la adopción de ECH».
Alianzas con la industria y participación de desarrolladores
Ese impulso colaborativo es importante porque la compatibilidad del sistema operativo y la compatibilidad del lado del servidor tienen que llegar juntas para que el beneficio de privacidad se haga visible para los usuarios comunes. El acercamiento de Google a los proveedores de servicios y a los desarrolladores de aplicaciones tiene como objetivo cerrar esa brecha más rápido de lo que cualquiera de las partes podría lograr por sí sola.
Papel de los sitios web y las aplicaciones en la compatibilidad con ECH
Hasta que un sitio web o una aplicación implemente ECH, las conexiones hacia él no obtendrán la protección de ocultación de dominio, sin importar lo actual que esté el software del teléfono. Esta es la salvedad que la propia Google señala, y es un recordatorio de que las mejoras de seguridad de Google Android a nivel de dispositivo aún dependen de la cooperación más arriba en la cadena.
Función ECH GREASE y su papel en la protección de la privacidad
Una segunda pieza del rompecabezas, desarrollada por Jigsaw, aborda un problema más sutil: si solo algunos sitios admiten ECH, entonces la presencia de ECH en sí misma se convierte en una señal que podría utilizarse para destacar ciertas conexiones. La solución es una técnica llamada compatibilidad con la función ECH GREASE, que cubre esa brecha de forma predeterminada.
Cómo ECH GREASE enmascara las solicitudes de conexión
Jigsaw explicó que las aplicaciones y los navegadores deberían enviar extensiones ECH falsas y aleatorias a los sitios que en realidad no admiten la función real, específicamente para evitar «exponer solo ciertas conexiones como protegidas por ECH». El efecto es que cada solicitud de conexión se ve idéntica desde el exterior, haya o no adoptado ECH el sitio de destino.
Activación predeterminada de ECH GREASE en Android 17
Jigsaw confirmó que a partir de Android 17, «ECH GREASE estará habilitado de forma predeterminada», lo que significa que los usuarios no necesitarán cambiar ninguna configuración para obtener esta capa básica de protección contra la elaboración de perfiles mediante metadatos. Combinado con la compatibilidad total con ECH donde exista, esto establece un nivel mínimo de privacidad más uniforme en la experiencia de navegación de lo que Android había ofrecido antes.
¿Por qué todo esto importa más allá del detalle técnico? Los metadatos a nivel de dominio se han convertido silenciosamente en una de las piezas más pasadas por alto del rompecabezas de la vigilancia en línea, útiles para construir perfiles de comportamiento incluso cuando el contenido real de la página permanece cifrado. Al integrar el ocultamiento de dominios directamente en el sistema operativo en lugar de dejarlo en manos de aplicaciones o navegadores individuales, Google está elevando efectivamente el nivel de privacidad predeterminado para cualquiera que ejecute Android 17, sin exigir que los usuarios entiendan siquiera qué es ECH.
Preguntas frecuentes
¿Qué es Encrypted ClientHello (ECH) en Android 17?
ECH es un estándar de privacidad introducido en Android 17 que cifra los nombres de dominio de los sitios web durante el inicio de la conexión para ocultarlos a los operadores de red y a los espías.
¿Por qué HTTPS es insuficiente para proteger la privacidad de mi nombre de dominio?
HTTPS cifra los datos en tránsito pero no oculta los nombres de dominio de los sitios web, que siguen siendo visibles para los operadores de red y pueden utilizarse para elaborar perfiles de usuario.
¿Cómo mejora ECH GREASE la privacidad del usuario?
ECH GREASE envía ECH falsos y aleatorios a los sitios que no lo admiten, haciendo que todas las solicitudes de conexión parezcan uniformes para evitar la elaboración de perfiles basada en los metadatos de conexión.
¿Funciona ECH automáticamente en todos los sitios web y aplicaciones?
ECH requiere que los sitios web y las aplicaciones admitan el estándar; sin adopción, los usuarios no obtendrán protección completa.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué es Encrypted ClientHello (ECH) en Android 17?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ECH es un estándar de privacidad introducido en Android 17 que cifra los nombres de dominio de los sitios web durante el inicio de la conexión para ocultarlos a los operadores de red y a los espías.»}},{«@type»:»Question»,»name»:»¿Por qué HTTPS es insuficiente para proteger la privacidad de mi nombre de dominio?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»HTTPS cifra los datos en tránsito pero no oculta los nombres de dominio de los sitios web, que siguen siendo visibles para los operadores de red y pueden utilizarse para elaborar perfiles de usuario.»}},{«@type»:»Question»,»name»:»¿Cómo mejora ECH GREASE la privacidad del usuario?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ECH GREASE envía ECH falsos y aleatorios a los sitios que no lo admiten, haciendo que todas las solicitudes de conexión parezcan uniformes para evitar la elaboración de perfiles basada en los metadatos de conexión.»}},{«@type»:»Question»,»name»:»¿Funciona ECH automáticamente en todos los sitios web y aplicaciones?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ECH requiere que los sitios web y las aplicaciones admitan el estándar; sin adopción, los usuarios no obtendrán protección completa.»}}]}
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

