Prueba de fuga WebRTC

Una VPN cambia la dirección que ven los sitios web. Tu navegador aún puede dejar escapar otra por WebRTC, la función que hay detrás de las llamadas en el navegador. Esta prueba pone las dos lado a lado.

01 · Lo que ve nuestro servidor

216.73.216.146

Amazon.com, Inc. · AS16509

La dirección desde la que sale tu tráfico. Con una VPN conectada, debería ser la de la VPN.

02 · Lo que revela WebRTC

Recopilando direcciones…

La comparación usa solo direcciones públicas y se ejecuta en tu navegador. Para conocer su propia dirección pública, el navegador consulta dos servidores STUN, uno de Google y otro de Cloudflare, que ven tu dirección igual que cualquier sitio web. Las direcciones públicas que aparecen se envían a nuestro servidor con un único fin: nombrar la red a la que pertenecen. Las direcciones locales se quedan en tu dispositivo y no guardamos nada.

Por qué un navegador puede conocer más de una dirección

Cargar una página web es un intercambio sencillo. Tu navegador pregunta, un servidor responde, y el servidor aprende una sola cosa de tu red: la dirección de la que vino la solicitud. Una videollamada funciona distinto. Dos navegadores intentan enviarse audio y video directamente, y para eso cada uno tiene que decirle al otro dónde se le puede encontrar.

WebRTC es la función del navegador que se encarga de esto. Antes de una llamada, recopila todas las direcciones que podrían servir, un paso llamado ICE gathering. Enumera las direcciones de las interfaces de red de tu dispositivo y luego le hace una pregunta a un ayudante público llamado servidor STUN: “¿desde qué dirección me ves llegar?”. Cada respuesta se convierte en un “candidato”.

Cualquier página web puede iniciar esta recopilación con unas pocas líneas de JavaScript. No necesita una llamada ni una ventana de permiso, y no se ve nada en pantalla. Si la pregunta al STUN viaja fuera del túnel de tu VPN, o por una interfaz que la VPN no cubre, la lista de candidatos contiene la dirección que te dio tu proveedor. Eso es una fuga WebRTC.

Qué hace la prueba

  1. Cuando se carga la página, nuestro servidor anota la dirección de la que vino tu solicitud y nombra la red a la que pertenece. Eso es el cuadro 01.
  2. Tu navegador abre una conexión WebRTC que no lleva a ninguna parte, dirigida a dos servidores STUN, uno de Google y otro de Cloudflare, y recopila candidatos durante un máximo de siete segundos.
  3. Los candidatos se clasifican. Los rangos privados (10.x, 172.16 a 172.31, 192.168.x), las direcciones compartidas de operador (100.64 a 100.127), las direcciones de enlace local y los nombres .local se apartan como locales. El resto son públicos.
  4. Hasta seis direcciones públicas se envían a nuestro servidor, que devuelve la red a la que pertenece cada una.
  5. Cada dirección pública se compara con el cuadro 01 y recibe una etiqueta.

Cómo leer las etiquetas

EtiquetaReglaSignificado
SameIdéntica a la dirección que vio nuestro servidorWebRTC no añade nada. Con una VPN activada, ambas son la dirección de la VPN.
DifferentMisma familia (ambas IPv4 o ambas IPv6) pero otra direcciónCon una VPN activada, es muy probable que sea tu dirección real saliendo.
Same providerOtra familia, mismo operador de red que el cuadro 01Normalmente el lado IPv6 de la misma conexión o de la misma VPN. No hay fuga.
Other providerOtra familia, distinto operador de redPor lo general una dirección IPv6 de tu proveedor de internet mientras la VPN solo canaliza IPv4.
To checkOtra familia, no se pudo identificar el operadorCompárala tú mismo con la dirección que tienes cuando la VPN está apagada.

Debajo de la lista, la página indica si se ven direcciones locales. Los navegadores actuales las reemplazan por un nombre aleatorio que termina en .local, que no le dice nada a un sitio web. Una dirección 192.168.x.x sin disfrazar tampoco lleva hasta ti, pero es un detalle más que un rastreador puede usar para distinguir dispositivos.

“No public address” y “WebRTC is turned off” significan ambos que esta puerta está cerrada. O el navegador se negó a recopilar candidatos o no llegó ninguna respuesta STUN.

La prueba no tiene manera de saber si usas una VPN. Sin una, dos direcciones públicas distintas pueden ser perfectamente normales, en una línea con IPv4 e IPv6 por ejemplo, y los sitios web ven tu dirección real de todos modos. Un resultado en rojo solo es un problema cuando se supone que una VPN o un proxy te está ocultando. La prueba además cubre WebRTC y nada más. Las fugas de DNS son otro asunto.

Cerrar la fuga

En la aplicación de la VPN
Busca “WebRTC leak protection”, “IPv6 leak protection” y “kill switch”, y activa las tres. Si el proveedor no admite IPv6, desactiva IPv6 en el adaptador de red mientras estés conectado. Una VPN que solo existe como extensión del navegador protege el tráfico de las páginas y puede dejar WebRTC sin tocar, así que elige la aplicación completa.
Firefox
Abre about:config y pon media.peerconnection.ice.default_address_only en true. WebRTC se limita entonces a la ruta por defecto, que es el túnel. Poner media.peerconnection.enabled en false elimina WebRTC por completo.
Chrome y Edge
No hay un interruptor integrado. Google publica una extensión, WebRTC Network Limiter, con la opción “Use my default public interface only”. La extensión uBlock Origin tiene un ajuste parecido, “Prevent WebRTC from leaking local IP addresses”.
Brave
Ajustes, Privacidad y seguridad, “WebRTC IP handling policy”: elige “Disable non-proxied UDP”.

Después de cada cambio, vuelve a cargar esta página con la VPN conectada. Lo que buscas es que cada línea pública esté marcada como “Same” o “Same provider”, o que no haya ninguna dirección pública.

Preguntas frecuentes

¿Qué es una fuga WebRTC?

Es cuando una página web consigue tu dirección IP real a través de la función WebRTC del navegador, aunque una VPN o un proxy la oculte de las solicitudes normales de la página. A la página le basta un script corto. No interviene ningún permiso de cámara ni de micrófono.

No uso una VPN. ¿Me importa esta prueba?

Casi nada. Sin una VPN, todos los sitios ya reciben tu dirección real con cada solicitud, así que WebRTC no revela nada extra. La prueba es para quienes cuentan con una VPN o un proxy para ocultar su ubicación.

¿Desactivar WebRTC romperá algo?

Desactivarlo por completo detiene las llamadas y el uso compartido de pantalla en el navegador, es decir, Google Meet, Microsoft Teams en la web, Discord, Jitsi y similares. Restringir WebRTC a la ruta por defecto, o usar la protección propia de la VPN, mantiene las llamadas funcionando.

¿Por qué la prueba muestra una dirección IPv6 cuando mi VPN está activada?

Muchas VPN solo canalizan IPv4. Si tu proveedor de internet también te da IPv6, el tráfico hacia destinos IPv6 puede esquivar el túnel. Activa la protección contra fugas IPv6 en la VPN, o desactiva IPv6 en el dispositivo.

¿Una dirección .local o una 192.168 es una fuga?

No. Esas identifican tu dispositivo en tu propia red y no se pueden alcanzar ni localizar desde fuera. Lo único que cuenta como fuga es una dirección pública distinta de la que presenta tu VPN.