← Artigos

Português

Android 17 reforça privacidade da navegação e bloqueio do 2G

A atualização reduz o que operadoras e aplicativos conseguem descobrir sobre seus acessos e os aparelhos conectados ao Wi-Fi de casa.

Ilustração oficial das novas proteções de rede do Android 17
Google

Notícia

O Google detalhou em 27 de agosto de 2026 quatro proteções de rede do Android 17 para esconder parte dos rastros deixados durante a navegação, restringir o acesso de aplicativos ao Wi-Fi doméstico e dificultar golpes que exploram redes móveis antigas. O pacote combina mudanças no próprio sistema com medidas que ainda dependem de sites, aplicativos, operadoras e fabricantes.

A novidade mais ampla é o suporte do sistema ao Encrypted Client Hello, ou ECH, padrão que cifra o nome do site informado no começo de uma conexão segura. Na prática, ele reduz a capacidade de uma operadora, do administrador de uma rede Wi-Fi ou de alguém espionando o tráfego descobrir quais serviços você abriu, mesmo quando o conteúdo já estava protegido por HTTPS.

O anúncio do Google apresenta as quatro mudanças e orienta desenvolvedores a atualizar as bibliotecas de rede. A documentação do Android 17 delimita quais regras valem para aplicativos preparados para a API 37 e quais partes dependem do servidor.

O BleepingComputer confirmou o anúncio em 27 de agosto e detalhou o comportamento quando um site não aceita ECH. O Android Authority também acompanhou as mudanças de tráfego, rede doméstica, certificados e 2G.

O nome do site deixa de viajar exposto

O cadeado do HTTPS protege páginas, senhas e mensagens durante o transporte, mas não escondia todos os dados usados para estabelecer a conexão. Um deles é o Server Name Indication, informação que revela ao servidor qual domínio o aparelho procura antes de começar a troca protegida de conteúdo.

Isso permite que mais de um site compartilhe o mesmo endereço de internet, porém também deixa o destino visível para quem controla o caminho entre o celular e o servidor. O ECH cifra essa apresentação inicial, chamada Client Hello, e impede a leitura direta do nome quando todas as partes envolvidas oferecem suporte ao padrão.

O recurso não transforma o Android em uma rede privada virtual, conhecida pela sigla VPN. O endereço de internet do aparelho, o volume de dados e o servidor intermediário ainda podem ser observados, e uma consulta de DNS sem proteção continua capaz de revelar o domínio procurado.

Por esse motivo, o Google afirma que o ECH trabalha junto com o DNS privado, recurso que protege a consulta usada para converter um endereço como exemplo.com em um número reconhecido pela rede. As duas tecnologias fecham etapas diferentes da mesma conexão: uma cifra a busca pelo endereço e a outra esconde o nome enviado na abertura do HTTPS.

A documentação para desenvolvedores delimita o alcance da mudança. Em aplicativos preparados para o Android 17, identificado como API 37, o ECH será usado quando a biblioteca de rede do programa e o servidor remoto também forem compatíveis.

Entre as opções citadas pelo Google estão HttpEngine, WebView e OkHttp. Quem usa OkHttp precisa atualizar para a versão 5.5.0 e ativar o recurso, portanto instalar o Android 17 não obriga um aplicativo antigo a receber a proteção imediatamente.

Quando o servidor aceita ECH, o Android cifra o nome do destino. Se o servidor ainda não estiver pronto, o sistema pode enviar um campo com conteúdo aleatório, mecanismo chamado ECH GREASE, para que conexões protegidas não sejam facilmente separadas das demais, mas nessa situação o nome verdadeiro ainda pode ficar visível fora do campo falso.

Aplicativos precisam pedir passagem no Wi-Fi

A segunda mudança alcança a rede local, onde ficam televisão, caixa de som, câmera, videogame, impressora e outros aparelhos ligados ao mesmo roteador. Até agora, um aplicativo podia procurar esses equipamentos e usar a lista para reconhecer uma casa, montar um perfil ou localizar dispositivos com falhas conhecidas.

No Android 17, programas preparados para a API 37 passam a precisar da permissão ACCESS_LOCAL_NETWORK antes de descobrir ou se conectar a itens da rede local. O pedido aparece durante o uso, em vez de conceder acesso amplo sem uma decisão da pessoa.

A permissão faz parte do grupo Dispositivos próximos. Segundo a documentação do Android, quem já liberou outra autorização desse grupo pode não ver uma nova pergunta, detalhe importante para não interpretar a ausência da janela como sinal de que nenhum acesso foi concedido.

