看看 WebRTC 会暴露你的什么信息
任何网站都可以向你的浏览器索取连接候选并读取返回的内容 —— 全程不会弹出任何权限询问。本页面用完全相同的方式发问,并把答案展示给你。它刻意不使用任何 STUN 服务器,所以没有一个数据包会离开你的电脑。
- 完全在你的浏览器里运行
- 断网也能用
- 不上传
- 不用注册
- 没有水印
正在加载工具……
工作原理
- 打开页面,检测会自动运行。改过浏览器设置或 VPN 之后,再运行一次。
- 查看结论:是受保护的占位名、本地网络地址,还是可路由的公网地址。
- 每个找到的地址都会列出:它是什么,以及网站能拿它做什么。
为什么什么都不用上传
这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。
自己动手验证
- 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
- 载入你的文件,运行这个工具。
- 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。
常见问题
什么是 WebRTC 泄露?
WebRTC 是浏览器里支撑视频通话的那套机制。为了连通两台设备,它会列出你的网络地址清单(“候选”),而任何页面上的脚本都可以索取这份清单,不需要征得你的任何同意。过去这会暴露你的局域网地址,在 IPv6 连接上甚至会暴露一个全球可路由的地址 —— 忘了堵住 WebRTC 的 VPN 后面也一样。此后浏览器逐步收紧了这里,本页面告诉你你的浏览器现在处于什么状态。
这个测试为什么不显示我的公网 IPv4 地址?
要查到它,就得去问一台外部服务器(STUN)你的数据包是从哪里发出的 —— 也就是要把流量发到外面去。本页面刻意离线,所以只显示在没有任何服务器参与时会泄露的内容。要注意:真正来探查你的网站通常还会用上 STUN 服务器,除了这里显示的以外,还可能拿到你 NAT 后面的公网地址。
以 .local 结尾的名字是什么意思?
说明保护在起作用。现代浏览器会把你真实的本地地址换成一个随机占位名,只有你自己网络里的设备才能解析它。网站看到的是占位名,地址留在家里。如果你看到的是裸露的数字,说明这层保护被关闭或被覆盖了。
浏览器什么时候还是会交出真实地址?
一旦你授予某个网站摄像头或麦克风权限,浏览器就会改用真实地址,好让通话连接得更顺畅 —— 对视频通话来说是合理的交换,也是把不再需要的网站权限收回来的好理由。本页面永远不会请求这些权限。
有任何东西被发送出去吗?
没有。测试只是在本地创建一个连接对象,然后读取浏览器写进去的内容。没有 STUN,没有 TURN,也没有发往我们服务器的请求。你可以先开飞行模式,它的行为完全一样。