Узнайте, что WebRTC сообщает о вас

Любой сайт может запросить у вашего браузера кандидатов соединения и прочитать ответ — без всякого окна с разрешением. Эта страница спрашивает точно так же и показывает ответ вам. STUN-сервер намеренно не используется, поэтому с вашей машины не уходит ни один пакет.

Загружаем инструмент…

Как это работает

  1. Откройте страницу — проверка запустится сама. Повторите её после смены настройки браузера или VPN.
  2. Прочитайте вердикт: защищённые имена-заглушки, адрес вашей локальной сети или маршрутизируемый публичный адрес.
  3. Каждый найденный адрес показан с пояснением, что это и что сайт мог бы с ним сделать.

Почему ничего не отправляется на сервер

Всё, что делает эта страница, выполняет код внутри вкладки вашего браузера — тем же движком, который рисует веб-страницы. Файл читается с диска в память вкладки, преобразуется там и записывается обратно как загружаемый файл. Он никуда не отправляется — ни нам, ни третьей стороне.

Проверьте сами

  1. Откройте инструменты разработчика в браузере (F12) и перейдите на вкладку «Сеть» (Network).
  2. Загрузите свой файл и запустите инструмент.
  3. Единственные запросы, которые вы увидите, — это код самого инструмента, а у нескольких тяжёлых инструментов ещё и их открытый движок из публичного CDN, плюс один небольшой сигнал о просмотре страницы на loreatec.jp (адрес и заголовок страницы, больше ничего). Ни один из них не несёт ваш файл.

Проверьте, что файлы не уходят →

Частые вопросы

Что такое утечка WebRTC?

WebRTC — это механизм браузера, на котором держатся видеозвонки. Чтобы соединить две машины, он составляет список ваших сетевых адресов («кандидатов»), и скрипт на любой странице может запросить этот список, ничего у вас не спрашивая. Раньше так наружу попадал адрес вашей локальной сети, а на IPv6-соединениях — и глобально маршрутизируемый адрес, в том числе за VPN, которые забыли закрыть WebRTC. С тех пор браузеры это поведение ужесточили, и эта страница показывает, как обстоит дело у вас.

Почему тест не показывает мой публичный IPv4-адрес?

Чтобы его узнать, пришлось бы спросить внешний сервер (STUN), откуда приходят ваши пакеты, — то есть выпустить трафик наружу. Эта страница намеренно офлайн, поэтому показывает только то, что утекает без участия сервера. Имейте в виду: сайт, изучающий вас, обычно как раз использует и STUN-сервер, так что вдобавок к показанному здесь он может узнать ваш публичный адрес за NAT.

Что означает имя, оканчивающееся на .local?

Что защита работает. Современные браузеры заменяют ваш настоящий локальный адрес случайным именем-заглушкой, которое умеют разрешать только устройства вашей собственной сети. Сайт видит заглушку; адрес остаётся дома. Если вместо этого видны голые цифры, защита выключена или переопределена.

Когда браузер всё-таки раскрывает настоящие адреса?

Как только вы даёте сайту разрешение на камеру или микрофон, браузер переходит на настоящие адреса, чтобы звонок соединялся надёжнее, — разумная плата за видеозвонок и хороший повод отзывать разрешения у сайтов, которым они больше не нужны. Эта страница таких разрешений никогда не запрашивает.

Отправляется ли что-нибудь куда-нибудь?

Нет. Тест создаёт локальный объект соединения и читает, что браузер в него записывает. Ни STUN, ни TURN, ни запросов к нашему серверу. Можете сначала включить авиарежим — поведение не изменится.