Czym jest wyciek IP przez WebRTC?

WebRTC to standard, z którego przeglądarki korzystają przy wideorozmowach (Zoom w przeglądarce, Google Meet, Discord w przeglądarce itp.). Żeby działać, WebRTC pyta sieć o Twój prawdziwy adres IP, łącznie z adresem w sieci lokalnej. Nawet jeśli korzystasz z VPN, ten adres może wyciec do strony, na której jesteś.

W skrócie

WebRTC musi znać Twój prawdziwy adres IP, żeby sprawnie zestawiać połączenia wideo peer-to-peer. Pyta o niego tzw. serwer STUN. Domyślnie takie zapytanie następuje za każdym razem, gdy strona używa WebRTC, także wtedy, gdy wcale nie chce do Ciebie dzwonić, tylko wyciągnąć Twoje IP. Użytkownicy VPN wpadają w tę pułapkę od lat. Rozwiązaniem jest ograniczenie zbierania adresów IP przez WebRTC tylko do tras przechodzących przez tunel VPN.

Na tej stronie

  1. Jak działa WebRTC
  2. Jak dochodzi do wycieku
  3. Jak przeglądarki mogą to naprawić
  4. Jak sprawdzić, czy jest wyciek

Jak działa WebRTC

WebRTC to technologia stojąca za wideorozmowami w przeglądarce. Aby zestawić połączenie peer-to-peer między Tobą a drugim uczestnikiem, przeglądarka musi ustalić trasy sieciowe między Wami. Robi to za pomocą ICE (Interactive Connectivity Establishment), czyli pytając publiczny serwer STUN: „hej, z jakiego IP wyglądam, że przychodzę?”

Serwer STUN odpowiada Twoim publicznym adresem IP. Przeglądarka zbiera też Twoje lokalne adresy IP (np. 192.168.x.x). Wszystkie te kandydatury są wymieniane z drugą stroną, żeby znaleźć działającą trasę.

Jak dochodzi do wycieku

Zbieranie adresów IP przez WebRTC może nastąpić za każdym razem, gdy strona wywoła API WebRTC, nie tylko podczas prawdziwych wideorozmów. Skrypt śledzący na dowolnej stronie może wywołać RTCPeerConnection, obserwować zbierane kandydatury IP i w ten sposób poznać Twój prawdziwy adres IP. Nawet za VPN system operacyjny może nadal zgłaszać lokalny interfejs spoza VPN jako kandydata.

Skutek: VPN chroni żądania HTTP, ale złośliwa strona i tak może wyciągnąć Twój prawdziwy adres IP przez WebRTC. W świecie VPN było to dużym problemem w latach 2014–2018 i w 2026 roku nadal jest, bo większość przeglądarek tego nie naprawiła.

Jak przeglądarki mogą to naprawić

Rozwiązaniem jest ograniczenie zasady zbierania adresów IP przez WebRTC. Ustawienie w Chromium ma cztery opcje:

  • Domyślne: zbiera wszystkie interfejsy (to domyślne, przeciekające ustawienie)
  • Domyślne interfejsy publiczne i prywatne: to samo ryzyko
  • Tylko domyślny interfejs publiczny: tylko publiczny adres IP widoczny dla sieci
  • Wyłączone UDP poza proxy: tylko trasy przez proxy / VPN

Ostatniej opcji potrzebujesz, gdy korzystasz z VPN. Dazr domyślnie używa ustawienia tylko domyślny interfejs publiczny, co zapobiega wyciekowi adresów z sieci prywatnej, a jednocześnie pozwala działać wideorozmowom przez WebRTC. W połączeniu z VPN masz ochronę przed wyciekiem bez psucia rozmów.

Jak sprawdzić, czy jest wyciek

Odwiedź przygotowywane narzędzie Dazr do audytu prywatności i zajrzyj do sekcji WebRTC. Narzędzie zestawia w tle prawdziwe połączenie WebRTC i pokazuje, które adresy IP zostały ujawnione. Jeśli przy włączonym VPN pojawia się Twój prawdziwy IP, przeglądarka przecieka. (Na razie ten sam test robią strony takie jak browserleaks.com.)

Powiązane