Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Tech-News August 28, 2026

Android 17 Netzwerkschutz: ECH verbirgt, welche Seiten du besuchst

Der Android 17 Netzwerkschutz bringt ECH, Local Network Protection und 2G-Abschaltung. Was das wirklich bringt – und was du heute schon einstellen kannst.

Android 17 Netzwerkschutz: ECH verbirgt, welche Seiten du besuchst

Google hat am 27. August 2026 vier neue Schutzfunktionen für Android 17 vorgestellt. Der Android 17 Netzwerkschutz setzt an einer Stelle an, die bisher fast alle Betriebssysteme offen ließen: an den Metadaten der Verbindung. Nicht der Inhalt war das Problem – der ist längst verschlüsselt –, sondern die Frage, wer sieht, wohin du gehst.

Was der Android 17 Netzwerkschutz konkret bringt

Google beschreibt im eigenen Security-Blog vier Bausteine:

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

  • Encrypted Client Hello (ECH). Bisher verrät der TLS-Handshake über das Feld Server Name Indication den Hostnamen im Klartext – auch bei HTTPS. ECH verschlüsselt diesen Teil und arbeitet dafür mit Private DNS zusammen. Android 17 ist laut Google das erste große Mobilbetriebssystem mit breiter ECH-Unterstützung auf Plattformebene.
  • Local Network Protection. Apps müssen um Erlaubnis fragen, bevor sie das lokale Netz scannen oder sich mit Geräten darin verbinden. Vorher konnte jede App ungefragt inventarisieren, welcher Fernseher, welche Kamera und welche Konsole bei dir stehen. Wichtige Einschränkung aus Googles Entwicklerdokumentation: Die Pflicht greift nur für Apps, die auf SDK 37 oder höher zielen. Ältere Apps scannen weiter, bis ihre Entwickler nachziehen.
  • Certificate Transparency standardmäßig aktiv. Zertifikate müssen in öffentlichen Logs auftauchen. Ein gefälschtes Zertifikat aus einer kompromittierten Ausgabestelle fällt damit deutlich schneller auf.
  • 2G abschaltbar durch den Mobilfunkanbieter. Seit Android 12 gibt es dafür einen manuellen Schalter. Neu ist, dass Netzbetreiber 2G für ihre Kunden ab Werk deaktivieren können.

Der letzte Punkt zielt auf sogenannte SMS-Blaster: mobile Fake-Basisstationen, die Smartphones in der Umgebung zwingen, von LTE oder 5G auf das unsichere 2G-Netz zurückzufallen. Danach lassen sich Phishing-SMS direkt aufs Gerät schieben, vorbei an den Filtern der Netzbetreiber. Google verweist auf Fälle in Toronto und London und beziffert die Hardwarekosten mit ab etwa 3.000 Dollar.

Was das für dich bedeutet

Aus Sicherheitssicht ist ECH die interessanteste der vier Neuerungen – und zugleich die, die am leichtesten überschätzt wird. Verschlüsselt wird der Hostname im Handshake. Die IP-Adresse des Ziels sieht der Netzbetreiber weiterhin. Bei großen Content-Delivery-Netzen, hinter denen Tausende Domains auf derselben Adresse liegen, ist das ein echter Gewinn an Privatsphäre. Bei einem kleinen Server mit eigener IP bringt es fast nichts. Dazu kommt: ECH wirkt nur, wenn die Gegenstelle mitspielt – und ohne verschlüsseltes DNS bringt es praktisch nichts, weil die Domain dann schon eine Stufe vorher in der DNS-Anfrage steht. Ein Häkchen, das alles löst, ist es nicht, aber ein Baustein, der in die richtige Richtung zeigt. Neu ist übrigens nicht ECH auf Mobilgeräten – Chrome und Firefox können das seit Jahren. Neu ist die Aktivierung auf Plattformebene.

