Notebookcheck Logo

Android 17 verbergt de websites die u bezoekt, maar niet in elke app

Een hand houdt een Android-smartphone vast waarop een kaart-app te zien is.
ⓘ Dennis Leinarts / Pexels
Encrypted Client Hello verbergt de naam van de doelsite, mits Private DNS is ingeschakeld en de andere partij dit ondersteunt.
Google promoot vier netwerkbeveiligingsmaatregelen in Android 17. De belangrijkste daarvan, ‘Encrypted Client Hello’, verbergt de websites en apps die u opent voor uw provider. Uit de eigen ontwikkelaarsdocumentatie van Google blijkt dat deze functie alleen in werking treedt bij apps die zijn gebouwd op basis van het nieuwe API-niveau, en dat deze zonder versleutelde DNS helemaal niets doet.

Google heeft donderdag een bericht gepubliceerd over vier netwerkbeveiligingsmaatregelen in Android 17. Geen van deze maatregelen is nieuw. Alle vier werden al in juni met Android 17 meegeleverd, en dit is de eerste keer dat Google ze aan gewone gebruikers uitlegt. De update bereikt nu pas op grote schaal de telefoons, en Motorola heeft bevestigd dat deze voor meer dan 50 modellen beschikbaar is. Leest u echter de eigen ontwikkelaarsdocumentatie van Google, dan blijkt dat de beveiligingsmaatregelen niet voor iedereen gelden.

Wat zelfs via HTTPS zichtbaar blijft

HTTPS versleutelt de inhoud van een verbinding. De naam van de bestemming wordt tijdens de handshake echter nog steeds onversleuteld verzonden, in een veld dat „Server Name Indication“ wordt genoemd. Iedereen die het verkeer in de gaten houdt, kan hieruit een profiel opstellen of een overtuigend frauduleus bericht opstellen. Encrypted Client Hello, of ECH, versleutelt dat veld. Het enige wat een waarnemer overhoudt, is het IP-adres. Bij een grote provider met honderden sites achter één adres, levert dat zeer weinig informatie op. Bij een kleine server met een eigen adres is dat nog steeds het geval.

ECH is alleen van toepassing op nieuw ontwikkelde apps

In de blogpost van Google lijkt de kwestie al geregeld. De documentatie voor ontwikkelaars is echter preciezer. Daarin staat dat ECH is ingeschakeld voor apps die zijn bedoeld voor Android 17 en API-niveau 37. Een app die nog is gebouwd voor Android 16 krijgt op een Android 17-telefoon helemaal geen versleuteling.

De app heeft bovendien een netwerkbibliotheek nodig die ECH ondersteunt. OkHttp 5.5.0 wordt geleverd met ondersteuning, hoewel ontwikkelaars deze als optie zelf moeten inschakelen. Op de eigen ECH-pagina van Google voor ontwikkelaars staat ondertussen nog steeds dat ondersteuning in OkHttp nog op zich laat wachten. Een VPN is evenmin een betrouwbaar alternatief, zoals uit ons onderzoek naar gratis VPN-apps voor Android is gebleken.

Versleutelde DNS of niets

ECH verbergt de hostnaam binnen de TLS-handshake. Hetzelfde adres staat nog steeds in de DNS-opzoeking die uw telefoon gebruikt om het bijbehorende IP-adres te vinden. Mocht die opzoeking onversleuteld plaatsvinden, dan kan uw provider het adres daar lezen en is het voordeel tenietgedaan. Op Pixel-telefoons vindt u de schakelaar onder Instellingen, Netwerk en internet, Privé-DNS. Op Samsung-telefoons staat deze onder Verbindingen, Meer verbindingsinstellingen, Privé-DNS. Ook de andere partij moet ECH ondersteunen. Google geeft niet aan hoeveel websites dit al doen, maar vermeldt alleen dat het samenwerkt met de sector om de invoering te versnellen.

Thuisnetwerk en certificaten: hetzelfde probleem

Tot nu toe kon elke app stilletjes uw wifi-netwerk scannen op apparaten, van de televisie tot de beveiligingscamera. Android 17 vereist daarvoor een nieuwe toestemming. Volgens de documentatie geldt dit opnieuw alleen voor apps die gericht zijn op Android 17, dus oudere apps blijven gewoon scannen. Certificate Transparency, waarmee vervalste certificaten worden opgespoord, volgt hetzelfde patroon. Het is in ieder geval de moeite waard om uw eigen netwerk eens onder de loep te nemen, aangezien routers nog steeds een veelvoorkomend doelwit zijn.

De 2G-truc, en wie kan dit stoppen

Het vierde punt richt zich op SMS-blaster-apparaten. Dit zijn draagbare zendmasten die telefoons in de buurt dwingen om van LTE of 5G over te schakelen naar het oude 2G-netwerk, waar spamfilters niet langer van toepassing zijn en het frauduleuze bericht direct op het scherm verschijnt. Google schat de kosten van de hardware op ongeveer 3.000 Amerikaanse dollar. In Toronto werden de apparaten in voertuigen door de stad gereden; in Londen droegen daders ze in koffers door metrostations. Sinds Android 12 bestaat er een schakelaar om 2G uit te schakelen. Nieuw is dat providers nu zelf 2G voor hun klanten kunnen uitschakelen. Google noemt echter geen enkele provider die dit daadwerkelijk doet. Hoe dan ook, de keuze ligt niet bij u.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 08 > Android 17 verbergt de websites die u bezoekt, maar niet in elke app
Steffen Zahn, 2026-08-28 (Update: 2026-08-28)