Prueba de fuga WebRTC
Una VPN cambia la dirección que ven los sitios web. Tu navegador aún puede dejar escapar otra por WebRTC, la función que hay detrás de las llamadas en el navegador. Esta prueba pone las dos lado a lado.
01 · Lo que ve nuestro servidor
216.73.216.146
Amazon.com, Inc. · AS16509
La dirección desde la que sale tu tráfico. Con una VPN conectada, debería ser la de la VPN.
02 · Lo que revela WebRTC
La comparación usa solo direcciones públicas y se ejecuta en tu navegador. Para conocer su propia dirección pública, el navegador consulta dos servidores STUN, uno de Google y otro de Cloudflare, que ven tu dirección igual que cualquier sitio web. Las direcciones públicas que aparecen se envían a nuestro servidor con un único fin: nombrar la red a la que pertenecen. Las direcciones locales se quedan en tu dispositivo y no guardamos nada.
Por qué un navegador puede conocer más de una dirección
Cargar una página web es un intercambio sencillo. Tu navegador pregunta, un servidor responde, y el servidor aprende una sola cosa de tu red: la dirección de la que vino la solicitud. Una videollamada funciona distinto. Dos navegadores intentan enviarse audio y video directamente, y para eso cada uno tiene que decirle al otro dónde se le puede encontrar.
WebRTC es la función del navegador que se encarga de esto. Antes de una llamada, recopila todas las direcciones que podrían servir, un paso llamado ICE gathering. Enumera las direcciones de las interfaces de red de tu dispositivo y luego le hace una pregunta a un ayudante público llamado servidor STUN: “¿desde qué dirección me ves llegar?”. Cada respuesta se convierte en un “candidato”.
Cualquier página web puede iniciar esta recopilación con unas pocas líneas de JavaScript. No necesita una llamada ni una ventana de permiso, y no se ve nada en pantalla. Si la pregunta al STUN viaja fuera del túnel de tu VPN, o por una interfaz que la VPN no cubre, la lista de candidatos contiene la dirección que te dio tu proveedor. Eso es una fuga WebRTC.
Qué hace la prueba
- Cuando se carga la página, nuestro servidor anota la dirección de la que vino tu solicitud y nombra la red a la que pertenece. Eso es el cuadro 01.
- Tu navegador abre una conexión WebRTC que no lleva a ninguna parte, dirigida a dos servidores STUN, uno de Google y otro de Cloudflare, y recopila candidatos durante un máximo de siete segundos.
- Los candidatos se clasifican. Los rangos privados (
10.x,172.16a172.31,192.168.x), las direcciones compartidas de operador (100.64a100.127), las direcciones de enlace local y los nombres.localse apartan como locales. El resto son públicos. - Hasta seis direcciones públicas se envían a nuestro servidor, que devuelve la red a la que pertenece cada una.
- Cada dirección pública se compara con el cuadro 01 y recibe una etiqueta.
Cómo leer las etiquetas
| Etiqueta | Regla | Significado |
|---|---|---|
| Same | Idéntica a la dirección que vio nuestro servidor | WebRTC no añade nada. Con una VPN activada, ambas son la dirección de la VPN. |
| Different | Misma familia (ambas IPv4 o ambas IPv6) pero otra dirección | Con una VPN activada, es muy probable que sea tu dirección real saliendo. |
| Same provider | Otra familia, mismo operador de red que el cuadro 01 | Normalmente el lado IPv6 de la misma conexión o de la misma VPN. No hay fuga. |
| Other provider | Otra familia, distinto operador de red | Por lo general una dirección IPv6 de tu proveedor de internet mientras la VPN solo canaliza IPv4. |
| To check | Otra familia, no se pudo identificar el operador | Compárala tú mismo con la dirección que tienes cuando la VPN está apagada. |
Debajo de la lista, la página indica si se ven direcciones locales. Los navegadores actuales las reemplazan por un nombre aleatorio que termina en .local, que no le dice nada a un sitio web. Una dirección 192.168.x.x sin disfrazar tampoco lleva hasta ti, pero es un detalle más que un rastreador puede usar para distinguir dispositivos.
“No public address” y “WebRTC is turned off” significan ambos que esta puerta está cerrada. O el navegador se negó a recopilar candidatos o no llegó ninguna respuesta STUN.
La prueba no tiene manera de saber si usas una VPN. Sin una, dos direcciones públicas distintas pueden ser perfectamente normales, en una línea con IPv4 e IPv6 por ejemplo, y los sitios web ven tu dirección real de todos modos. Un resultado en rojo solo es un problema cuando se supone que una VPN o un proxy te está ocultando. La prueba además cubre WebRTC y nada más. Las fugas de DNS son otro asunto.
Cerrar la fuga
- En la aplicación de la VPN
- Busca “WebRTC leak protection”, “IPv6 leak protection” y “kill switch”, y activa las tres. Si el proveedor no admite IPv6, desactiva IPv6 en el adaptador de red mientras estés conectado. Una VPN que solo existe como extensión del navegador protege el tráfico de las páginas y puede dejar WebRTC sin tocar, así que elige la aplicación completa.
- Firefox
- Abre
about:configy ponmedia.peerconnection.ice.default_address_onlyentrue. WebRTC se limita entonces a la ruta por defecto, que es el túnel. Ponermedia.peerconnection.enabledenfalseelimina WebRTC por completo. - Chrome y Edge
- No hay un interruptor integrado. Google publica una extensión, WebRTC Network Limiter, con la opción “Use my default public interface only”. La extensión uBlock Origin tiene un ajuste parecido, “Prevent WebRTC from leaking local IP addresses”.
- Brave
- Ajustes, Privacidad y seguridad, “WebRTC IP handling policy”: elige “Disable non-proxied UDP”.
Después de cada cambio, vuelve a cargar esta página con la VPN conectada. Lo que buscas es que cada línea pública esté marcada como “Same” o “Same provider”, o que no haya ninguna dirección pública.
Preguntas frecuentes
¿Qué es una fuga WebRTC?
Es cuando una página web consigue tu dirección IP real a través de la función WebRTC del navegador, aunque una VPN o un proxy la oculte de las solicitudes normales de la página. A la página le basta un script corto. No interviene ningún permiso de cámara ni de micrófono.
No uso una VPN. ¿Me importa esta prueba?
Casi nada. Sin una VPN, todos los sitios ya reciben tu dirección real con cada solicitud, así que WebRTC no revela nada extra. La prueba es para quienes cuentan con una VPN o un proxy para ocultar su ubicación.
¿Desactivar WebRTC romperá algo?
Desactivarlo por completo detiene las llamadas y el uso compartido de pantalla en el navegador, es decir, Google Meet, Microsoft Teams en la web, Discord, Jitsi y similares. Restringir WebRTC a la ruta por defecto, o usar la protección propia de la VPN, mantiene las llamadas funcionando.
¿Por qué la prueba muestra una dirección IPv6 cuando mi VPN está activada?
Muchas VPN solo canalizan IPv4. Si tu proveedor de internet también te da IPv6, el tráfico hacia destinos IPv6 puede esquivar el túnel. Activa la protección contra fugas IPv6 en la VPN, o desactiva IPv6 en el dispositivo.
¿Una dirección .local o una 192.168 es una fuga?
No. Esas identifican tu dispositivo en tu propia red y no se pueden alcanzar ni localizar desde fuera. Lo único que cuenta como fuga es una dirección pública distinta de la que presenta tu VPN.