Há uma alternativa para tarefas específicas, como transmitir um vídeo para a televisão. O desenvolvedor pode usar um seletor controlado pelo sistema, no qual o Android encontra os aparelhos e mostra a lista para você escolher, sem entregar ao aplicativo uma visão geral de tudo o que existe na rede.

A mudança não bloqueia a transmissão de conteúdo nem elimina a comunicação com acessórios inteligentes. Ela separa a escolha de um equipamento da permissão para examinar a casa inteira, desde que o programa seja atualizado para usar o seletor protegido.

Certificados entram em um registro público

A terceira proteção ativa por padrão a Transparência de Certificados para aplicativos preparados para o Android 17. Certificados digitais são documentos usados por um site para provar sua identidade antes de estabelecer uma conexão HTTPS.

O sistema tradicional confia em entidades autorizadas a emitir esses documentos, mas uma emissão indevida ou o comprometimento de uma dessas entidades pode criar um certificado falso com aparência legítima. A Transparência de Certificados exige que o documento também apareça em registros públicos, o que facilita encontrar uma fraude e impede que ela passe silenciosamente.

O Android 16 já oferecia essa verificação como opção. Na API 37, ela fica ligada por padrão para as conexões cobertas, embora o desenvolvedor possa desativá-la para todo o aplicativo ou para domínios determinados por meio da configuração de segurança de rede.

Essa exceção importa em empresas que usam certificados internos, ausentes dos registros públicos. A documentação alerta que conexões privadas podem falhar se o aplicativo não declarar a configuração adequada, portanto a proteção também exige testes antes de uma atualização chegar aos funcionários.

A medida não afirma que todo site encontrado na internet é seguro. Ela cria uma trilha pública para os certificados e torna mais difícil apresentar um documento forjado sem deixar vestígios, mas páginas legítimas ainda podem hospedar golpes e pedir informações de maneira enganosa.

Operadoras podem desligar o 2G sem toque

A quarta frente mira os chamados SMS blasters, equipamentos que imitam uma estação de telefonia e emitem sinal forte para forçar celulares próximos a abandonar 4G ou 5G. Ao cair no 2G, tecnologia com defesas mais antigas, o aparelho pode receber mensagens fraudulentas que contornam filtros modernos das operadoras.

O Google cita unidades portáteis instaladas em veículos ou carregadas em malas e afirma que o custo desses equipamentos caiu para cerca de 3 mil dólares. O valor e os exemplos de Toronto e do metrô de Londres vêm do comunicado da empresa, não de uma medição independente feita para esta notícia.

Desde o Android 12, aparelhos compatíveis oferecem um controle manual para desligar o 2G no nível do hardware. O Android 17 acrescenta uma opção para operadoras participantes desativarem a conexão antiga por padrão, sem exigir que cada assinante encontre o ajuste.

A expressão sem toque descreve a ação da operadora, não uma garantia de cobertura para todo telefone. A empresa de telefonia precisa aderir, e o aparelho precisa oferecer o suporte necessário; o Google não informou no anúncio quais redes brasileiras vão usar a configuração.

Desligar o 2G também não encerra todos os golpes por mensagem. Links maliciosos podem chegar por redes modernas, aplicativos de conversa e e-mail, enquanto a nova medida atua especificamente contra o rebaixamento forçado para uma tecnologia celular mais vulnerável.

Para quem já tem o Android 17, o efeito mais perceptível pode ser um novo pedido de acesso à rede local. ECH e a verificação de certificados trabalham durante a conexão, enquanto o bloqueio automático do 2G só aparece quando fabricante e operadora entregam a compatibilidade.

A atualização não chega igual a todos

O Android 17 foi lançado primeiro para celulares Pixel em junho de 2026, e outras marcas definem o calendário de seus aparelhos. Mesmo depois da instalação, parte do pacote depende da versão-alvo escolhida por cada aplicativo, nome dado ao nível de regras do sistema que o programa declara seguir.

Isso significa que dois aplicativos no mesmo telefone podem tratar a rede de maneiras diferentes. Um programa atualizado pode negociar ECH e pedir acesso aos aparelhos da casa, enquanto outro continua seguindo regras anteriores até receber uma nova versão.

Para desenvolvedores, o trabalho envolve testar conexões com e sem ECH, revisar bibliotecas de HTTPS e decidir entre a permissão de rede local e o seletor do sistema. Serviços empresariais também precisam conferir certificados privados antes de adotar a API 37.

Ao transmitir um vídeo, você escolhe a televisão sem abrir a lista inteira de aparelhos da casa para o aplicativo. Na rua, a proteção contra redes falsas dependerá da combinação entre o Android 17, o hardware do telefone e a adesão da operadora.