Praktisch am wichtigsten finde ich Local Network Protection. Dass eine beliebige App bisher ohne Nachfrage das Heimnetz durchleuchten konnte, war ein stilles Datenleck: Gerätelisten sind ein erstaunlich präziser Haushaltsfingerabdruck und laut Googles eigener Entwicklerdokumentation auch ein Anhaltspunkt für den Standort. In Firmennetzen mit BYOD-Geräten war es zusätzlich ein Aufklärungswerkzeug, das niemand auf der Rechnung hatte. Diese Erlaubnis ist eine der wenigen Berechtigungsabfragen, bei denen ein „Nein” fast immer richtig ist.

Beim 2G-Thema bleibe ich nüchtern. Die Funktion ist gut gedacht, hängt aber vollständig am Mobilfunkanbieter. Ob und wann österreichische oder deutsche Netzbetreiber sie aktivieren, ist offen – Google nennt dazu keine Namen und keinen Zeitplan. Wer sich darauf verlässt, verlässt sich auf eine Entscheidung, die andere treffen. Der manuelle Schalter im Gerät bleibt der zuverlässigere Weg.

Und eine Einordnung, die Google naturgemäß nicht mitliefert: Diese Funktionen kommen mit Android 17. Auf dem Gerätemarkt heißt das, dass ein großer Teil der Nutzer sie erfahrungsgemäß erst mit deutlicher Verzögerung sieht – oder nie, wenn der Hersteller keine Updates mehr liefert. Das Update-Verhalten des Herstellers ist damit weiterhin das wichtigste Sicherheitsmerkmal beim Smartphone-Kauf. Wichtiger als jede einzelne Funktion aus dieser Liste.

Was jetzt konkret zu tun ist

  • Private DNS einschalten. Auf Pixel und Stock-Android unter Einstellungen › Netzwerk und Internet › Privates DNS einen Anbieter als Hostnamen eintragen; bei Samsung One UI liegt der Punkt unter Verbindungen › Weitere Verbindungseinstellungen. Ohne verschlüsseltes DNS verpufft der Effekt von ECH.
  • 2G jetzt schon abschalten, statt auf den Netzbetreiber zu warten: Einstellungen › Netzwerk und Internet › SIM-Karten › „2G zulassen” deaktivieren, bei Dual-SIM für beide Karten. Notrufe bleiben laut Google auch dann möglich. Das reale Risiko ist ein anderes: Wo ein Netzbetreiber 3G abgeschaltet hat und VoLTE nicht sauber läuft, können normale Gespräche wegbrechen. Fehlt der Schalter ganz, unterstützt das Gerät ihn schlicht nicht.
  • Netzwerk-Berechtigungen ablehnen. Fragt eine App nach Zugriff auf Geräte im lokalen Netzwerk, ist „Nein” die Standardantwort. Selbst beim Streamen auf den Fernseher ist die Anfrage verdächtig: Google empfiehlt Entwicklern ausdrücklich den systemeigenen Auswahldialog, der ganz ohne diese Berechtigung auskommt.
  • Update-Zusage prüfen, bevor du kaufst. Wie viele Jahre Sicherheitsupdates garantiert der Hersteller? Diese Zahl entscheidet darüber, ob du solche Funktionen je bekommst.
  • Nicht auf ECH als Anonymisierung setzen. Wer seinen Datenverkehr wirklich vor dem Netzbetreiber verbergen will, braucht weiterhin ein VPN – ECH verbirgt den Namen, nicht die Verbindung.

Wer sein Heimnetz grundsätzlich sauberer aufstellen will, findet im Ratgeber zu WLAN-Routern und Mesh-Systemen die passenden Grundlagen – Gastnetz und Segmentierung wirken dort, wo App-Berechtigungen aufhören. Wie real die Bedrohung auf Android inzwischen ist, zeigt außerdem der Beitrag zur Manic-Malware, die Daten über Handys in der Nähe abgreift.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden