Encrypted Client Hello — 隱私權的最後一塊拼圖
2023-09-29
今天,我們很高興地宣佈推出一個產品,來幫助改進網際網路上所有人的隱私權。Encrypted Client Hello 是一項新標準,可防止網路窺探使用者造訪的網站,現已在所有 Cloudflare 方案中可用...
\n \n
Encrypted Client Hello (ECH) 是 ESNI 的繼任標準,它遮罩了用於協商 TLS 交握的伺服器名稱指示 (SNI)。這意味著只要使用者造訪 Cloudflare 上啟用了 ECH 的網站,除了使用者、Cloudflare 和網站擁有者之外,任何人都無法確定造訪的是哪個網站。Cloudflare 非常重視每個人的隱私,並對這項技術的應用前景感到興奮。
\n每當您造訪一個網站時,您的瀏覽器都會向 Web 伺服器傳送一個請求。Web 伺服器以內容作為回應,網站開始在您的瀏覽器中載入。早在網際網路誕生之初,這種情況是以「純文字」形式出現的,也就是說,您的瀏覽器透過網路傳送的內容,所有人都可以讀取:您用於瀏覽的公司網路、為您提供網際網路連線的網際網路服務提供者,以及請求在到達託管網站的 Web 伺服器之前所經過的任何網路。長期以來,隱私權宣導者一直擔心「純文字」會洩露多少資訊:如果您和 Web 伺服器之間的任何網路都能看到您的流量,這意味著他們也能看到您正在做的事情。如果您發起的是銀行轉帳,任何中間方都可以看到轉帳的目的地和金額。
那麼,如何使這些資料更加私密呢?為了防止竊聽,人們引入了 SSL 和後來的 TLS 形式的加密技術。這些了不起的通訊協定不僅能保護您的隱私,還能確保任何中間方都無法篡改您瀏覽或上傳的任何內容。但是,加密技術也僅限於此。
雖然實際內容(您正在造訪網站上的哪個特定頁面以及您上傳的任何資訊)是加密的,不會被中間方發現,但仍有一些方法可以確定使用者正在做什麼。例如,透過 DNS 請求確定所造訪網站的位址 (IP) 和 SNI 都是中間方追蹤使用情況的常用方法。
讓我們從 DNS 開始。每當您造訪一個網站時,您的作業系統都需要知道要連線到哪個 IP 位址。這是透過 DNS 請求實現的。預設情況下,DNS 是未加密的,這意味著任何人都能看到您所請求的網站。為了幫助使用者遮罩這些請求,使中間方無法看到其內容,Cloudflare 在 2019 年推出了 DNS over HTTPS (DoH)。2020 年,我們更進一步,推出了 Oblivious DNS over HTTPS,即使 Cloudflare 也無法看到使用者詢問的網站。
這樣,SNI 就成了最後一個未加密的位元,中間方可以利用它來確定您造訪的是哪個網站。執行 DNS 查詢後,瀏覽器要做的第一件事就是執行 TLS 交握。交握包含幾個步驟,包括使用哪種密碼、哪種 TLS 版本以及哪種憑證將用於驗證 Web 伺服器的身分。在交握過程中,瀏覽器將顯示它打算造訪的伺服器(網站)名稱:伺服器名稱指示。
由於工作階段尚未加密,並且伺服器不知道要使用哪個憑證,因此瀏覽器必須以純文字形式傳輸此資訊。以純文字形式傳送 SNI 意味著,任何中間方只需檢查用於連線的第一個封包,就能瞭解您正在造訪哪個網站:
這意味著,儘管 TLS 和 DoH 做出了巨大努力,但您在網際網路上造訪的網站仍然不是真正的隱秘。今天,我們透過 ECH 為這一難題添上了最後一塊缺失的拼圖。有了 ECH,瀏覽器會與 Cloudflare 進行 TLS 交握,但不會使用特定于客戶的主機名稱。這意味著,雖然中間方可以看到您正在造訪 Cloudflare 上的_一個_網站,但他們永遠無法確定具體是哪個網站。
\n要解釋 ECH 如何運作,首先要瞭解 TLS 交握是如何進行的。TLS 交握會以 ClientHello 部分開始,它允許用戶端說出要使用的密碼、TLS 版本,以及(最重要的)它要存取的伺服器 (SNI)。
使用 ECH 時,ClientHello 訊息部分被分成兩個獨立的訊息:內部部分和外部部分。外部部分包含非敏感資訊,如要使用的密碼和 TLS 版本。它還包括一個「外部 SNI」。內部部分已加密,包含「內部 SNI」。
外部 SNI 是一個普通名稱,在我們的案例中,它表示使用者正在嘗試造訪 Cloudflare 上的加密網站。我們選擇 cloudflare-ech.com 作為所有網站在 Cloudflare 上共用的 SNI。由於 Cloudflare 控制著該網域,因此我們擁有相應的憑證,能夠為該伺服器名稱協商 TLS 交握。
內部 SNI 包含使用者嘗試造訪的實際伺服器名稱。該資訊使用公開金鑰加密,只有 Cloudflare 才能讀取。一旦交握完成,網頁就會正常載入,就像透過 TLS 載入其他網站一樣。
在實踐中,這意味著任何試圖確定您正在造訪哪個網站的中間方都將只看到正常的 TLS 交握,但有一點需要注意:您在 Cloudflare 上存取啟用了 ECH 的網站時,伺服器名稱看起來都是一樣的。每次 TLS 交握看起來都是一樣的,因為它看起來像是在試圖載入 cloudflare-ech.com 的網站,而不是實際的網站。對於不希望中間方看到其所造訪網站的使用者,我們已經解決了保護使用者隱私的最後一個難題。
\n有關 ECH 技術的詳細資訊,請造訪我們的介紹性部落格。
\n我們很期待看到這對網際網路隱私的影響。Google Chrome 和 Firefox 等瀏覽器已經開始加強對 ECH 的支援。如果您經營一家網站,並且您希望使用者在造訪您的網站時不會被任何中間方看到使用者在做什麼,請立即在 Cloudflare 上啟用 ECH。我們已經為所有免費區域啟用了 ECH。如果您是現有的付費客戶,只需前往 Cloudflare 儀表板申請該功能即可。我們將在未來幾週內為所有報名客戶啟用此功能。
