O teste de vazamento WebRTC verifica se o seu navegador revela, pelo WebRTC, um IP diferente do que os sites veem pela conexão normal. Se você usa VPN e o resultado aponta outra rede, a VPN não está cobrindo o WebRTC, e qualquer página pode descobrir o seu IP real. O teste começa sozinho ao abrir a página e leva poucos segundos.
Como usar o teste
- 1
Faça o teste sem VPN
Anote o IP que aparece nas duas colunas. Sem VPN, os dois lados mostram o mesmo endereço, o do seu provedor de internet. - 2
Ligue a VPN e clique em “Testar de novo”
Espere a VPN conectar por completo. O botão faz uma leitura nova, sem aproveitar nada do resultado anterior. - 3
Compare as colunas
Com a VPN funcionando, a coluna “IP que os sites veem” passa a mostrar o IP da VPN. Se a coluna do WebRTC continuar com o IP do seu provedor, há vazamento. - 4
Repita em cada navegador e aparelho
A proteção depende do navegador, das extensões e do sistema. Um resultado no Chrome não vale para o Firefox, nem o do computador para o celular.
Como interpretar o resultado
| Resultado | O que significa | O que fazer |
|---|---|---|
| Sem vazamento | O que significaO WebRTC mostra o mesmo IP, a mesma rede IPv6 ou o mesmo provedor que os sites veem. | O que fazerNada. Sem VPN, esse é o seu IP público normal. |
| Vazamento detectado | O que significaO WebRTC revelou um IP de outro provedor, em geral o seu IP real por fora da VPN ou do proxy. | O que fazerSiga as instruções por navegador abaixo e teste de novo. |
| Possível vazamento | O que significaO IP é diferente, mas não foi possível identificar o provedor dele. | O que fazerRepita o teste. Se continuar, trate como vazamento. |
| Nenhum IP público exposto | O que significaO WebRTC funciona, mas só apareceram endereços locais ocultos (.local). | O que fazerNada. O navegador ou a rede barrou a consulta STUN. |
| WebRTC bloqueado | O que significaO navegador não gerou nenhum endereço ou está com o WebRTC desligado. | O que fazerNada, mas chamadas pelo navegador podem falhar. |
A ferramenta considera que não há vazamento quando o WebRTC mostra o mesmo IP, o mesmo bloco IPv6 /64 (o prefixo da sua rede) ou o mesmo provedor que os sites veem. Isso evita alarme falso quando a operadora usa CGNAT e, às vezes, sai para a internet por endereços diferentes do mesmo conjunto, ou quando o sistema usa um endereço IPv6 temporário diferente em cada conexão.
O que é o WebRTC e por que ele pode revelar o IP
WebRTC (Web Real-Time Communication) é o padrão que permite chamadas de voz e vídeo, compartilhamento de tela e envio de arquivos direto no navegador, sem instalar nada. Google Meet, Microsoft Teams e Discord na versão web dependem dele.
Para ligar duas pessoas diretamente, o navegador precisa descobrir por quais endereços pode ser alcançado. Esse processo se chama ICE (Interactive Connectivity Establishment, descrito na RFC 8445). O navegador pergunta a um servidor STUN “com qual IP você me vê?” e recebe de volta o IP público da conexão. Cada endereço encontrado vira um candidato:
| Tipo | De onde vem | O que revela |
|---|---|---|
| host | De onde vemA placa de rede do próprio aparelho | O que revelaO IP local, hoje escondido atrás de um nome .local |
| srflx (server reflexive) | De onde vemA resposta do servidor STUN | O que revelaO IP público usado pelo tráfego UDP |
| relay | De onde vemUm servidor TURN que retransmite a chamada | O que revelaO IP do servidor, não o seu |
O ponto sensível é o candidato srflx. A consulta STUN usa UDP e sai pelo caminho que o sistema operacional escolher, que nem sempre é o mesmo da navegação. Qualquer página pode abrir uma conexão WebRTC e ler esses candidatos com JavaScript, sem pedir permissão e sem mostrar aviso. É exatamente o que esta ferramenta faz, às claras.
Quando o vazamento acontece de verdade
Uma VPN instalada como aplicativo (WireGuard, OpenVPN ou o app do próprio serviço) cria uma interface de rede e, no modo de túnel completo, leva todo o tráfego por ela, inclusive o UDP do WebRTC. Nesse caso, o servidor STUN enxerga o IP da VPN e não há vazamento. Os problemas aparecem em situações específicas:
- Extensão de VPN ou proxy no navegador: muitas só redirecionam o tráfego HTTP e HTTPS. O WebRTC usa UDP e pode sair direto pela sua conexão, a menos que a extensão também altere a política de IP do WebRTC.
- Proxy configurado no navegador ou no sistema (HTTP ou SOCKS): o efeito é o mesmo da extensão.
- VPN que só protege o IPv4: com o IPv6 cada vez mais comum nas operadoras, o tráfego IPv6 pode sair por fora do túnel. O teste avisa quando o seu IPv4 e o seu IPv6 pertencem a provedores diferentes.
