Slik fungerer WebRTC
WebRTC er teknologien som driver videosamtaler i nettleseren. For å sette opp en direkte forbindelse mellom deg og den andre deltakeren i samtalen må nettleseren finne nettverksveiene mellom dere. Det gjør den med noe som kalles ICE (Interactive Connectivity Establishment), som innebærer å spørre en offentlig STUN-server: «hei, hvilken IP-adresse ser det ut som jeg kommer fra?»
STUN-serveren svarer med den offentlige IP-adressen din. Nettleseren samler også inn IP-adressene dine i det lokale nettverket (f.eks. 192.168.x.x). Alle disse kandidatene utveksles med den andre siden, så de kan finne en rute som virker.
Slik skjer lekkasjen
WebRTCs innsamling av IP-adresser kan skje når som helst en side kaller WebRTC-API-ene, ikke bare for legitime videosamtaler. Et sporingsskript på et tilfeldig nettsted kan kalle RTCPeerConnection, se på IP-kandidatene som samles inn, og dermed har det den ekte IP-adressen din. Selv om du er bak en VPN, kan operativsystemet fortsatt oppgi det lokale grensesnittet utenfor VPN-en som kandidat.
Resultatet: VPN-en din beskytter HTTP-forespørsler, men en ondsinnet side kan likevel hente ut den ekte IP-adressen din via WebRTC. Dette var en stor sak i VPN-miljøet i 2014–2018; det er fortsatt en stor sak i 2026 fordi de fleste nettlesere ikke har rettet det.
Slik kan nettlesere rette det
Løsningen er å begrense WebRTCs regel for innsamling av IP-adresser. Innstillingen i Chromium har fire valg:
- Standard: samler inn alle grensesnitt (dette er standarden som lekker)
- Standard offentlige + private grensesnitt: samme risiko
- Bare standard offentlig grensesnitt: bare den offentlige IP-adressen som er synlig for nettverket
- Slå av UDP utenom proxy: bare ruter gjennom proxyen / VPN-en din
Det siste valget er det du vil ha når du bruker VPN. Dazr bruker bare standard offentlig grensesnitt som standard, som hindrer at IP-adresser i private nettverk lekker, samtidig som videosamtaler via WebRTC fortsatt virker. Sammen med en VPN gir dette beskyttelse mot lekkasje uten å ødelegge samtaler.
Slik tester du for lekkasje
Gå til den kommende personvernsjekken fra Dazr og se på WebRTC-delen. Den kjører en ekte WebRTC-forbindelse i bakgrunnen og viser deg hvilke IP-adresser som ble eksponert. Dukker den ekte IP-adressen din opp mens du bruker VPN, lekker nettleseren din. (Foreløpig kjører nettsteder som browserleaks.com den samme testen.)