Veja o que o WebRTC revela sobre você

Qualquer site pode pedir ao seu navegador os candidatos de conexão e ler o que volta — sem nenhuma janela de permissão no meio. Esta página pede exatamente do mesmo jeito e mostra a resposta para você. De propósito, ela não usa servidor STUN nenhum: da sua máquina não sai um único pacote.

Carregando a ferramenta…

Como funciona

  1. Abra a página — o teste roda sozinho. Rode de novo depois de mudar uma configuração do navegador ou a sua VPN.
  2. Leia o veredicto: nomes substitutos protegidos, um endereço da sua rede local ou um endereço público roteável.
  3. Cada endereço encontrado aparece com o que ele é e o que um site poderia fazer com ele.

Por que nada é enviado

Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.

Comprove você mesmo

  1. Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
  2. Carregue o seu arquivo e rode a ferramenta.
  3. As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.

Comprove você mesmo →

Perguntas frequentes

O que é um vazamento WebRTC?

WebRTC é a maquinaria do navegador por trás das chamadas de vídeo. Para conectar duas máquinas, ele monta uma lista dos seus endereços de rede (os “candidatos”), e um script de qualquer página pode pedir essa lista sem perguntar nada a você. Historicamente isso expunha o endereço da sua rede local e, em conexões IPv6, um endereço roteável globalmente — inclusive atrás de VPNs que esqueceram de cobrir o WebRTC. Os navegadores foram fechando essa porta, e esta página mostra como está o seu.

Por que este teste não mostra o meu IPv4 público?

Descobri-lo exigiria perguntar a um servidor externo (STUN) de onde vêm os seus pacotes — ou seja, mandar tráfego para fora. Esta página é deliberadamente offline, então mostra apenas o que vaza sem servidor nenhum no meio. Tenha em mente que um site examinando você normalmente usaria também um servidor STUN, e poderia descobrir o seu endereço público atrás do NAT, além do que aparecer aqui.

O que significa um nome terminado em .local?

Que a proteção está funcionando. Os navegadores modernos trocam o seu endereço local real por um nome substituto aleatório que só os aparelhos da sua própria rede sabem resolver. O site vê o substituto; o endereço fica em casa. Se em vez disso você vê números crus, essa proteção está desligada ou foi sobreposta.

Quando o navegador revela endereços reais mesmo assim?

Quando você dá a um site permissão de câmera ou microfone, o navegador passa a usar endereços reais para a chamada conectar bem — uma troca razoável numa chamada de vídeo, e um bom motivo para revogar permissões de sites que não precisam mais delas. Esta página nunca pede essas permissões.

Alguma coisa é enviada para algum lugar?

Não. O teste cria um objeto de conexão local e lê o que o seu navegador escreve nele. Sem STUN, sem TURN, sem requisição ao nosso servidor. Você pode ativar o modo avião antes e ele se comporta exatamente igual.