隨著時間的推移,我們希望其他人也能跟隨我們的腳步,為所有人打造一個更加私密的網際網路。提供 ECH 的提供者越多,人們就越難監聽使用者在網際網路上的行為。說不定,我們還能徹底解決隱私問題。
如果您想瞭解有關 ECH 的更多資訊、其運作原理以及啟用方法,請存取我們的 ECH 開發人員文件。
"],"published_at":[0,"2023-09-29T14:00:52.000+01:00"],"updated_at":[0,"2024-10-10T00:22:31.937Z"],"feature_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/3PuksTn93smbZyr2DhM0NO/d71cddf3921a4af2236c09349849301d/announcing-encrypted-client-hello.png"],"tags":[1,[[0,{"id":[0,"1Cv5JjXzKWKEA10JdYbXu1"],"name":[0,"Birthday Week"],"slug":[0,"birthday-week"]}],[0,{"id":[0,"6QktrXeEFcl4e2dZUTZVGl"],"name":[0,"產品新聞"],"slug":[0,"product-news"]}],[0,{"id":[0,"5yAI0xgfe9ztQ4dvWAgglk"],"name":[0,"Encrypted SNI"],"slug":[0,"encrypted-sni"]}],[0,{"id":[0,"1x7tpPmKIUCt19EDgM1Tsl"],"name":[0,"Research"],"slug":[0,"research"]}]]],"relatedTags":[0],"authors":[1,[[0,{"name":[0,"Achiel van der Mandele"],"slug":[0,"achiel"],"bio":[0,null],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/4PBX0l9SGxPiGW7UUCNph8/ef71a605cc41fd89c9ddf37e6a68a413/achiel.png"],"location":[0,null],"website":[0,null],"twitter":[0,null],"facebook":[0,null]}],[0,{"name":[0,"Alessandro Ghedini"],"slug":[0,"alessandro-ghedini"],"bio":[0,null],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/6ysyaWM0uyFhi5F9X2t0jw/14d2e374a965b36818ee73b00412f671/alessandro-ghedini.jpg"],"location":[0,null],"website":[0,null],"twitter":[0,null],"facebook":[0,null]}],[0,{"name":[0,"Christopher Wood"],"slug":[0,"christopher"],"bio":[0,null],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/EAlXDk7jyC8y5YJUgvUmR/ff577ba53cb138b58a7387aa75f2b458/christopher.png"],"location":[0,null],"website":[0,null],"twitter":[0,null],"facebook":[0,null]}],[0,{"name":[0,"Rushil Mehra"],"slug":[0,"rushil-mehra"],"bio":[0,null],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/4C0hIM94DE2YvmWRQcHfN1/943b024a7a20b37af08f873891f7f142/rushil-mehra.jpeg"],"location":[0,null],"website":[0,null],"twitter":[0,null],"facebook":[0,null]}]]],"meta_description":[0,null],"primary_author":[0,{}],"localeList":[0,{"name":[0,"Encrypted Client Hello - the last puzzle piece to privacy Config"],"enUS":[0,"English for Locale"],"zhCN":[0,"Translated for Locale"],"zhHansCN":[0,"No Page for Locale"],"zhTW":[0,"Translated for Locale"],"frFR":[0,"No Page for Locale"],"deDE":[0,"No Page for Locale"],"itIT":[0,"No Page for Locale"],"jaJP":[0,"Translated for Locale"],"koKR":[0,"Translated for Locale"],"ptBR":[0,"No Page for Locale"],"esLA":[0,"No Page for Locale"],"esES":[0,"No Page for Locale"],"enAU":[0,"No Page for Locale"],"enCA":[0,"No Page for Locale"],"enIN":[0,"No Page for Locale"],"enGB":[0,"No Page for Locale"],"idID":[0,"No Page for Locale"],"ruRU":[0,"No Page for Locale"],"svSE":[0,"No Page for Locale"],"viVN":[0,"No Page for Locale"],"plPL":[0,"No Page for Locale"],"arAR":[0,"No Page for Locale"],"nlNL":[0,"No Page for Locale"],"thTH":[0,"No Page for Locale"],"trTR":[0,"No Page for Locale"],"heIL":[0,"No Page for Locale"],"lvLV":[0,"No Page for Locale"],"etEE":[0,"No Page for Locale"],"ltLT":[0,"No Page for Locale"]}],"url":[0,"https://blog.cloudflare.com/announcing-encrypted-client-hello"],"metadata":[0,{"title":[0,"Encrypted Client Hello — 隱私權的最後一塊拼圖"],"description":[0,null],"imgPreview":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/17xLQu9Fowz7vbMIogeZg2/a5eb5b920f5a221acd12cebd453c301a/announcing-encrypted-client-hello-jRLDe7.png"]}]}],"locale":[0,"zh-tw"],"translations":[0,{"posts.by":[0,"作者:"],"footer.gdpr":[0,"GDPR"],"lang_blurb1":[0,"本貼文還提供以下語言版本:{lang1}。"],"lang_blurb2":[0,"本貼文還提供以下語言版本:{lang1} 和{lang2}。"],"lang_blurb3":[0,"本貼文還提供以下語言版本:{lang1},{lang2} 和{lang3}。"],"footer.press":[0,"新聞"],"header.title":[0,"Cloudflare 部落格"],"search.clear":[0,"清除"],"search.filter":[0,"篩選"],"search.source":[0,"來源"],"footer.careers":[0,"人才招募"],"footer.company":[0,"公司"],"footer.support":[0,"支援"],"footer.the_net":[0,"theNet"],"search.filters":[0,"篩選器"],"footer.our_team":[0,"我們的團隊"],"footer.webinars":[0,"網路研討會"],"page.more_posts":[0,"更多貼文"],"posts.time_read":[0,"閱讀時間:{time} 分鐘"],"search.language":[0,"語言"],"footer.community":[0,"社群"],"footer.resources":[0,"資源"],"footer.solutions":[0,"解決方案"],"footer.trademark":[0,"商標"],"header.subscribe":[0,"訂閱"],"footer.compliance":[0,"合規性"],"footer.free_plans":[0,"免費方案"],"footer.impact_ESG":[0,"影響力/ESG"],"posts.follow_on_X":[0,"在 X 上進行關注"],"footer.help_center":[0,"幫助中心"],"footer.network_map":[0,"網路分佈圖"],"header.please_wait":[0,"請稍候"],"page.related_posts":[0,"相關貼文"],"search.result_stat":[0,"針對 {search_keyword} 的第 {search_range} 個搜尋結果(共 {search_total} 個結果)"],"footer.case_studies":[0,"案例研究"],"footer.connect_2024":[0,"Connect 2024"],"footer.terms_of_use":[0,"服務條款"],"footer.white_papers":[0,"白皮書"],"footer.cloudflare_tv":[0,"Cloudflare