Android 17 prepara cambios para que la red conozca menos detalles cuando abres una web. El objetivo es reducir la exposición del nombre del dominio durante el establecimiento de la conexión, no borrar todas las señales que deja la navegación.
La dirección IP de destino, el momento de la conexión y el volumen aproximado de datos pueden seguir siendo visibles. Android 17 tampoco sustituye a una VPN ni garantiza que todas las webs y aplicaciones utilicen ECH.
Qué información puede quedar expuesta al abrir una web
Cuando una aplicación se conecta a internet, la red puede observar distintos datos técnicos, aunque el contenido de la página viaje cifrado con HTTPS. El navegador no envía todo de la misma forma ni en un único paso.
Una de las piezas más conocidas es el nombre del dominio, como tecnoorbita.com o ejemplo.es. Otra es la dirección IP a la que se conecta el dispositivo. También quedan patrones temporales: la hora en la que se inicia la conexión, cuánto dura y cuántos datos se transfieren.
El contenido de una página HTTPS está cifrado para la red local. Eso impide leer directamente el texto, las imágenes o las contraseñas transmitidas entre el teléfono y el servidor, pero no significa que todos los metadatos desaparezcan.
La nueva protección de Android se concentra en reducir la identificación del dominio. No está diseñada para ocultar por completo que el teléfono se comunica con un servidor ni para impedir que la propia web sepa qué cuenta ha iniciado sesión.
Si quieres revisar otros aspectos de privacidad del móvil, TecnoOrbita tiene una guía para revisar los permisos de las apps en Android y iPhone. Ese control afecta a los datos que pueden utilizar las aplicaciones y no sustituye a las protecciones de red.
También puedes consultar qué aplicaciones han usado la cámara, el micrófono y la ubicación. Es una revisión del comportamiento de las apps en el dispositivo, no una forma de ocultar los dominios que contactan con sus servidores.
Qué hace Encrypted Client Hello
ECH protege una parte inicial de la conexión TLS llamada SNI. Ese campo puede contener el nombre del servidor al que quiere conectarse el cliente. ECH cifra esa información para que un observador de la red no la lea directamente durante el saludo de la conexión.
Android Developers indica que Android 17, basado en la API 37, admite ECH de forma predeterminada cuando la biblioteca de red de la aplicación y el servidor remoto son compatibles. La documentación oficial también aclara que la negociación depende de esos dos extremos.
Esto significa que el sistema operativo por sí solo no puede obligar a cualquier aplicación a usar ECH. Una aplicación puede utilizar su propia biblioteca de red, una versión antigua o un componente que todavía no lo admita. En ese caso, la protección no funciona como en una aplicación compatible.

La propia aplicación también puede utilizar conexiones distintas para cargar contenido, anuncios, analítica o servicios externos. Proteger el dominio principal no garantiza que todos los dominios secundarios queden ocultos. El resultado depende de cómo esté construida la aplicación y de qué servidores contacte.
La explicación técnica de Android sobre Encrypted Client Hello recoge estas condiciones y diferencia entre una negociación ECH real y el modo ECH GREASE, que sirve para ocultar si una conexión es compatible sin ofrecer la misma protección completa.
Qué aporta el DNS privado de Android
El DNS convierte un nombre de dominio en una dirección IP. Cuando escribes una web en el navegador, el teléfono necesita resolver ese nombre antes de establecer la conexión. Android incorpora una opción de DNS privado que puede cifrar esas consultas mediante DNS sobre TLS cuando el proveedor es compatible.
Esto reduce la información que podría obtener alguien observando una consulta DNS sin cifrar. No cambia la dirección IP final del servidor ni impide que la red vea que existe una conexión con esa dirección.
La ruta suele estar en Ajustes > Red e Internet > DNS privado, aunque el fabricante puede colocarla en otra sección. También puedes escribir “DNS privado” en el buscador de Ajustes. Si eliges un proveedor concreto, comprueba quién lo gestiona y qué política aplica a las consultas.
En TecnoOrbita explicamos cómo funciona el DNS privado de Android para bloquear anuncios sin root. Allí el enfoque es el filtrado de dominios; en Android 17, la cuestión que nos ocupa es qué información de la consulta queda protegida frente a la red.
DNS privado y ECH cumplen funciones relacionadas, pero no son intercambiables. El DNS privado protege la consulta que busca la IP. ECH protege el nombre del servidor durante el inicio de TLS. Para que el dominio quede mejor oculto, deben funcionar los mecanismos compatibles con cada conexión.
Qué puede seguir viendo el operador o el administrador de la red
Android 17 no vuelve anónima la navegación. Un operador puede seguir viendo que la línea o el teléfono mantiene tráfico, además de datos de conexión que no dependen únicamente del DNS o del nombre enviado durante TLS.
| Elemento | Qué ocurre con ECH y DNS privado | Visibilidad probable |
|---|---|---|
| Consulta DNS | Puede viajar cifrada mediante DNS privado | Oculta para observadores que no controlan el proveedor DNS |
| Nombre del dominio en TLS | ECH puede cifrarlo si la app y el servidor son compatibles | Oculto o parcialmente protegido según la conexión |
| Dirección IP de destino | No la cambia por sí solo | Visible para la red que transporta el tráfico |
| Hora y duración | No las elimina | Visibles como patrones de tráfico |
| Volumen de datos | No lo oculta por completo | Visible de forma aproximada para la red |
| Contenido HTTPS | Continúa cifrado por TLS | No legible para la red local si la conexión está bien configurada |
La tabla resume una diferencia importante: ocultar un dominio no equivale a ocultar toda la conexión. Una red puede no leer el nombre exacto, pero seguir observando que el dispositivo intercambia datos con una determinada dirección IP durante un periodo concreto.
También hay que separar al operador del sitio web visitado. La web puede conocer tu dirección IP pública, tu cuenta, las cookies y la actividad que realizas dentro del servicio. ECH no impide que el servidor procese esos datos una vez establecida la conexión.
Qué diferencia hay entre estas protecciones y una VPN
Una VPN crea un túnel entre el dispositivo y un servidor VPN. Para el operador, buena parte del tráfico se concentra en la dirección IP del servicio VPN. El proveedor VPN, a cambio, pasa a ocupar una posición relevante porque recibe el tráfico que sale por su infraestructura.
ECH y el DNS privado actúan de otra manera. No trasladan todo el tráfico a un servidor intermediario y no cambian automáticamente la IP pública con la que una web puede identificar la conexión. Son protecciones más concretas sobre la resolución de nombres y el inicio de la conexión TLS.
Por eso no conviene presentar Android 17 como una VPN integrada. Si buscas ocultar la IP de origen frente a la web o enrutar todo el tráfico mediante un tercero, la respuesta técnica es distinta. Si el objetivo es reducir la exposición del dominio frente a la red local, ECH y DNS privado atacan una parte concreta del problema.
La privacidad del móvil también depende de las aplicaciones instaladas. Esta guía de TecnoOrbita sobre los ajustes de privacidad que conviene revisar en Android y iPhone cubre permisos, cuentas y navegador, que son capas diferentes de la conexión de red.
El DNS privado también aparece en otros usos de Android, como bloquear anuncios en aplicaciones sin root. El mecanismo de red puede ser parecido, pero el objetivo de aquel caso es filtrar dominios, no ocultar toda la actividad del usuario.
Cómo interpretar la protección en un caso real
Imagina que conectas un teléfono con Android 17 a la WiFi de un hotel y abres una aplicación compatible con ECH. El DNS privado puede impedir que una consulta sin cifrar revele directamente el dominio. ECH puede ocultar el nombre enviado durante el saludo TLS si el servidor también lo admite.
El hotel seguirá viendo que el teléfono está conectado e intercambia datos. Puede observar direcciones IP, horarios y tamaños aproximados del tráfico. Si la aplicación contacta con varios servidores sin las mismas protecciones, algunos nombres pueden quedar expuestos de otra forma.
Si desactivas el DNS privado, las consultas dependerán de la configuración de la red. Si utilizas una aplicación que no admite ECH, Android no puede proporcionar esa capa por ella. La compatibilidad se comprueba conexión a conexión, no con una promesa general aplicable a todo el teléfono.
Google también ha publicado cambios de seguridad adicionales para Android 17, pero no deben mezclarse con ECH. Las protecciones de red responden a problemas distintos y cada una tiene sus propios requisitos.
Preguntas frecuentes
¿Android 17 oculta todas las webs que visito?
No. ECH puede ocultar el nombre del dominio cuando la aplicación y el servidor son compatibles. El DNS privado puede cifrar las consultas DNS, pero no todas las aplicaciones y webs ofrecen las mismas condiciones.
¿El operador deja de ver mi dirección IP?
No. ECH y el DNS privado no cambian por sí solos la dirección IP de destino ni funcionan como una VPN. La red puede seguir observando datos de conexión y patrones de tráfico.
¿Qué protege exactamente Encrypted Client Hello?
ECH cifra el campo SNI del inicio de una conexión TLS, que puede contener el nombre del servidor al que quiere conectarse el cliente. Solo ofrece esa protección completa cuando la biblioteca de red y el servidor remoto son compatibles.
¿El DNS privado y ECH son lo mismo?
No. El DNS privado protege la consulta que convierte un dominio en una dirección IP. ECH protege el nombre del servidor durante el inicio de TLS. Son capas distintas que pueden complementarse.








