Encrypted Client Hello (ECH / ESNI)

Encrypted Client Hello (ECH), früher bekannt als Encrypted SNI (ESNI), ist eine TLS-Erweiterung, die das Server Name Indication (SNI)-Feld im TLS-Handshake verschlüsselt. Das SNI-Feld verrät traditionell, mit welcher Domain sich ein Client verbindet, selbst wenn der Datenverkehr selbst verschlüsselt ist. ECH schließt diese Datenschutzlücke, indem es einen im [[dns|DNS]] der Domain veröffentlichten öffentlichen Schlüssel zur SNI-Verschlüsselung verwendet. ECH erfordert [[dns-privacy|DNS-Datenschutz]] für volle Wirksamkeit.

Beispiel

Without ECH, a passive observer on a CDN-hosted IP sees 'TLS ClientHello → target: example.com' even over HTTPS. With ECH, the SNI field is encrypted, revealing only the CDN's outer hostname.