TV"],"footer.community_hub":[0,"社群中心"],"footer.compare_plans":[0,"比較各項方案"],"footer.contact_sales":[0,"連絡銷售團隊"],"header.contact_sales":[0,"連絡銷售團隊"],"header.email_address":[0,"電子郵件地址"],"page.error.not_found":[0,"找不到頁面"],"footer.developer_docs":[0,"開發人員文件"],"footer.privacy_policy":[0,"隱私權原則"],"footer.request_a_demo":[0,"請求示範"],"page.continue_reading":[0,"繼續閱讀"],"footer.analysts_report":[0,"分析報告"],"footer.for_enterprises":[0,"企業適用"],"footer.getting_started":[0,"開始使用"],"footer.learning_center":[0,"學習中心"],"footer.project_galileo":[0,"Galileo 專案"],"pagination.newer_posts":[0,"較新貼文"],"pagination.older_posts":[0,"較舊貼文"],"posts.social_buttons.x":[0,"在 X 上進行討論"],"search.icon_aria_label":[0,"搜尋"],"search.source_location":[0,"來源/地點"],"footer.about_cloudflare":[0,"關於 Cloudflare"],"footer.athenian_project":[0,"Athenian 專案"],"footer.become_a_partner":[0,"成為合作夥伴"],"footer.cloudflare_radar":[0,"Cloudflare Radar"],"footer.network_services":[0,"網路服務"],"footer.trust_and_safety":[0,"信任和安全"],"header.get_started_free":[0,"免費開始使用"],"page.search.placeholder":[0,"搜尋 Cloudflare"],"footer.cloudflare_status":[0,"Cloudflare 狀態"],"footer.cookie_preference":[0,"Cookie 喜好設定"],"header.valid_email_error":[0,"必須是有效電子郵件。"],"search.result_stat_empty":[0,"第 {search_range} 筆搜尋結果(共 {search_total} 筆)"],"footer.connectivity_cloud":[0,"全球連通雲"],"footer.developer_services":[0,"開發人員服務"],"footer.investor_relations":[0,"投資人關係"],"page.not_found.error_code":[0,"錯誤代碼:404"],"search.autocomplete_title":[0,"插入查詢。按下 Enter 鍵即可傳送"],"footer.logos_and_press_kit":[0,"標誌與新聞資料包"],"footer.application_services":[0,"應用程式服務"],"footer.get_a_recommendation":[0,"取得建議"],"posts.social_buttons.reddit":[0,"在 Reddit 上進行討論"],"footer.sse_and_sase_services":[0,"SSE 和 SASE 服務"],"page.not_found.outdated_link":[0,"您可能使用了過時的連結,或者可能輸入了錯誤的位址。"],"footer.report_security_issues":[0,"報告網路安全問題"],"page.error.error_message_page":[0,"抱歉,我們找不到您想要的頁面。"],"header.subscribe_notifications":[0,"訂閱以接收新文章的通知:"],"footer.cloudflare_for_campaigns":[0,"Cloudflare for Campaigns"],"header.subscription_confimation":[0,"訂閱已確認。感謝訂閱!"],"posts.social_buttons.hackernews":[0,"在 Hacker News 上進行討論"],"footer.diversity_equity_inclusion":[0,"多樣性、公平性和包容性"],"footer.critical_infrastructure_defense_project":[0,"關鍵基礎架構防禦專案"]}]}" ssr="" client="load" opts="{"name":"PostCard","value":true}" await-children="">2023-09-29
今天,我們很高興地宣佈推出一個產品,來幫助改進網際網路上所有人的隱私權。Encrypted Client Hello 是一項新標準,可防止網路窺探使用者造訪的網站,現已在所有 Cloudflare 方案中可用...
2021-03-22
Magic WAN 為您的整個企業網路提供安全、高效能的連線和路由,降低成本和營運複雜性。Magic Firewall 與 Magic WAN 無縫整合,使您能在邊緣執行網路防火牆原則,涵蓋來自貴組織網路內部任何實體的流量。...