Din mobiloperatör har hittills kunnat se vilka webbplatser du öppnar, trots HTTPS. Android 17 stänger den luckan för första gången.
Google presenterade förra veckan fyra nya nätverksskyddsfunktioner i Android 17. Den viktigaste heter Encrypted Client Hello (ECH) och krypterar den lilla bit av trafiken som tidigare avslöjade vilken sajt du var på väg till, enligt Googles säkerhetsblogg.
Problemet har funnits sedan HTTPS blev standard. Själva innehållet på sidan är krypterat, men webbläsaren måste ändå berätta för servern vilken sajt den vill nå. Den första hälsningen, det så kallade ”client hello”-paketet, skickades i klartext. Det räckte för att en operatör, en offentlig wifi-router eller någon annan mellan dig och sajten skulle kunna logga varje domän du besökte, skriver Cybernews.
Så fungerar den nya krypteringen
Med ECH krypteras domännamnet med en nyckel som bara målservern kan låsa upp. För en utomstående ser trafiken bara ut som en anonym anslutning till ett större nät, rapporterar Android Authority. Google har byggt stödet direkt i operativsystemet, vilket innebär att skyddet gäller alla appar som använder systemets nätverksfunktioner, inte bara webbläsaren.
Det finns dock en teknisk begränsning: sajten i andra änden måste själv ha aktiverat ECH. Om servern inte stödjer standarden faller anslutningen tillbaka till den gamla oskyddade metoden.
Tre andra skydd följer med
Vid sidan av ECH lanserar Google tre kompletterande funktioner. Local Network Protection tvingar appar att be om tillstånd innan de får skanna eller ansluta till andra enheter på ditt hemnätverk, som smart-tv, kameror och spelkonsoler. Tidigare kunde en app kartlägga hela nätverket i tysthet och profilera hushållet.
Certificate Transparency slås på som standard. Funktionen kräver att alla SSL-certifikat loggas i ett offentligt register, vilket gör det avsevärt svårare för angripare att smyga in falska certifikat och avlyssna trafik. Signalerna når användaren först när något är fel, men grundskyddet ligger nu i botten på varje anslutning.
Den fjärde nyheten är riktad mot en välkänd bedrägerimetod. Kriminella använder så kallade SMS-blasters, portabla falska basstationer som tvingar telefoner att koppla ned från 4G och 5G till gammal 2G-teknik för att kunna skicka nätfiske-sms direkt till luren. Android 17 låter operatörer stänga av 2G som standard för sina kunder, så att telefonen aldrig faller tillbaka till den sårbara tekniken.
Vilka telefoner får det
Funktionerna följer med Android 17, som Google släppte till Pixel-modellerna den 27 augusti 2026. Övriga tillverkare rullar ut uppdateringen i egen takt, och en genomgång från 9to5Google visar att de mest omfattande skydden aktiveras utan att användaren behöver ändra något själv. En komplett översikt över vilka telefoner som får Android 17 har publicerats separat.
För svenska mobilanvändare betyder ECH i praktiken att stora operatörer som Telia, Tele2 och Telenor inte längre får någon rå lista över besökta domäner från trafiken på deras nät, förutsatt att både telefonen kör Android 17 och sajten har aktiverat ECH på sin sida.