¿Qué es una fuga de IP por WebRTC?

WebRTC es el estándar que usan los navegadores para videollamadas (Zoom web, Google Meet, Discord en el navegador, etc.). Para funcionar, WebRTC pide a la red tu IP real, incluida la de tu red local. Aunque uses una VPN, esa IP puede llegar a la web en la que estás.

En resumen

WebRTC necesita conocer tu IP real para establecer videollamadas entre pares de forma eficiente. Se la pregunta a un servidor llamado STUN. Por defecto, esa consulta ocurre cada vez que una web usa WebRTC, incluso cuando la web no necesita llamarte y solo quiere sacar tu IP. Los usuarios de VPN llevan años cayendo en esto. La solución es limitar la recogida de IP de WebRTC a las rutas que pasan por el túnel de tu VPN.

En esta página

  1. Cómo funciona WebRTC
  2. Cómo se produce la fuga
  3. Cómo pueden solucionarlo los navegadores
  4. Cómo comprobar si hay una fuga

Cómo funciona WebRTC

WebRTC es la tecnología que hace funcionar las videollamadas en el navegador. Para crear una conexión entre pares entre tú y el otro participante, el navegador tiene que averiguar las rutas de red entre vosotros. Lo hace con ICE (Interactive Connectivity Establishment), que consiste en preguntar a un servidor STUN público: «oye, ¿desde qué IP parece que vengo?».

El servidor STUN responde con tu IP pública. El navegador también recoge tus IP de red local (p. ej., 192.168.x.x). Todos esos candidatos se intercambian con la otra parte para encontrar una ruta que funcione.

Cómo se produce la fuga

La recogida de IP de WebRTC puede producirse cada vez que una página llama a las API de WebRTC, no solo en videollamadas legítimas. Un script de rastreo en cualquier web puede llamar a RTCPeerConnection, observar los candidatos de IP recogidos y obtener así tu IP real. Aunque estés detrás de una VPN, tu sistema operativo puede seguir ofreciendo como candidata la interfaz local fuera de la VPN.

El resultado: tu VPN protege las peticiones HTTP, pero una página maliciosa puede sacar tu IP real por WebRTC de todos modos. Fue un gran problema en el mundo de las VPN entre 2014 y 2018, y en 2026 lo sigue siendo porque la mayoría de navegadores no lo ha solucionado.

Cómo pueden solucionarlo los navegadores

La solución es restringir la política de recogida de IP de WebRTC. El ajuste de Chromium tiene cuatro opciones:

  • Predeterminada: recoge todas las interfaces (es la opción que filtra)
  • Interfaces públicas y privadas predeterminadas: el mismo riesgo
  • Solo la interfaz pública predeterminada: solo la IP pública visible para la red
  • UDP sin proxy desactivado: solo rutas a través de tu proxy / VPN

La última opción es la que quieres si usas una VPN. Dazr usa por defecto solo la interfaz pública predeterminada, lo que evita que se filtren las IP de la red privada y deja funcionar las videollamadas por WebRTC. Junto con una VPN, tienes protección contra fugas sin romper las llamadas.

Cómo comprobar si hay una fuga

Entra en la próxima herramienta de auditoría de privacidad de Dazr y mira la sección de WebRTC. Abre una conexión WebRTC real en segundo plano y te muestra qué IP han quedado expuestas. Si aparece tu IP real mientras usas una VPN, tu navegador tiene una fuga. (Mientras tanto, webs como browserleaks.com hacen la misma prueba.)

Relacionado