Mozilla on teatatud, et Firefoxi stabiilses versioonis on sisse lülitatud ECH (Encrypted Client Hello) toe toomine, mis on jätk ESNI (Encrypted Server Name Indication) tehnoloogia arendusele ja mille eesmärk on krüpteerida teavet TLS-i seansside parameetrite kohta, nagu taotletud domeeninimi. ECH-i toimimiseks vajalik kood lisati esmakordselt Firefoxi versioonis 85, kuid see oli vaikimisi keelatud. Chrome alustas ECH toe järkjärguliselt sisselülitamist alates versioonist 115.
Kuna lisaks ühendusele serveriga toimub teabe lekke taotletud domeenide kohta DNS-i kaudu, on täielik kaitse ECH-i kõrval vajalik kasutada ka DNS over HTTPS või DNS over TLS tehnoloogiat, et krüpteerida DNS-i liiklust. Firefox ei kasuta ECH-i ilma, et DNS over HTTPS oleks seadetes lubatud. ECH-i toe kontrollimiseks brauseris on võimalik kasutada seda lehte.
Üheks ECH-i toe vaikimisi aktiveerimise faktoriks Firefoxis oli Cloudflare'i otsus aktiveerida ECH toe oma sisuhalduse võrgus paar päeva tagasi. Praktikas, kuna ECH-i rakendamisel on taotletud hostide andmed analüüsi eest peidetud, on nüüd neile, kes tahavad filtreerida ja blokeerida soovimatuid veebisaite, mis kasutavad Cloudflare'i CDN-i, vaja blokkeerida kogu Cloudflare'i võrk, blokeerida kõik ECH-i taotlused või korraldada HTTPS-i püüdmine vale juurtõendite abil kasutaja süsteemis.
Esialgu kasutati mitme HTTPS-i veebisaidi korraldamiseks ühel IP-aadressil TLS-i laiendust SNI, mille raames määrati taotletud hosti nimi ClientHello sõnumis, mis saadeti enne krüpteeritud sidekanali loomist. See omadus võimaldas varajases ühenduse töötlemise etapis jaotada päringud virtuaalsete hostide vahel, kuid samas võimaldas interneti teenuse pakkujal valikuliselt filtreerida HTTPS-i liiklust ja analüüsida, milliseid veebisaite kasutaja avab, mis ei võimaldanud saavutada täielikku konfidentsiaalsust HTTPS-i rakendamisel.
Selle probleemi lahendamiseks ja taotletud veebisaidi kohta teabe lekke välistamiseks, pakuti hiljem välja ESNI laiendus, mis rakendab hostinime andmete krüpteerimist. ESNI rakendamise käigus ilmnes, et ettepanek ei katnud kõiki võimalikke hosti andmete lekke allikaid ja selle kasutamine polnud piisav HTTPS-i seansside täieliku konfidentsiaalsuse tagamiseks. Eelkõige, seansi taastamisel, mille raames varem suleti, märgiti domeeninimi avatud kujul TLS-i laienduse PSK (Pre-Shared Key) parameetrites. Lisaks, ESNI rakendamise katsed näitasid ühilduvuse ja skaleeritavuse probleeme, mis takistasid ESNI laialdast kasutuselevõttu.
Arvestades ESNI tuvastatud puudusi, on välja töötatud uus universaalne mehhanism ECH, mis lubab kõigi TLS-i laienduste parameetrite krüpteerimist. Tehniliselt on ECH põhierinevus ESNI-st see, et eraldi väljade asemel krüpteeritakse terve ClientHello sõnum. ECH eeldab ClientHello jagamist kaheks eraldi sõnumiks — krüpteeritud sõnum ClientHelloInner (SNI Inner) ja krüpteerimata alus sõnum ClientHelloOuter (SNI Outer). Krüpteerimata SNI Outer asjassepuutumatud andmed, nagu TLS-i versioon ja kasutatav šifrite loetelu, ja ka üldine domeeninimi, mis ei ühti taotletud domeeninimega. Näiteks kõikide Cloudflare'i klientide jaoks määratakse krüpteerimata SNI Outer'is ühine host «cloudflare-ech.com», samas kui taotletud hosti tegelik nimi edastatakse krüpteeritud SNI Inner'is ja pole analüüsi jaoks kättesaadav.

ECH kasutab ka teistsugust võtme jaotamise skeemi krüpteerimise jaoks — avaliku võtme teave edastatakse DNS-i kirjedes HTTPSSVC, mitte tüübi TXT kirjetes. Võtme saamiseks ja krüpteerimiseks rakendatakse autentitud otsest krüpteerimist, mis põhineb HPKE (Hybrid Public Key Encryption) mehhanismil. ECH toetab ka turvalist võtme edastamist serverist, mida saab kasutada võtmete vahetamisel serveril ja probleemide lahendamiseks, kui DNS-i vahemälu kaudu saadud võtmed on ajakohastatud.
Allikas: opennet.ru
