Uji kebocoran VPN dan WebRTC

Pemeriksaan singkat untuk cara-cara klasik VPN atau proxy membiarkan alamat asli Anda terlihat oleh situs yang Anda kunjungi.

Belum dimulai.

Memeriksa…

    Kandidat WebRTC

      Apa itu kebocoran WebRTC

      WebRTC adalah teknologi browser di balik panggilan video, obrolan suara, dan berbagi layar. Untuk menghubungkan dua perangkat secara langsung, teknologi ini harus mengetahui alamat yang dapat menjangkaunya, jadi ia mengumpulkan kandidat: alamat jaringan lokal, alamat yang ditemukan melalui server STUN publik, dan alamat relay.

      Biasanya ini tidak berbahaya. Kebocoran terjadi saat browser melaporkan alamat yang seharusnya tidak terlihat, paling sering alamat asli koneksi rumah Anda saat lalu lintas lainnya melalui VPN. Situs melihat alamat VPN dari permintaan biasa dan alamat asli dari WebRTC, dan keduanya tidak cocok.

      Ini bukan malware dan bukan hal aneh. Penyebabnya adalah lalu lintas WebRTC dapat mengambil jalur berbeda dari browser lainnya, terutama saat VPN hanya mencakup rute tertentu atau hanya IPv4.

      Cara uji ini bekerja

      Uji ini membuka koneksi WebRTC di browser Anda, mengarahkannya ke server STUN publik, dan mencatat kandidat yang diterima. Setiap kandidat dijelaskan berdasarkan jenis dan alamat: kandidat host adalah alamat lokal, kandidat server-reflexive adalah alamat publik seperti yang terlihat dari luar, dan kandidat relay berasal dari server TURN.

      Hasilnya lalu dibandingkan dengan alamat IP yang ditampilkan permintaan web biasa untuk koneksi Anda. Jika alamat publik WebRTC cocok, tidak ada ketidakcocokan yang dilaporkan. Jika tidak cocok, halaman mencantumkannya agar Anda dapat memutuskan apakah alamat itu seharusnya dapat dijangkau. Alamat lokal yang muncul sebagai nama .local acak dihasilkan oleh browser sendiri untuk menghindari mengekspos alamat jaringan privat Anda.

      Uji ini punya batasan. Uji ini memeriksa sinyal WebRTC, IPv6, dan zona waktu di browser Anda. Uji ini belum menguji DNS: uji kebocoran DNS memerlukan metode lain, yang dijelaskan lebih jauh di bawah.

      Cara mengendalikan WebRTC di tiap browser

      Tidak ada satu sakelar yang cocok untuk semua browser. Pilihan di bawah adalah yang benar-benar disediakan tiap browser. Mematikan WebRTC membuat panggilan video berbasis browser tidak berfungsi, jadi ubahlah hanya jika Anda membutuhkan perlindungan itu.

      Chrome dan Edge

      Browser ini tidak punya pengaturan alamat WebRTC untuk pengguna. Administrator dapat menyetel kebijakan WebRtcIPHandlingPolicy untuk membatasi atau menonaktifkan UDP tanpa proxy, dan ekstensi dapat memblokir kandidat WebRTC, tetapi ekstensi itu lalu butuh izin mengubah halaman. Cara paling andal di Chrome atau Edge adalah klien VPN yang memblokir lalu lintas di luar terowongan.

      Firefox

      Buka about:config, cari media.peerconnection.enabled dan setel ke false untuk mematikan WebRTC sepenuhnya. Pilihan menengah adalah media.peerconnection.ice.no_host, yang menghentikan pembagian alamat lokal tanpa mematikan panggilan. Pengaturan ini adalah preferensi lanjutan dan dapat direset oleh penyegaran browser.

      Safari

      Safari menyembunyikan alamat lokal secara default: ia menggantinya dengan nama mDNS seperti rangkaian acak yang berakhiran .local. Tidak ada pengaturan pengguna sederhana untuk menonaktifkan WebRTC di Safari, sehingga alamat publik masih dapat dikumpulkan melalui server STUN jika browser diizinkan memakainya.

      Brave

      Brave menyediakan kebijakan penanganan IP WebRTC di pengaturannya, dengan pilihan seperti hanya memakai antarmuka publik default atau menonaktifkan UDP tanpa proxy. Memilih opsi yang lebih ketat mencegah WebRTC mengungkap alamat di luar jalur proxy atau VPN Anda.

      Klien VPN

      Banyak aplikasi VPN menyertakan opsi perlindungan WebRTC atau kebocoran, dan sebagian memiliki kill switch yang memutus lalu lintas jika terowongan putus. Periksa pengaturan dan dokumentasi kliennya. Jika klien tidak menawarkan kendali semacam itu, batasi WebRTC di browser sebagai gantinya.

      Kebocoran IPv6

      VPN yang hanya menangani IPv4 dapat meninggalkan lalu lintas IPv6 di jalur aslinya. Jika jaringan Anda punya IPv6 yang berfungsi, situs yang mendukungnya dapat dijangkau melalui penyedia Anda sementara IPv4 melewati terowongan, dan kedua alamat itu menunjuk ke jaringan yang berbeda.

