Veja o que o WebRTC revela sobre você
Qualquer site pode pedir ao seu navegador os candidatos de conexão e ler o que volta — sem nenhuma janela de permissão no meio. Esta página pede exatamente do mesmo jeito e mostra a resposta para você. De propósito, ela não usa servidor STUN nenhum: da sua máquina não sai um único pacote.
- Funciona inteiramente no seu navegador
- Funciona offline
- Sem envio de arquivos
- Sem registro
- Sem marca d’água
Carregando a ferramenta…
Como funciona
- Abra a página — o teste roda sozinho. Rode de novo depois de mudar uma configuração do navegador ou a sua VPN.
- Leia o veredicto: nomes substitutos protegidos, um endereço da sua rede local ou um endereço público roteável.
- Cada endereço encontrado aparece com o que ele é e o que um site poderia fazer com ele.
Por que nada é enviado
Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.
Comprove você mesmo
- Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
- Carregue o seu arquivo e rode a ferramenta.
- As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.
Perguntas frequentes
O que é um vazamento WebRTC?
WebRTC é a maquinaria do navegador por trás das chamadas de vídeo. Para conectar duas máquinas, ele monta uma lista dos seus endereços de rede (os “candidatos”), e um script de qualquer página pode pedir essa lista sem perguntar nada a você. Historicamente isso expunha o endereço da sua rede local e, em conexões IPv6, um endereço roteável globalmente — inclusive atrás de VPNs que esqueceram de cobrir o WebRTC. Os navegadores foram fechando essa porta, e esta página mostra como está o seu.
Por que este teste não mostra o meu IPv4 público?
Descobri-lo exigiria perguntar a um servidor externo (STUN) de onde vêm os seus pacotes — ou seja, mandar tráfego para fora. Esta página é deliberadamente offline, então mostra apenas o que vaza sem servidor nenhum no meio. Tenha em mente que um site examinando você normalmente usaria também um servidor STUN, e poderia descobrir o seu endereço público atrás do NAT, além do que aparecer aqui.
O que significa um nome terminado em .local?
Que a proteção está funcionando. Os navegadores modernos trocam o seu endereço local real por um nome substituto aleatório que só os aparelhos da sua própria rede sabem resolver. O site vê o substituto; o endereço fica em casa. Se em vez disso você vê números crus, essa proteção está desligada ou foi sobreposta.
Quando o navegador revela endereços reais mesmo assim?
Quando você dá a um site permissão de câmera ou microfone, o navegador passa a usar endereços reais para a chamada conectar bem — uma troca razoável numa chamada de vídeo, e um bom motivo para revogar permissões de sites que não precisam mais delas. Esta página nunca pede essas permissões.
Alguma coisa é enviada para algum lugar?
Não. O teste cria um objeto de conexão local e lê o que o seu navegador escreve nele. Sem STUN, sem TURN, sem requisição ao nosso servidor. Você pode ativar o modo avião antes e ele se comporta exatamente igual.