O que é uma fuga de IP por WebRTC?

O WebRTC é a norma que os navegadores usam para videochamadas (Zoom Web, Google Meet, Discord no navegador, etc.). Para funcionar, o WebRTC pede à rede o seu endereço IP real, incluindo o IP da rede local. Mesmo quando usa uma VPN, esse IP pode ser revelado ao site em que está.

Em resumo

O WebRTC precisa de saber o seu endereço IP real para estabelecer videochamadas ponto a ponto de forma eficiente. Pergunta a um chamado servidor STUN. Por defeito, essa consulta acontece sempre que um site usa o WebRTC, incluindo quando o site não precisa de lhe ligar e só quer extrair o seu IP. Os utilizadores de VPN são apanhados por isto há anos. A solução é restringir a recolha de IP do WebRTC às rotas que passam pelo túnel da VPN.

Nesta página

  1. Como funciona o WebRTC
  2. Como acontece a fuga
  3. Como os navegadores a podem corrigir
  4. Como testar se há fuga

Como funciona o WebRTC

O WebRTC é a tecnologia que permite as videochamadas no navegador. Para estabelecer uma ligação ponto a ponto entre si e o outro participante, o navegador tem de descobrir os percursos de rede entre ambos. Fá-lo com algo chamado ICE (Interactive Connectivity Establishment), que implica perguntar a um servidor STUN público: «com que IP pareço estar a chegar?»

O servidor STUN responde com o seu IP público. O navegador também recolhe os IP da sua rede local (p. ex., 192.168.x.x). Todos estes candidatos são trocados com o outro lado para encontrar uma rota que funcione.

Como acontece a fuga

A recolha de IP do WebRTC pode acontecer sempre que uma página chama as APIs do WebRTC, não só em videochamadas legítimas. Um script de rastreamento num site qualquer pode chamar RTCPeerConnection, observar os candidatos de IP recolhidos e ficar com o seu IP real. Mesmo atrás de uma VPN, o sistema operativo pode continuar a apresentar a interface local fora da VPN como candidata.

O resultado: a VPN protege os pedidos HTTP, mas uma página maliciosa consegue mesmo assim extrair o seu IP real através do WebRTC. Isto foi um grande problema no mundo das VPN entre 2014 e 2018; continua a sê-lo em 2026, porque a maioria dos navegadores não o corrigiu.

Como os navegadores a podem corrigir

A solução é restringir a política de recolha de IP do WebRTC. A definição no Chromium tem quatro opções:

  • Predefinição: recolhe todas as interfaces (esta é a predefinição com fugas)
  • Interfaces públicas + privadas predefinidas: o mesmo risco
  • Apenas a interface pública predefinida: só o IP público visível para a rede
  • UDP sem proxy desativado: só rotas através do seu proxy / VPN

A última opção é a que quer quando usa uma VPN. O Dazr usa apenas a interface pública predefinida por defeito, o que impede a fuga dos IP da rede privada e continua a permitir que as videochamadas por WebRTC funcionem. Combinado com uma VPN, obtém a proteção contra fugas sem estragar as chamadas.

Como testar se há fuga

Visite a futura ferramenta de auditoria de privacidade do Dazr e veja a secção do WebRTC. Executa uma ligação WebRTC real em segundo plano e mostra-lhe que IP ficaram expostos. Se o seu IP real aparecer enquanto usa uma VPN, o seu navegador tem uma fuga. (Por agora, sites como o browserleaks.com fazem o mesmo teste.)

Relacionado