암호화된 클라이언트 헬로 (ECH / ESNI)

암호화된 클라이언트 헬로(ECH)는 이전에 암호화된 SNI(ESNI)로 알려진 TLS 확장으로, TLS 핸드셰이크의 서버 이름 표시(SNI) 필드를 암호화합니다. SNI 필드는 전통적으로 트래픽 자체가 암호화되어 있더라도 클라이언트가 어떤 도메인에 연결 중인지를 노출합니다. ECH는 도메인의 [[dns|DNS]](HTTPS 또는 SVCB 레코드로)에 게시된 공개 키를 사용하여 SNI를 암호화함으로써 이 프라이버시 허점을 해결합니다. ECH가 완전한 효과를 내려면 [[dns-privacy|DNS 프라이버시]](예: [[dns-over-https-browser|DoH]])가 필요합니다.

예시

Without ECH, a passive observer on a CDN-hosted IP sees 'TLS ClientHello → target: example.com' even over HTTPS. With ECH, the SNI field is encrypted, revealing only the CDN's outer hostname.