Android 17

Android 17 puede ocultar a la red qué webs visitas: qué protege y qué sigue siendo visible

Android 17 prepara cambios para que la red conozca menos detalles cuando abres una web. El objetivo es reducir la exposición del nombre del dominio durante el establecimiento de la conexión, no borrar todas las señales que deja la navegación.

La protección combina Encrypted Client Hello, conocido como ECH, con el DNS privado. Cuando se dan las condiciones necesarias, el operador o el administrador de la red encuentra más dificultades para saber qué dominio intenta abrir el teléfono.

La dirección IP de destino, el momento de la conexión y el volumen aproximado de datos pueden seguir siendo visibles. Android 17 tampoco sustituye a una VPN ni garantiza que todas las webs y aplicaciones utilicen ECH.

Qué información puede quedar expuesta al abrir una web

Cuando una aplicación se conecta a internet, la red puede observar distintos datos técnicos, aunque el contenido de la página viaje cifrado con HTTPS. El navegador no envía todo de la misma forma ni en un único paso.

Una de las piezas más conocidas es el nombre del dominio, como tecnoorbita.com o ejemplo.es. Otra es la dirección IP a la que se conecta el dispositivo. También quedan patrones temporales: la hora en la que se inicia la conexión, cuánto dura y cuántos datos se transfieren.

El contenido de una página HTTPS está cifrado para la red local. Eso impide leer directamente el texto, las imágenes o las contraseñas transmitidas entre el teléfono y el servidor, pero no significa que todos los metadatos desaparezcan.

La nueva protección de Android se concentra en reducir la identificación del dominio. No está diseñada para ocultar por completo que el teléfono se comunica con un servidor ni para impedir que la propia web sepa qué cuenta ha iniciado sesión.

Si quieres revisar otros aspectos de privacidad del móvil, TecnoOrbita tiene una guía para revisar los permisos de las apps en Android y iPhone. Ese control afecta a los datos que pueden utilizar las aplicaciones y no sustituye a las protecciones de red.

También puedes consultar qué aplicaciones han usado la cámara, el micrófono y la ubicación. Es una revisión del comportamiento de las apps en el dispositivo, no una forma de ocultar los dominios que contactan con sus servidores.

Qué hace Encrypted Client Hello

ECH protege una parte inicial de la conexión TLS llamada SNI. Ese campo puede contener el nombre del servidor al que quiere conectarse el cliente. ECH cifra esa información para que un observador de la red no la lea directamente durante el saludo de la conexión.

Android Developers indica que Android 17, basado en la API 37, admite ECH de forma predeterminada cuando la biblioteca de red de la aplicación y el servidor remoto son compatibles. La documentación oficial también aclara que la negociación depende de esos dos extremos.

Esto significa que el sistema operativo por sí solo no puede obligar a cualquier aplicación a usar ECH. Una aplicación puede utilizar su propia biblioteca de red, una versión antigua o un componente que todavía no lo admita. En ese caso, la protección no funciona como en una aplicación compatible.

Android 17

La propia aplicación también puede utilizar conexiones distintas para cargar contenido, anuncios, analítica o servicios externos. Proteger el dominio principal no garantiza que todos los dominios secundarios queden ocultos. El resultado depende de cómo esté construida la aplicación y de qué servidores contacte.

La explicación técnica de Android sobre Encrypted Client Hello recoge estas condiciones y diferencia entre una negociación ECH real y el modo ECH GREASE, que sirve para ocultar si una conexión es compatible sin ofrecer la misma protección completa.

Qué aporta el DNS privado de Android

El DNS convierte un nombre de dominio en una dirección IP. Cuando escribes una web en el navegador, el teléfono necesita resolver ese nombre antes de establecer la conexión. Android incorpora una opción de DNS privado que puede cifrar esas consultas mediante DNS sobre TLS cuando el proveedor es compatible.

Esto reduce la información que podría obtener alguien observando una consulta DNS sin cifrar. No cambia la dirección IP final del servidor ni impide que la red vea que existe una conexión con esa dirección.

La ruta suele estar en Ajustes > Red e Internet > DNS privado, aunque el fabricante puede colocarla en otra sección. También puedes escribir “DNS privado” en el buscador de Ajustes. Si eliges un proveedor concreto, comprueba quién lo gestiona y qué política aplica a las consultas.

En TecnoOrbita explicamos cómo funciona el DNS privado de Android para bloquear anuncios sin root. Allí el enfoque es el filtrado de dominios; en Android 17, la cuestión que nos ocupa es qué información de la consulta queda protegida frente a la red.

DNS privado y ECH cumplen funciones relacionadas, pero no son intercambiables. El DNS privado protege la consulta que busca la IP. ECH protege el nombre del servidor durante el inicio de TLS. Para que el dominio quede mejor oculto, deben funcionar los mecanismos compatibles con cada conexión.

Qué puede seguir viendo el operador o el administrador de la red

Android 17 no vuelve anónima la navegación. Un operador puede seguir viendo que la línea o el teléfono mantiene tráfico, además de datos de conexión que no dependen únicamente del DNS o del nombre enviado durante TLS.

