Notebookcheck Logo

Android 17 masque les sites que vous consultez, mais pas dans toutes les applications

Une main tient un smartphone Android sur lequel s'affiche une application de cartographie.
ⓘ Dennis Leinarts / Pexels
Le protocole « Client Hello » chiffré masque le nom du site de destination, à condition que le DNS privé soit activé et que le destinataire le prenne en charge.
Google met en avant quatre mesures de protection du réseau dans Android 17. La plus importante, « Encrypted Client Hello », masque les sites web et les applications que vous ouvrez à votre opérateur. La documentation destinée aux développeurs de Google indique qu’elle ne s’active que pour les applications conçues selon le nouveau niveau d’API et qu’elle ne sert à rien sans DNS chiffré.

Google a publié jeudi un article concernant quatre mesures de protection réseau dans Android 17. Aucune d’entre elles n’est nouvelle. Ces quatre mesures étaient déjà intégrées à Android 17 dès le mois de juin, et c’est la première fois que Google les explique aux utilisateurs lambda. La mise à jour commence seulement à être déployée à grande échelle sur les téléphones, et Motorola a confirmé qu’elle concernait plus de 50 modèles. Cependant, si vous consultez la documentation destinée aux développeurs de Google, vous constaterez que ces mesures de protection ne s’appliquent pas à tout le monde.

Ce qui reste visible même via HTTPS

Le protocole HTTPS chiffre le contenu d’une connexion. Le nom de la destination circule toutefois en clair pendant la phase d’établissement de la connexion, dans un champ appelé « Server Name Indication ». Toute personne surveillant le trafic peut s’en servir pour établir un profil ou rédiger un message frauduleux convaincant. Le protocole « Encrypted Client Hello » (ECH) chiffrera ce champ. Tout ce qu’un observateur pourra conserver, c’est l’adresse IP. Dans le cas d’un grand fournisseur disposant de centaines de sites derrière une seule adresse, cela ne révèle que très peu d’informations. En revanche, pour un petit serveur disposant de sa propre adresse, cela reste significatif.

L’ECH ne s’applique qu’aux applications nouvellement développées

L’article de blog de Google donne l’impression que la question est réglée. La documentation destinée aux développeurs est plus précise. Elle indique que l’ECH est activé pour les applications ciblant Android 17 et le niveau d’API 37. Une application encore conçue pour Android 16 ne bénéficie d’aucun chiffrement sur un téléphone Android 17.

L’application a également besoin d’une bibliothèque réseau compatible avec ECH. OkHttp 5.5.0 intègre cette prise en charge, mais les développeurs doivent l’activer manuellement. La page ECH de Google destinée aux développeurs indique quant à elle que la prise en charge dans OkHttp n’est pas encore disponible. Un VPN ne constitue pas non plus une alternative fiable, comme l’a montré notre analyse des applications VPN gratuites pour Android.

DNS chiffré ou rien

ECH masque le nom d’hôte au sein de la poignée de main TLS. La même adresse figure toujours dans la requête DNS que votre téléphone utilise pour trouver l’adresse IP correspondante. Si cette requête s’effectue en clair, votre fournisseur d’accès peut la lire et l’avantage disparaît. Sur les téléphones Pixel, l’option se trouve dans Paramètres, Réseau et Internet, DNS privé. Sur les téléphones Samsung, elle se trouve dans Connexions, Plus de paramètres de connexion, DNS privé. L’autre extrémité doit également prendre en charge ECH. Google ne précise pas combien de sites le font déjà, mais indique simplement qu’il collabore avec le secteur pour accélérer son adoption.

Réseau domestique et certificats : même problème

Jusqu’à présent, n’importe quelle application pouvait discrètement analyser votre réseau Wi-Fi à la recherche d’appareils, de la télévision à la caméra de sécurité. Android 17 exige une nouvelle autorisation pour cela. D’après la documentation, cette mesure ne concerne à nouveau que les applications destinées à Android 17 ; les plus anciennes continuent donc à effectuer des analyses. La transparence des certificats, qui permet de repérer les certificats falsifiés, suit le même schéma. Il est en tout cas recommandé de vérifier votre propre réseau, car les routeurs restent une cible fréquente.

L’astuce 2G, et qui peut y mettre un terme

Le quatrième point vise les « SMS blasters ». Il s’agit de stations de base mobiles qui forcent les téléphones à proximité à quitter le réseau LTE ou 5G pour basculer sur l’ancien réseau 2G, où les filtres anti-spam ne s’appliquent plus et où le message frauduleux s’affiche directement à l’écran. Google estime le coût du matériel à environ 3 000 dollars américains. À Toronto, ces appareils étaient transportés à travers la ville à bord de véhicules ; à Londres, les malfaiteurs les transportaient dans des valises à travers les stations de métro. Une option permettant de désactiver la 2G existe depuis Android 12. La nouveauté réside dans le fait que les opérateurs peuvent désormais désactiver eux-mêmes la 2G pour leurs clients. Google ne cite pas un seul opérateur qui le fasse. Quoi qu’il en soit, le choix ne vous appartient pas.

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 08 > Android 17 masque les sites que vous consultez, mais pas dans toutes les applications
Steffen Zahn, 2026-08-28 (Update: 2026-08-28)