Encrypted Client Hello (ECH / ESNI)

Encrypted Client Hello (ECH), anteriormente conhecido como Encrypted SNI (ESNI), é uma extensão TLS que criptografa o campo Server Name Indication (SNI) no handshake TLS. O campo SNI revela tradicionalmente a qual domínio um cliente está se conectando, mesmo quando o tráfego em si está criptografado. O ECH fecha essa lacuna de privacidade usando uma chave pública publicada no [[dns|DNS]] do domínio para criptografar o SNI. O ECH requer [[dns-privacy|privacidade DNS]] para ser totalmente eficaz.

Exemplo

Without ECH, a passive observer on a CDN-hosted IP sees 'TLS ClientHello → target: example.com' even over HTTPS. With ECH, the SNI field is encrypted, revealing only the CDN's outer hostname.