Teste de vazamento de VPN e WebRTC

Uma verificação rápida das formas clássicas de uma VPN ou proxy deixar o seu endereço real visível para os sites.

Ainda não começou.

Verificando…

    Candidatos de WebRTC

      O que é um vazamento de WebRTC

      WebRTC é a tecnologia do navegador por trás de chamadas de vídeo, chats de voz e compartilhamento de tela. Para conectar dois dispositivos diretamente, ele precisa conhecer os endereços que conseguem alcançá-los, então reúne candidatos: endereços da rede local, endereços descobertos por meio de um servidor STUN público e endereços de retransmissão.

      Em condições normais isso não tem problema. O vazamento acontece quando o navegador entrega um endereço que não deveria ser visível, quase sempre o endereço real da sua casa, enquanto o resto do tráfego passa por uma VPN. O site vê o endereço da VPN nas solicitações comuns e o real no WebRTC, e os dois não batem.

      Não é vírus nem algo raro. Acontece porque o tráfego do WebRTC pode seguir um caminho diferente do resto do navegador, principalmente quando a VPN cobre apenas certas rotas ou só IPv4.

      Como este teste funciona

      O teste abre uma conexão WebRTC no seu navegador, aponta para um servidor STUN público e anota os candidatos que recebe. Cada candidato é descrito por tipo e endereço: os do tipo host são endereços locais, os do tipo server-reflexive são o endereço público visto de fora, e os do tipo relay vêm de um servidor TURN.

      Depois, os resultados são comparados com os endereços IP que as solicitações web comuns mostram para a sua conexão. Se um endereço público do WebRTC bater, não há nada a relatar. Se não bater, a página o lista para você decidir se aquele endereço deveria ser alcançável. Endereços locais que aparecem como nomes .local aleatórios são gerados pelo próprio navegador para não expor o endereço da sua rede privada.

      O teste tem limites. Ele verifica sinais de WebRTC, IPv6 e fuso horário no seu navegador. Ainda não testa DNS: um teste de vazamento de DNS precisa de outro método, explicado mais abaixo.

      Como controlar o WebRTC em cada navegador

      Não existe um único interruptor que sirva para todos os navegadores. Estas são as opções que cada um realmente oferece. Desligar o WebRTC impede chamadas de vídeo dentro do navegador, então mude isso apenas se precisar da proteção.

      Chrome e Edge

      Esses navegadores não têm um ajuste de endereços WebRTC para o usuário. Um administrador pode definir a política WebRtcIPHandlingPolicy para limitar ou desativar o UDP que não passa por proxy, e extensões podem bloquear candidatos do WebRTC, mas aí a extensão precisa de permissão para modificar páginas. A opção mais confiável no Chrome ou no Edge é um cliente VPN que bloqueie o tráfego que sai do túnel.

      Firefox

      Abra about:config, procure media.peerconnection.enabled e defina como false para desligar o WebRTC por completo. Uma opção intermediária é media.peerconnection.ice.no_host, que evita compartilhar endereços locais e mantém as chamadas funcionando. Essas são preferências avançadas e podem voltar ao valor original após uma atualização ou restauração do navegador.

      Safari

      O Safari esconde endereços locais por padrão: ele os substitui por nomes mDNS, como uma sequência aleatória terminada em .local. Não há um ajuste simples para desativar o WebRTC no Safari, então um endereço público ainda pode ser obtido por meio de um servidor STUN se o navegador tiver permissão para usá-lo.

      Brave

      O Brave expõe uma política de tratamento de IP para WebRTC nas configurações, com opções como usar apenas a interface pública padrão ou desativar o UDP que não passa por proxy. Escolher a opção mais rígida impede que o WebRTC revele endereços fora do seu proxy ou da sua VPN.

      Clientes de VPN

      Muitos aplicativos de VPN incluem uma opção de proteção contra vazamentos ou de WebRTC, e alguns incluem um kill switch que corta o tráfego se o túnel cair. Confira as configurações e a documentação do cliente. Se ele não oferecer esse controle, restrinja o WebRTC no navegador.

      Vazamentos de IPv6

      Uma VPN que só cuida de IPv4 pode deixar o tráfego IPv6 no caminho original. Se a sua rede tem IPv6 funcionando, sites com suporte podem alcançar você pela operadora enquanto o IPv4 vai pelo túnel, e os dois endereços apontam para redes diferentes.

