Cos’è una fuga di IP via WebRTC?

WebRTC è lo standard che i browser usano per le videochiamate (Zoom web, Google Meet, Discord nel browser, ecc.). Per funzionare, WebRTC chiede alla rete il tuo vero indirizzo IP, compreso quello della rete locale. Anche se usi una VPN, quell’IP può finire al sito su cui ti trovi.

In breve

WebRTC deve conoscere il tuo vero IP per avviare in modo efficiente videochiamate peer-to-peer. Lo chiede a un cosiddetto server STUN. Di default questa richiesta avviene ogni volta che un sito usa WebRTC, anche quando il sito non deve affatto chiamarti e vuole solo ricavare il tuo IP. Gli utenti VPN ci cascano da anni. La soluzione è limitare la raccolta di IP di WebRTC ai soli percorsi che passano per il tunnel VPN.

In questa pagina

  1. Come funziona WebRTC
  2. Come avviene la fuga
  3. Come possono rimediare i browser
  4. Come verificare se c’è una fuga

Come funziona WebRTC

WebRTC è la tecnologia dietro le videochiamate nel browser. Per creare una connessione peer-to-peer tra te e l’altro partecipante, il browser deve capire quali percorsi di rete ci sono tra voi. Lo fa con ICE (Interactive Connectivity Establishment), che prevede di chiedere a un server STUN pubblico: “ehi, da quale IP sembro arrivare?”

Il server STUN risponde con il tuo IP pubblico. Il browser raccoglie anche gli IP della rete locale (ad es. 192.168.x.x). Tutti questi candidati vengono scambiati con l’altra parte per trovare un percorso funzionante.

Come avviene la fuga

La raccolta di IP di WebRTC può avvenire ogni volta che una pagina chiama le API di WebRTC, non solo durante le videochiamate vere. Uno script di tracciamento su un sito qualsiasi può chiamare RTCPeerConnection, osservare i candidati IP raccolti e ottenere così il tuo vero IP. Anche dietro una VPN, il sistema operativo potrebbe comunque proporre come candidata l’interfaccia locale esterna alla VPN.

Il risultato: la VPN protegge le richieste HTTP, ma una pagina malevola può comunque ricavare il tuo vero IP tramite WebRTC. Era un grosso problema nel mondo VPN tra il 2014 e il 2018; lo è ancora nel 2026, perché la maggior parte dei browser non l’ha risolto.

Come possono rimediare i browser

La soluzione è limitare la politica di raccolta degli IP di WebRTC. L’impostazione in Chromium ha quattro opzioni:

  • Predefinita: raccoglie tutte le interfacce (è l’impostazione che perde dati)
  • Interfacce pubbliche e private predefinite: stesso rischio
  • Solo interfaccia pubblica predefinita: solo l’IP pubblico visibile alla rete
  • UDP non proxy disattivato: solo percorsi attraverso il proxy / la VPN

L’ultima opzione è quella che ti serve se usi una VPN. Dazr usa di default solo l’interfaccia pubblica predefinita, che impedisce la fuga degli IP della rete privata pur lasciando funzionare le videochiamate WebRTC. Insieme a una VPN, ottieni la protezione dalle fughe senza rompere le chiamate.

Come verificare se c’è una fuga

Visita il prossimo strumento di audit della privacy di Dazr e guarda la sezione WebRTC. Avvia in background una vera connessione WebRTC e ti mostra quali IP sono stati esposti. Se compare il tuo vero IP mentre usi una VPN, il tuo browser perde dati. (Per ora, siti come browserleaks.com fanno lo stesso test.)

Approfondimenti