Was ist ein IP-Leck über WebRTC?

WebRTC ist der Standard, den Browser für Videoanrufe nutzen (Zoom im Browser, Google Meet, Discord im Browser usw.). Damit es funktioniert, fragt WebRTC das Netzwerk nach Ihrer echten IP-Adresse, einschließlich der IP in Ihrem lokalen Netzwerk. Selbst wenn Sie ein VPN nutzen, kann diese IP an die Website gelangen, auf der Sie gerade sind.

Kurz gesagt

WebRTC muss Ihre echte IP-Adresse kennen, um Peer-to-Peer-Videoanrufe effizient aufzubauen. Dafür fragt es einen sogenannten STUN-Server. Standardmäßig passiert diese Abfrage, sobald eine Website WebRTC nutzt, auch wenn sie Sie gar nicht anrufen, sondern nur Ihre IP auslesen will. VPN-Nutzer tappen seit Jahren in diese Falle. Die Lösung: WebRTC darf IP-Adressen nur über Routen sammeln, die durch Ihren VPN-Tunnel laufen.

Auf dieser Seite

  1. Wie WebRTC funktioniert
  2. Wie das Leck entsteht
  3. Wie Browser es beheben können
  4. Wie Sie auf ein Leck testen

Wie WebRTC funktioniert

WebRTC ist die Technik hinter Videoanrufen im Browser. Um eine Peer-to-Peer-Verbindung zwischen Ihnen und dem anderen Teilnehmer aufzubauen, muss der Browser die Netzwerkwege zwischen Ihnen herausfinden. Das geschieht mit ICE (Interactive Connectivity Establishment), wobei ein öffentlicher STUN-Server gefragt wird: „Mit welcher IP komme ich bei dir an?“

Der STUN-Server antwortet mit Ihrer öffentlichen IP. Der Browser sammelt außerdem Ihre lokalen IP-Adressen (z. B. 192.168.x.x). Alle diese Kandidaten werden mit der Gegenseite ausgetauscht, damit eine funktionierende Route gefunden wird.

Wie das Leck entsteht

WebRTC kann IP-Adressen sammeln, sobald eine Seite die WebRTC-APIs aufruft, nicht nur bei echten Videoanrufen. Ein Tracking-Skript auf einer beliebigen Website kann RTCPeerConnection aufrufen, die gesammelten IP-Kandidaten beobachten und kennt dann Ihre echte IP. Selbst hinter einem VPN kann Ihr Betriebssystem die lokale Schnittstelle außerhalb des VPN noch als Kandidaten melden.

Die Folge: Ihr VPN schützt HTTP-Anfragen, aber eine bösartige Seite kann Ihre echte IP trotzdem über WebRTC auslesen. Das war in der VPN-Szene 2014–2018 ein großes Thema und ist es 2026 noch, weil die meisten Browser es nicht behoben haben.

Wie Browser es beheben können

Die Lösung ist, die IP-Sammelrichtlinie von WebRTC einzuschränken. Die Einstellung in Chromium hat vier Optionen:

  • Standard: sammelt alle Schnittstellen (das ist die undichte Voreinstellung)
  • Standard öffentliche + private Schnittstellen: dasselbe Risiko
  • Nur standardmäßige öffentliche Schnittstelle: nur die öffentliche IP, die das Netzwerk sieht
  • Nicht über Proxy geleitetes UDP deaktiviert: nur Routen über Ihren Proxy / Ihr VPN

Die letzte Option ist die richtige, wenn Sie ein VPN nutzen. Dazr verwendet standardmäßig nur die standardmäßige öffentliche Schnittstelle, sodass keine IPs aus dem privaten Netzwerk durchsickern und WebRTC-Videoanrufe trotzdem funktionieren. Zusammen mit einem VPN erhalten Sie so Schutz vor Lecks, ohne dass Anrufe kaputtgehen.

Wie Sie auf ein Leck testen

Öffnen Sie das bald verfügbare Datenschutz-Prüftool von Dazr und sehen Sie sich den Abschnitt WebRTC an. Es baut im Hintergrund eine echte WebRTC-Verbindung auf und zeigt, welche IPs offengelegt wurden. Taucht Ihre echte IP auf, während Sie ein VPN nutzen, ist Ihr Browser undicht. (Bis dahin führen Seiten wie browserleaks.com denselben Test durch.)

Verwandte Themen