      O resumo de privacidade aponta isso quando os endereços IPv4 e IPv6 pertencem a redes diferentes. A solução depende do cliente: procure uma opção de IPv6 nas configurações da VPN ou desative o IPv6 na conexão quando o túnel não o transportar. Bloquear o IPv6 por completo é uma troca, porque serviços só IPv6 ficarão fora de alcance.

      Vazamentos de DNS

      O DNS é o sistema que converte nomes em endereços. Quando você abre um site, o seu aparelho pergunta a um resolvedor qual endereço corresponde àquele nome. Se essas perguntas forem para o resolvedor da operadora em vez de passarem pelo túnel, a operadora consegue ver todos os nomes que você consulta, mesmo com o tráfego web criptografado.

      O DNS criptografado, com DNS sobre HTTPS ou DNS sobre TLS, protege a pergunta no caminho entre o seu aparelho e o resolvedor, mas por si só não evita a incompatibilidade entre o resolvedor que você escolheu e o túnel que usa. Uma VPN bem configurada envia o DNS pelo túnel; uma mal configurada pode vazá-lo.

      Este site ainda não executa um teste de vazamento de DNS. Fazer isso corretamente exige consultar domínios de teste dedicados e observar qual resolvedor responde, e isso está planejado como um recurso separado. Por enquanto a página de vazamentos informa apenas incompatibilidades de WebRTC, IPv6 e fuso horário, e diz isso em vez de adivinhar.

      Incompatibilidades de fuso horário e idioma

      O seu navegador informa um fuso horário e uma lista de idiomas, e os sites podem compará-los com o país inferido do seu endereço IP. Uma saída de VPN em outro país costuma deixar o fuso horário e o idioma do navegador intactos, então a própria incompatibilidade pode revelar que há um túnel em uso.

      Não é um vazamento no mesmo sentido de um endereço exposto, porque esses valores estão disponíveis de propósito para qualquer página. É um contexto útil: se você quer que o perfil seja coerente, ajuste o fuso horário e o idioma do navegador para a localização de saída, ou aceite que a combinação é incomum.

      Perguntas frequentes

      O WebRTC revela o meu endereço real mesmo com a VPN conectada?

      Pode revelar. O WebRTC reúne endereços candidatos de forma independente do resto do tráfego do navegador, então se a VPN não capturar esse tráfego, o endereço público obtido por STUN pode ser o seu de verdade. O teste desta página existe justamente para mostrar se os endereços batem.

      Desligar o WebRTC quebra as chamadas de vídeo?

      Chamadas e compartilhamento de tela dentro do navegador que usam WebRTC vão parar de funcionar, incluindo muitas ferramentas de videoconferência. Se você só quer evitar que endereços locais sejam compartilhados, prefira um ajuste mais específico, como media.peerconnection.ice.no_host no Firefox ou a política rígida de tratamento de IP no Brave.

      O que é um candidato mDNS?

      É um endereço local que o navegador esconde atrás de um nome aleatório terminado em .local, resolvível apenas na sua própria rede. O Safari usa isso por padrão e outros navegadores usam em algumas condições. Ver um nome mDNS significa que o seu endereço privado não foi entregue de forma legível.

      Posso testar vazamentos de DNS neste site?

      Ainda não. O teste atual cobre sinais de WebRTC, IPv6 e fuso horário no navegador. Um teste de vazamento de DNS exige domínios de teste dedicados e outro tipo de consulta, e está no plano em vez de ser omitido em silêncio.

      O que é um vazamento de IPv6?

      Acontece quando um túnel protege o IPv4, mas o tráfego IPv6 continua saindo pela sua conexão original. Sites com suporte a IPv6 podem alcançar você no endereço sem proteção, então a rede que o WebRTC ou a solicitação IPv6 vê é diferente da que é vista por IPv4.

      Proxies e Tor evitam vazamentos de WebRTC?

      Não automaticamente. Um proxy costuma cobrir apenas as solicitações comuns do navegador, e o WebRTC pode contorná-lo do mesmo jeito que contorna uma VPN parcial. Por isso o navegador do Tor vem com o WebRTC desativado por padrão. Seja qual for a ferramenta que você usar, execute o teste depois e verifique se os endereços batem.