Android 17 renforce la sécurité et la confidentialité des utilisateurs

Google déploie avec Android 17 un ensemble renforcé de mesures de sécurité et de confidentialité. Cette mise à jour introduit notamment la protection du réseau local, le chiffrement ECH pour masquer le trafic Web, un verrouillage strict contre les tentatives de code PIN et la fonction Advanced Protection.

Seules 12 tentatives infructueuses sont désormais permises quotidiennement, pour un maximum de 20 sur une période de cinq ans. Google a profondément revu l’architecture de sécurité et de confidentialité de son système mobile avec Android 17.

La dernière mise à jour déploie plusieurs boucliers destinés à protéger les utilisateurs.

Sécuriser le réseau Wi-Fi domestique et chiffrer le trafic Web

L’un des changements les plus notables concerne la protection du réseau local. Auparavant, une application pouvait analyser l’ensemble des appareils connectés à un domicile, de la télévision aux ampoules connectées, en obtenant des autorisations basiques.

Désormais, Android encadre strictement cet accès.

Côté navigation, le protocole HTTPS laissait une vulnérabilité : le nom de domaine visité restait visible pour le fournisseur d’accès à Internet lors de l’établissement de la connexion, en raison du mécanisme SNI. Pour contrer cette faille, la prise en charge d’Encrypted Client Hello (ECH) a été implémentée.

Fonctionnant avec le DNS privé et la sécurité de Chrome, cette technologie chiffre la requête vers le site Web. Cette opacité accrue perturbe certaines pratiques de filtrage. Le blocage sélectif de domaines par les opérateurs devient quasiment impossible, ce qui les contraint parfois à bloquer des adresses IP entières.

Par ailleurs, la transparence des certificats est activée par défaut pour repérer rapidement toute tentative d’interception.

Bloquer les fausses stations de base et le vol de comptes par SMS

Le système adopte une position ferme contre les attaques par rétrogradation, où des criminels utilisent de fausses stations de base pour forcer les téléphones à se connecter à des réseaux 2G vulnérables afin d’envoyer des SMS frauduleux. Android permet désormais aux opérateurs de désactiver la 2G par défaut.

Pour contrer le vol de comptes, le système peut retarder jusqu’à trois heures l’accès des applications aux SMS contenant des codes de vérification, qu’ils soient traditionnels ou WebOTP. Cette mesure empêche les programmes malveillants de capturer un code d’accès bancaire dès sa réception sur des applications de messagerie comme WhatsApp.

Limiter les codes PIN et restreindre le verrouillage

Face aux risques d’accès physique non autorisé, Google a considérablement durci les règles de déverrouillage. Alors qu’il était possible de tester des centaines de combinaisons au fil du temps, seules 12 tentatives infructueuses sont désormais permises quotidiennement, pour un maximum de 20 sur une période de cinq ans. Le dépassement de ces limites entraîne un blocage prolongé du compte.

Pour éviter les faux pas causés par des pressions accidentelles dans une poche, le système intègre une détection des tentatives de saisie en double, qui ne sont pas comptabilisées dans le compteur d’erreurs.

Étendre Advanced Protection et les nouvelles fonctionnalités d’Android 17

Introduite à l’origine avec Android 16, la fonction Advanced Protection regroupe les protections les plus puissantes de l’écosystème. Elle restreint l’installation d’applications issues de sources inconnues et impose le maintien de Google Play Protect.

Avec l’arrivée d’Android 17, Google intègre six nouvelles ou améliorées protections, parmi lesquelles Intrusion Logging, qui permet de stocker des journaux de sécurité et de réseau de manière chiffrée dans le cloud pendant une durée maximale de 12 mois. Les utilisateurs peuvent vérifier la présence de ces options en consultant les paramètres de l’appareil.

À ne pas manquer