Elemento Qué ocurre con ECH y DNS privado Visibilidad probable
Consulta DNS Puede viajar cifrada mediante DNS privado Oculta para observadores que no controlan el proveedor DNS
Nombre del dominio en TLS ECH puede cifrarlo si la app y el servidor son compatibles Oculto o parcialmente protegido según la conexión
Dirección IP de destino No la cambia por sí solo Visible para la red que transporta el tráfico
Hora y duración No las elimina Visibles como patrones de tráfico
Volumen de datos No lo oculta por completo Visible de forma aproximada para la red
Contenido HTTPS Continúa cifrado por TLS No legible para la red local si la conexión está bien configurada

La tabla resume una diferencia importante: ocultar un dominio no equivale a ocultar toda la conexión. Una red puede no leer el nombre exacto, pero seguir observando que el dispositivo intercambia datos con una determinada dirección IP durante un periodo concreto.

También hay que separar al operador del sitio web visitado. La web puede conocer tu dirección IP pública, tu cuenta, las cookies y la actividad que realizas dentro del servicio. ECH no impide que el servidor procese esos datos una vez establecida la conexión.

Qué diferencia hay entre estas protecciones y una VPN

Una VPN crea un túnel entre el dispositivo y un servidor VPN. Para el operador, buena parte del tráfico se concentra en la dirección IP del servicio VPN. El proveedor VPN, a cambio, pasa a ocupar una posición relevante porque recibe el tráfico que sale por su infraestructura.

ECH y el DNS privado actúan de otra manera. No trasladan todo el tráfico a un servidor intermediario y no cambian automáticamente la IP pública con la que una web puede identificar la conexión. Son protecciones más concretas sobre la resolución de nombres y el inicio de la conexión TLS.

Por eso no conviene presentar Android 17 como una VPN integrada. Si buscas ocultar la IP de origen frente a la web o enrutar todo el tráfico mediante un tercero, la respuesta técnica es distinta. Si el objetivo es reducir la exposición del dominio frente a la red local, ECH y DNS privado atacan una parte concreta del problema.

La privacidad del móvil también depende de las aplicaciones instaladas. Esta guía de TecnoOrbita sobre los ajustes de privacidad que conviene revisar en Android y iPhone cubre permisos, cuentas y navegador, que son capas diferentes de la conexión de red.

El DNS privado también aparece en otros usos de Android, como bloquear anuncios en aplicaciones sin root. El mecanismo de red puede ser parecido, pero el objetivo de aquel caso es filtrar dominios, no ocultar toda la actividad del usuario.

Cómo interpretar la protección en un caso real

Imagina que conectas un teléfono con Android 17 a la WiFi de un hotel y abres una aplicación compatible con ECH. El DNS privado puede impedir que una consulta sin cifrar revele directamente el dominio. ECH puede ocultar el nombre enviado durante el saludo TLS si el servidor también lo admite.

El hotel seguirá viendo que el teléfono está conectado e intercambia datos. Puede observar direcciones IP, horarios y tamaños aproximados del tráfico. Si la aplicación contacta con varios servidores sin las mismas protecciones, algunos nombres pueden quedar expuestos de otra forma.

Si desactivas el DNS privado, las consultas dependerán de la configuración de la red. Si utilizas una aplicación que no admite ECH, Android no puede proporcionar esa capa por ella. La compatibilidad se comprueba conexión a conexión, no con una promesa general aplicable a todo el teléfono.

Google también ha publicado cambios de seguridad adicionales para Android 17, pero no deben mezclarse con ECH. Las protecciones de red responden a problemas distintos y cada una tiene sus propios requisitos.

Preguntas frecuentes

¿Android 17 oculta todas las webs que visito?

No. ECH puede ocultar el nombre del dominio cuando la aplicación y el servidor son compatibles. El DNS privado puede cifrar las consultas DNS, pero no todas las aplicaciones y webs ofrecen las mismas condiciones.

¿El operador deja de ver mi dirección IP?

No. ECH y el DNS privado no cambian por sí solos la dirección IP de destino ni funcionan como una VPN. La red puede seguir observando datos de conexión y patrones de tráfico.

¿Qué protege exactamente Encrypted Client Hello?

ECH cifra el campo SNI del inicio de una conexión TLS, que puede contener el nombre del servidor al que quiere conectarse el cliente. Solo ofrece esa protección completa cuando la biblioteca de red y el servidor remoto son compatibles.

¿El DNS privado y ECH son lo mismo?

No. El DNS privado protege la consulta que convierte un dominio en una dirección IP. ECH protege el nombre del servidor durante el inicio de TLS. Son capas distintas que pueden complementarse.

Manuel Naranjo
Manuel Naranjo

Soy Manu, periodista de tecnología con más de 10 años de experiencia. Cubro actualidad, guías prácticas y análisis sobre cómo la tecnología afecta a la vida diaria: móviles, plataformas, IA, WiFi y dispositivos de consumo. Priorizo explicaciones claras, pruebas en contexto real y fuentes verificables cuando el tema lo requiere.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Recibe en tu correo trucos útiles de móvil, WhatsApp, IA y compras tecnológicas explicados paso a paso. Te enviaremos cada nuevo artículo cuando se publique.