Wie WebRTC funktioniert
WebRTC ist die Technik hinter Videoanrufen im Browser. Um eine Peer-to-Peer-Verbindung zwischen Ihnen und dem anderen Teilnehmer aufzubauen, muss der Browser die Netzwerkwege zwischen Ihnen herausfinden. Das geschieht mit ICE (Interactive Connectivity Establishment), wobei ein öffentlicher STUN-Server gefragt wird: „Mit welcher IP komme ich bei dir an?“
Der STUN-Server antwortet mit Ihrer öffentlichen IP. Der Browser sammelt außerdem Ihre lokalen IP-Adressen (z. B. 192.168.x.x). Alle diese Kandidaten werden mit der Gegenseite ausgetauscht, damit eine funktionierende Route gefunden wird.
Wie das Leck entsteht
WebRTC kann IP-Adressen sammeln, sobald eine Seite die WebRTC-APIs aufruft, nicht nur bei echten Videoanrufen. Ein Tracking-Skript auf einer beliebigen Website kann RTCPeerConnection aufrufen, die gesammelten IP-Kandidaten beobachten und kennt dann Ihre echte IP. Selbst hinter einem VPN kann Ihr Betriebssystem die lokale Schnittstelle außerhalb des VPN noch als Kandidaten melden.
Die Folge: Ihr VPN schützt HTTP-Anfragen, aber eine bösartige Seite kann Ihre echte IP trotzdem über WebRTC auslesen. Das war in der VPN-Szene 2014–2018 ein großes Thema und ist es 2026 noch, weil die meisten Browser es nicht behoben haben.
Wie Browser es beheben können
Die Lösung ist, die IP-Sammelrichtlinie von WebRTC einzuschränken. Die Einstellung in Chromium hat vier Optionen:
- Standard: sammelt alle Schnittstellen (das ist die undichte Voreinstellung)
- Standard öffentliche + private Schnittstellen: dasselbe Risiko
- Nur standardmäßige öffentliche Schnittstelle: nur die öffentliche IP, die das Netzwerk sieht
- Nicht über Proxy geleitetes UDP deaktiviert: nur Routen über Ihren Proxy / Ihr VPN
Die letzte Option ist die richtige, wenn Sie ein VPN nutzen. Dazr verwendet standardmäßig nur die standardmäßige öffentliche Schnittstelle, sodass keine IPs aus dem privaten Netzwerk durchsickern und WebRTC-Videoanrufe trotzdem funktionieren. Zusammen mit einem VPN erhalten Sie so Schutz vor Lecks, ohne dass Anrufe kaputtgehen.
Wie Sie auf ein Leck testen
Öffnen Sie das bald verfügbare Datenschutz-Prüftool von Dazr und sehen Sie sich den Abschnitt WebRTC an. Es baut im Hintergrund eine echte WebRTC-Verbindung auf und zeigt, welche IPs offengelegt wurden. Taucht Ihre echte IP auf, während Sie ein VPN nutzen, ist Ihr Browser undicht. (Bis dahin führen Seiten wie browserleaks.com denselben Test durch.)