Android 17 — a próxima versão do sistema operativo introduz suporte a Encrypted Client Hello (ECH), uma funcionalidade que torna invisível para intermediários o nome de domínio das páginas que visita, mas que não resolve a exposição do seu endereço IP nem elimina por completo a necessidade de um VPN.
- Flash resumo: ECH encripta o campo SNI do TLS para esconder domínios; contudo, o IP permanece exposto e a adopção nos servidores vai demorar.
O que o ECH altera no seu tráfego
O ECH actua sobre a mensagem "Client Hello" do protocolo TLS, encapsulando o campo Server Name Indication (SNI) para que intermediários — como o fornecedor de acesso à internet ou pontos de acesso Wi‑Fi — deixem de ver facilmente quais domínios está a visitar.
A especificação foi formalizada como RFC 9849 e inclui um mecanismo chamado ECH GREASE, que envia valores aleatórios para dificultar a identificação do tráfego protegido. Testes em 10 000 domínios indicaram que não houve redução mensurável nas taxas de sucesso de ligação.
ECH só protege o nome de domínio quando tanto o navegador como o servidor suportam a funcionalidade; enquanto isso não for massivo, muitos sites continuarão a expor o seu destino durante a ligação TLS.
O que o ECH não tapa — e onde entra um VPN
O ECH não oculta o seu endereço IP. O seu fornecedor de acesso continua a ver o IP dos servidores com que o dispositivo comunica, o que permite categorização de serviços (por exemplo, um IP ligado a uma plataforma de streaming) e a construção de perfis de uso a partir de padrões de ligação.
Um serviço de VPN estabelece um túnel encriptado até um servidor intermédio e faz com que todo o tráfego saia desse servidor, ocultando ao ISP quais sites específicos visita. Soluções comerciais mencionadas no mercado incluem protocolos como NordLynx (baseado em WireGuard) e infra‑estruturas com milhares de servidores globais, usadas para mitigar a exposição do IP.
O que acha? Considera que a protecção do SNI é suficiente para a sua privacidade online ou acha que um VPN continua a ser imprescindível? Para acompanhar mais análises sobre tecnologia e privacidade, aceda à nossa editoria.
Perguntas Frequentes
O que é exatamente o ECH e como o Android 17 o integra?
O ECH, integrado no Android 17, é a funcionalidade que encripta o campo Server Name Indication (SNI) da etapa inicial do TLS, segundo a especificação RFC 9849. A implementação inclui ECH GREASE para simular valores aleatórios e foi testada em 10 000 domínios, sem impacto mensurável nas ligações.
Quando é que o Android 17 passará a proteger o SNI no meu telemóvel?
O suporte ao ECH surge com a distribuição do Android 17; isto significa que o seu dispositivo terá a funcionalidade assim que receber essa actualização. A protecção efectiva depende também de o navegador e os servidores remotos suportarem ECH, pelo que a protecção completa só ocorre quando ambos os lados estiverem preparados.
O ECH faz com que o meu ISP deixe de saber que sites visito?
O ECH reduz a capacidade do ISP de ler o domínio através do SNI ao encriptar essa informação, mas não elimina todas as formas de observação. O ISP continua a ver o endereço IP com que se liga, o que permite inferir serviços associados a certos IPs, pelo que a invisibilidade total não é garantida apenas com ECH.
Como é que um VPN complementa o ECH no Android 17?
Um VPN complementa o ECH ao ocultar o seu endereço IP do ISP: o tráfego sai do seu dispositivo para um servidor VPN e daí para os destinos, o que impede que o ISP relacione IPs de serviço com o seu ponto de acesso. Em conjunto, ECH e um VPN tratam respectivamente do SNI e do IP.
Quais são alguns dados concretos sobre soluções de VPN referenciadas no mercado?
Uma das soluções comerciais mais divulgadas utiliza o protocolo NordLynx (baseado em WireGuard) e afirma operar mais de 7 000 servidores em 118 países, com até 10 dispositivos simultâneos por conta. Planos promocionais e garantias, como 30 dias de reembolso, são também oferta comum entre operadores.
Mariana Sousa