Wat is een IP-lek via WebRTC?

WebRTC is de standaard die browsers gebruiken voor videobellen (Zoom in de browser, Google Meet, Discord in de browser enz.). Om te werken vraagt WebRTC het netwerk om je echte IP-adres, inclusief het IP-adres in je lokale netwerk. Ook als je een VPN gebruikt, kan dat IP-adres uitlekken naar de website waarop je bent.

In het kort

WebRTC moet je echte IP-adres kennen om peer-to-peer-videogesprekken efficiënt op te zetten. Het vraagt dat aan een zogeheten STUN-server. Standaard gebeurt die lookup zodra een website WebRTC gebruikt, ook als de site je helemaal niet hoeft te bellen en alleen je IP-adres wil achterhalen. VPN-gebruikers lopen hier al jaren tegenaan. De oplossing is om WebRTC alleen IP-adressen te laten verzamelen via routes die door je VPN-tunnel lopen.

Op deze pagina

  1. Hoe WebRTC werkt
  2. Hoe het lek ontstaat
  3. Hoe browsers het kunnen oplossen
  4. Hoe je test op een lek

Hoe WebRTC werkt

WebRTC is de technologie achter videobellen in de browser. Om een peer-to-peerverbinding op te zetten tussen jou en de andere deelnemer, moet de browser uitzoeken welke netwerkroutes er tussen jullie zijn. Dat doet hij met ICE (Interactive Connectivity Establishment), waarbij hij een openbare STUN-server vraagt: 'hé, vanaf welk IP-adres lijk ik te komen?'

De STUN-server antwoordt met je openbare IP-adres. De browser verzamelt ook je lokale IP-adressen (bijv. 192.168.x.x). Al die kandidaten worden uitgewisseld met de andere kant, zodat jullie een werkende route kunnen vinden.

Hoe het lek ontstaat

WebRTC kan IP-adressen verzamelen zodra een pagina de WebRTC-API's aanroept, niet alleen bij echte videogesprekken. Een trackingscript op een willekeurige website kan RTCPeerConnection aanroepen, kijken welke IP-kandidaten worden verzameld, en heeft dan je echte IP-adres. Zelfs achter een VPN kan je besturingssysteem de lokale interface buiten de VPN nog als kandidaat doorgeven.

Het gevolg: je VPN beschermt HTTP-verzoeken, maar een kwaadwillende pagina kan via WebRTC alsnog je echte IP-adres achterhalen. Dit was een groot probleem in de VPN-wereld van 2014–2018, en in 2026 nog steeds, omdat de meeste browsers het niet hebben opgelost.

Hoe browsers het kunnen oplossen

De oplossing is het IP-verzamelbeleid van WebRTC te beperken. De instelling in Chromium heeft vier opties:

  • Standaard: verzamelt alle interfaces (dit is de lekkende standaard)
  • Standaard openbare + privé-interfaces: hetzelfde risico
  • Alleen de standaard openbare interface: alleen het openbare IP-adres dat het netwerk ziet
  • Niet-geproxyde UDP uitgeschakeld: alleen routes via je proxy / VPN

Die laatste optie wil je als je een VPN gebruikt. Dazr gebruikt standaard alleen de standaard openbare interface, waardoor IP-adressen uit je privénetwerk niet uitlekken en videobellen via WebRTC gewoon blijft werken. Samen met een VPN krijg je zo bescherming tegen lekken zonder dat gesprekken stukgaan.

Hoe je test op een lek

Ga naar de binnenkort beschikbare privacyaudittool van Dazr en kijk bij het onderdeel WebRTC. Die zet op de achtergrond een echte WebRTC-verbinding op en laat zien welke IP-adressen zichtbaar werden. Verschijnt je echte IP-adres terwijl je een VPN gebruikt, dan lekt je browser. (Voorlopig doen sites als browserleaks.com dezelfde test.)

Gerelateerd