Hvad er et IP-læk via WebRTC?

WebRTC er den standard, browsere bruger til videoopkald (Zoom Web, Google Meet, Discord i browseren osv.). For at virke beder WebRTC netværket om din rigtige IP-adresse, også din lokale netværks-IP. Selv når du bruger en VPN, kan den IP lække til det website, du er på.

Kort fortalt

WebRTC skal kende din rigtige IP-adresse for effektivt at oprette peer-to-peer-videoopkald. Den spørger en såkaldt STUN-server. Som standard sker det opslag, hver gang et website bruger WebRTC, også når websitet slet ikke skal ringe til dig, men blot vil hente din IP. VPN-brugere er blevet snydt af det i årevis. Løsningen er at begrænse WebRTC's indsamling af IP-adresser til kun de ruter, der går gennem din VPN-tunnel.

På denne side

  1. Sådan virker WebRTC
  2. Hvordan lækket opstår
  3. Hvordan browsere kan løse det
  4. Sådan tester du for et læk

Sådan virker WebRTC

WebRTC er teknologien bag videoopkald i browseren. For at oprette en peer-to-peer-forbindelse mellem dig og den anden deltager i opkaldet skal browseren finde netværksvejene mellem jer. Det gør den med noget, der hedder ICE (Interactive Connectivity Establishment), som indebærer at spørge en offentlig STUN-server: "hej, hvilken IP ser det ud til, at jeg kommer fra?"

STUN-serveren svarer med din offentlige IP. Browseren indsamler også dine lokale netværks-IP'er (f.eks. 192.168.x.x). Alle de kandidater udveksles med den anden side, så de kan finde en rute, der virker.

Hvordan lækket opstår

WebRTC's indsamling af IP-adresser kan ske, hver gang en side kalder WebRTC-API'erne, ikke kun ved legitime videoopkald. Et sporingsscript på et tilfældigt website kan kalde RTCPeerConnection, se de IP-kandidater, der indsamles, og så har det din rigtige IP. Selv hvis du er bag en VPN, kan dit styresystem stadig vise den lokale grænseflade uden VPN som kandidat.

Resultatet: din VPN beskytter HTTP-anmodninger, men en ondsindet side kan alligevel hente din rigtige IP via WebRTC. Det var et stort problem i VPN-miljøet i 2014–2018; det er stadig et stort problem i 2026, fordi de fleste browsere ikke har løst det.

Hvordan browsere kan løse det

Løsningen er at begrænse WebRTC's politik for indsamling af IP-adresser. Indstillingen i Chromium har fire muligheder:

  • Standard: indsamler alle grænseflader (det er den utætte standard)
  • Standard offentlige + private grænseflader: samme risiko
  • Kun standard offentlig grænseflade: kun den offentlige IP, der er synlig for netværket
  • UDP uden proxy slået fra: kun ruter gennem din proxy / VPN

Den sidste mulighed er den, du vil have, når du bruger en VPN. Dazr bruger kun standard offentlig grænseflade som standard, hvilket forhindrer, at private netværks-IP'er lækker, og samtidig lader WebRTC-videoopkald virke. Sammen med en VPN får du beskyttelsen mod læk uden at ødelægge opkald.

Sådan tester du for et læk

Besøg Dazrs kommende værktøj til privatlivstjek, og se på afsnittet om WebRTC. Det kører en rigtig WebRTC-forbindelse i baggrunden og viser dig, hvilke IP'er der blev afsløret. Dukker din rigtige IP op, mens du er på en VPN, lækker din browser. (Indtil videre kører websites som browserleaks.com den samme test.)

Relateret