      Ringkasan privasi menunjukkan hal ini saat alamat IPv4 dan IPv6 berasal dari jaringan berbeda. Perbaikannya bergantung pada klien: cari opsi IPv6 di pengaturan VPN, atau nonaktifkan IPv6 pada koneksi saat terowongan tidak membawanya. Memblokir IPv6 sepenuhnya adalah kompromi, karena layanan khusus IPv6 menjadi tidak terjangkau.

      Kebocoran DNS

      DNS adalah sistem yang mengubah nama menjadi alamat. Saat Anda membuka situs, perangkat Anda bertanya ke resolver alamat mana yang dimiliki nama itu. Jika pertanyaan itu dikirim ke resolver penyedia alih-alih melalui terowongan, penyedia dapat melihat setiap nama yang Anda cari meskipun lalu lintas web Anda terenkripsi.

      DNS terenkripsi, memakai DNS-over-HTTPS atau DNS-over-TLS, melindungi pertanyaan di jalur antara perangkat dan resolver, tetapi tidak dengan sendirinya mencegah ketidakcocokan antara resolver yang Anda pilih dan terowongan yang Anda pakai. VPN yang terkonfigurasi baik mengirim DNS melalui terowongan; yang salah konfigurasi dapat membocorkannya.

      Situs ini belum menjalankan uji kebocoran DNS. Melakukannya dengan benar memerlukan kueri ke domain uji khusus dan mengamati resolver mana yang menjawab, dan itu direncanakan sebagai fitur terpisah. Untuk sekarang halaman kebocoran hanya melaporkan ketidakcocokan WebRTC, IPv6, dan zona waktu, dan mengatakannya alih-alih menebak.

      Ketidakcocokan zona waktu dan bahasa

      Browser Anda melaporkan zona waktu dan daftar bahasa, dan situs dapat membandingkannya dengan negara yang disimpulkan dari alamat IP Anda. Exit VPN di negara lain sering membiarkan zona waktu dan bahasa browser tidak berubah, sehingga ketidakcocokan itu sendiri dapat mengungkapkan bahwa terowongan sedang dipakai.

      Ini bukan kebocoran dalam arti alamat yang terekspos, karena nilai-nilai ini memang tersedia untuk setiap halaman. Ini konteks yang berguna: jika Anda ingin profilnya konsisten, samakan zona waktu dan bahasa browser dengan lokasi exit, atau terima bahwa kombinasinya tidak biasa.

      Pertanyaan yang sering diajukan

      Apakah WebRTC mengungkap alamat IP asli saya meskipun VPN terhubung?

      Bisa. WebRTC mengumpulkan alamat kandidat secara independen dari lalu lintas browser lainnya, jadi jika VPN tidak menangkap lalu lintas itu, alamat publik dari STUN bisa jadi alamat asli Anda. Uji di halaman ini justru ada untuk menunjukkan apakah alamatnya cocok.

      Apakah menonaktifkan WebRTC merusak panggilan video?

      Panggilan dan berbagi layar di browser yang memakai WebRTC akan berhenti bekerja, termasuk banyak alat konferensi. Jika Anda hanya ingin menghentikan pembagian alamat lokal, pilih pengaturan yang lebih sempit, seperti media.peerconnection.ice.no_host di Firefox, atau kebijakan penanganan IP WebRTC yang lebih ketat di Brave.

      Apa itu kandidat mDNS?

      Itu alamat lokal yang disembunyikan browser di balik nama acak berakhiran .local, hanya dapat diresolusi di jaringan Anda sendiri. Safari memakainya secara default, dan browser lain memakainya dalam kondisi tertentu. Melihat nama mDNS berarti alamat privat Anda tidak diberikan dalam bentuk yang terbaca.

      Bisakah saya menguji kebocoran DNS di situs ini?

      Belum. Uji saat ini mencakup sinyal WebRTC, IPv6, dan zona waktu di browser. Uji kebocoran DNS memerlukan domain uji khusus dan jenis kueri yang berbeda, dan itu ada di rencana, bukan dilewati diam-diam.

      Apa itu kebocoran IPv6?

      Itu terjadi saat terowongan melindungi IPv4 tetapi lalu lintas IPv6 tetap keluar melalui koneksi asli Anda. Situs yang mendukung IPv6 dapat menjangkau Anda di alamat yang tidak terlindungi, sehingga jaringan yang dilihat WebRTC atau permintaan IPv6 berbeda dari jaringan yang dilihat melalui IPv4.

      Apakah proxy dan Tor mencegah kebocoran WebRTC?

      Tidak otomatis. Proxy biasanya hanya mencakup permintaan biasa browser, dan WebRTC dapat melewatinya dengan cara yang sama seperti melewati VPN parsial. Tor Browser dikirim dengan WebRTC dinonaktifkan secara default karena alasan ini. Apa pun alat yang Anda pakai, jalankan uji setelahnya dan periksa apakah alamatnya cocok.