Qu’est-ce qu’une fuite d’IP via WebRTC ?

WebRTC est la norme qu’utilisent les navigateurs pour les appels vidéo (Zoom web, Google Meet, Discord dans le navigateur, etc.). Pour fonctionner, WebRTC demande au réseau votre vraie adresse IP, y compris celle de votre réseau local. Même si vous utilisez un VPN, cette IP peut fuiter vers le site sur lequel vous êtes.

En bref

WebRTC a besoin de connaître votre vraie adresse IP pour établir efficacement des appels vidéo pair-à-pair. Il la demande à un serveur dit STUN. Par défaut, cette requête a lieu dès qu’un site utilise WebRTC, y compris quand le site n’a aucun besoin de vous appeler et veut seulement récupérer votre IP. Les utilisateurs de VPN s’y font prendre depuis des années. La solution consiste à limiter la collecte d’IP de WebRTC aux seules routes qui passent par votre tunnel VPN.

Sur cette page

  1. Comment fonctionne WebRTC
  2. Comment se produit la fuite
  3. Comment les navigateurs peuvent y remédier
  4. Comment tester une fuite

Comment fonctionne WebRTC

WebRTC est la technologie qui fait fonctionner les appels vidéo dans le navigateur. Pour établir une connexion pair-à-pair entre vous et l’autre participant, le navigateur doit déterminer les chemins réseau entre vous. Il le fait avec ICE (Interactive Connectivity Establishment), qui consiste à demander à un serveur STUN public : « dis, de quelle IP ai-je l’air de venir ? »

Le serveur STUN répond avec votre IP publique. Le navigateur collecte aussi vos adresses IP locales (par ex. 192.168.x.x). Tous ces candidats sont échangés avec l’autre partie pour trouver une route qui fonctionne.

Comment se produit la fuite

La collecte d’IP de WebRTC peut avoir lieu dès qu’une page appelle les API WebRTC, pas seulement lors de vrais appels vidéo. Un script de pistage sur n’importe quel site peut appeler RTCPeerConnection, observer les candidats IP collectés, et obtenir ainsi votre vraie IP. Même derrière un VPN, votre système peut encore proposer l’interface locale hors VPN comme candidat.

Résultat : votre VPN protège les requêtes HTTP, mais une page malveillante peut quand même récupérer votre vraie IP via WebRTC. C’était un gros sujet dans le monde des VPN entre 2014 et 2018 ; ça l’est encore en 2026, car la plupart des navigateurs ne l’ont pas corrigé.

Comment les navigateurs peuvent y remédier

La solution consiste à restreindre la politique de collecte d’IP de WebRTC. Le réglage de Chromium propose quatre options :

  • Par défaut : collecte toutes les interfaces (c’est le réglage qui fuit)
  • Interfaces publiques et privées par défaut : même risque
  • Interface publique par défaut uniquement : seule l’IP publique visible du réseau
  • UDP hors proxy désactivé : uniquement les routes via votre proxy / VPN

La dernière option est celle qu’il vous faut avec un VPN. Dazr utilise par défaut l’interface publique par défaut uniquement, ce qui empêche la fuite des IP du réseau privé tout en laissant fonctionner les appels vidéo WebRTC. Associé à un VPN, vous êtes protégé contre les fuites sans casser vos appels.

Comment tester une fuite

Rendez-vous sur le futur outil d’audit de confidentialité de Dazr, section WebRTC. Il établit une vraie connexion WebRTC en arrière-plan et vous montre quelles IP ont été exposées. Si votre vraie IP apparaît alors que vous êtes sous VPN, votre navigateur fuit. (En attendant, des sites comme browserleaks.com font le même test.)

À lire aussi