Notebookcheck Logo

Android 17 oculta los sitios web que visita, pero no en todas las aplicaciones

Una mano sostiene un smartphone Android en el que se ve una aplicación de mapas.
ⓘ Dennis Leinarts / Pexels
El protocolo «Client Hello» cifrado oculta el nombre del sitio de destino, siempre que el DNS privado esté activado y el destinatario lo admita.
Google está promoviendo cuatro medidas de protección de red en Android 17. La más importante, «Encrypted Client Hello», oculta a su operador los sitios web y las aplicaciones que abre. La propia documentación para desarrolladores de Google indica que solo se activa en aplicaciones creadas con el nuevo nivel de API y que, sin DNS cifrado, no tiene ningún efecto.

Google publicó el jueves una entrada sobre cuatro medidas de protección de red en Android 17. Ninguna de ellas es nueva. Las cuatro se incluyeron con Android 17 ya en junio, y esta es la primera vez que Google las explica a los usuarios en general. La actualización está llegando ahora a un gran número de teléfonos, y Motorola ha confirmado que más de 50 modelos la recibirán. Sin embargo, si lee la propia documentación para desarrolladores de Google, verá que estas medidas de protección no se aplican a todo el mundo.

Lo que permanece visible incluso a través de HTTPS

HTTPS cifra el contenido de una conexión. El nombre del destino sigue transmitiéndose sin cifrar durante el protocolo de establecimiento de conexión, en un campo denominado «Server Name Indication». Cualquier persona que supervise el tráfico puede elaborar un perfil a partir de él o crear un mensaje fraudulento convincente. El protocolo «Encrypted Client Hello» (ECH) cifra ese campo. Lo único que queda en poder de un observador es la dirección IP. En el caso de un gran proveedor con cientos de sitios web detrás de una misma dirección, eso revela muy poca información. En un servidor pequeño con una dirección propia, sigue revelando información.

ECH solo se aplica a las aplicaciones de nueva creación

La entrada del blog de Google da a entender que el asunto está zanjado. La documentación para desarrolladores es más precisa. En ella se indica que ECH está activado para las aplicaciones destinadas a Android 17 y al nivel de API 37. Una aplicación que aún se haya desarrollado para Android 16 no contará con ningún tipo de cifrado en un teléfono con Android 17.

La aplicación también necesita una biblioteca de red compatible con ECH. OkHttp 5.5.0 incluye compatibilidad, aunque es una opción que los desarrolladores deben activar. Por su parte, la propia página de Google sobre ECH para desarrolladores sigue indicando que la compatibilidad en OkHttp aún no está disponible. Una VPN tampoco es un sustituto fiable, tal y como demostró nuestro análisis de las aplicaciones VPN gratuitas para Android.

DNS cifrado o nada

ECH oculta el nombre de host dentro del protocolo de enlace TLS. La misma dirección sigue apareciendo en la consulta DNS que utiliza su teléfono para encontrar la IP correspondiente. Si dicha consulta se realiza sin cifrar, su proveedor la lee allí y la ventaja desaparece. En los teléfonos Pixel, la opción se encuentra en «Ajustes», «Red e Internet», «DNS privado». En los teléfonos Samsung, se encuentra en «Conexiones», «Más ajustes de conexión», «DNS privado». El otro extremo también debe ser compatible con ECH. Google no especifica cuántos sitios ya lo son, solo que está colaborando con el sector para acelerar su adopción.

Red doméstica y certificados: el mismo inconveniente

Hasta ahora, cualquier aplicación podía escanear discretamente su red Wi-Fi en busca de dispositivos, desde el televisor hasta la cámara de seguridad. Android 17 exige un nuevo permiso para ello. Según la documentación, esto vuelve a afectar únicamente a las aplicaciones destinadas a Android 17, por lo que las más antiguas siguen realizando el escaneo. La Transparencia de Certificados, que permite detectar los certificados falsificados, sigue el mismo patrón. En cualquier caso, merece la pena revisar su propia red, ya que los routers siguen siendo un objetivo habitual.

El truco del 2G, y quién puede detenerlo

El cuarto punto se centra en los «SMS blasters». Se trata de estaciones base portátiles que obligan a los teléfonos cercanos a desconectarse de las redes LTE o 5G y a conectarse a la antigua red 2G, donde los filtros de spam ya no son eficaces y el mensaje fraudulento aparece directamente en la pantalla. Google estima que el coste del hardware ronda los 3.000 dólares estadounidenses. En Toronto, los dispositivos se transportaban por la ciudad en vehículos; en Londres, los infractores los llevaban en maletas por las estaciones de metro. Desde Android 12 existe un interruptor para desactivar la red 2G. La novedad es que ahora los operadores pueden desactivar ellos mismos la red 2G para sus clientes. Google no menciona ni un solo operador que lo haga. En cualquier caso, la decisión no depende de usted.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 08 > Android 17 oculta los sitios web que visita, pero no en todas las aplicaciones
Steffen Zahn, 2026-08-28 (Update: 2026-08-28)