- Túnel dividido (split tunneling): se o navegador ficou fora da VPN, tudo o que ele envia sai pela conexão normal. Aqui o teste mostra o mesmo IP nos dois lados, mas esse IP é o seu, não o da VPN. Confira na ferramenta Meu IP se o provedor mudou.
- VPN que caiu sem kill switch: a conexão volta a usar o seu IP sem aviso. Ative o bloqueio de rede (kill switch) no aplicativo da VPN.
IP local, mDNS e os endereços .local
Durante anos, qualquer site conseguia ler também o IP da sua rede interna (algo como 192.168.0.10) pelos candidatos host, o que facilitava o rastreamento. O Safari já escondia esses candidatos desde 2017 para sites sem permissão de câmera ou microfone. O Chrome passou a trocá-los por um nome aleatório terminado em .local, gerado com mDNS (multicast DNS), na versão 76, de 2019, e o Firefox fez o mesmo na versão 74, de 2020. O nome só tem significado dentro da sua rede local.
Por isso a coluna do WebRTC mostra “IP local oculto por mDNS”. O endereço real só volta a aparecer se a proteção for desativada (no Firefox, pela preferência media.peerconnection.ice.obfuscate_host_addresses), em navegadores muito antigos ou quando o site recebe permissão para usar a câmera ou o microfone. Esta ferramenta nunca pede essa permissão. E o IP local, sozinho, não dá acesso ao seu aparelho pela internet: entenda a diferença entre IP público e privado.
Como impedir o vazamento WebRTC em cada navegador
A solução mais simples é usar o aplicativo da VPN instalado no sistema, em vez de uma extensão: no modo de túnel completo, ele protege todos os navegadores e aplicativos de uma vez. Se você precisa de extensão ou proxy, ajuste o navegador.
Firefox
Digite about:config na barra de endereços, aceite o aviso e procure cada preferência abaixo. Dê dois cliques para trocar o valor:
media.peerconnection.ice.default_address_only=true: o WebRTC usa só a interface de rede padrão, a mesma rota da navegação.media.peerconnection.ice.no_host=true: remove os endereços locais dos candidatos.media.peerconnection.ice.proxy_only_if_behind_proxy=true: quando há proxy configurado no Firefox, obriga o WebRTC a passar por ele.media.peerconnection.enabled=false: desliga o WebRTC por completo. Use só se não fizer chamadas pelo navegador.
Brave
Abra brave://settings/privacy e procure a política de tratamento de IP do WebRTC (WebRTC IP handling policy). A opção que desativa o UDP sem proxy (Disable non-proxied UDP) é a mais restritiva e faz o WebRTC usar só o proxy ou TCP, o que pode piorar a qualidade de algumas chamadas. Os nomes podem aparecer em inglês ou traduzidos, conforme a versão.
Chrome e Edge
Não existe opção nas configurações. Os caminhos possíveis são a extensão do próprio serviço de VPN, que muitas vezes traz uma proteção contra vazamento WebRTC (procure “WebRTC” nas opções dela), ou uma extensão dedicada a controlar a política de IP do WebRTC, de preferência de código aberto e bem avaliada na loja oficial. Em computadores de empresa, o administrador pode definir a política WebRtcIPHandling no Chrome ou WebRtcLocalhostIpHandling no Edge com o valor disable_non_proxied_udp.
Safari, iPhone e iPad
O Safari não tem ajuste para o WebRTC. Ele já esconde os endereços locais e, para sites sem permissão de câmera ou microfone, mostra só os candidatos públicos. A proteção vem da VPN instalada no sistema. No iPhone e no iPad, os navegadores costumam usar o mesmo motor do Safari (WebKit), então o resultado tende a ser igual no Chrome e no Firefox para iOS.
Android
Use o aplicativo da VPN, não uma extensão, e ative em Configurações > Rede e Internet > VPN a opção VPN sempre ativa e, quando existir, o bloqueio de conexões sem VPN. Os nomes mudam conforme o fabricante: nos Samsung, a VPN fica em Conexões > Mais configurações de conexão.
O que um IP vazado revela, e o que não revela
O IP público indica o provedor e uma localização aproximada, normalmente a cidade ou a região onde a operadora registra o bloco de endereços, não a sua casa. Veja na prática com a ferramenta de geolocalização de IP e entenda os riscos reais em o que alguém pode fazer com seu IP. Mesmo assim, para quem usa VPN justamente para não ser associado a um país, a uma rede ou a uma conta, um vazamento anula a proteção. Pela LGPD, o IP pode ser tratado como dado pessoal quando, junto com outras informações, permite identificar alguém; saiba mais em LGPD e seus dados.
Outros testes para conferir a sua VPN
- Meu IP: confira se o IP e o provedor mudam quando você liga a VPN.
- Teste de IPv6: descubra se o seu IPv6 está ativo e se ele aparece com a VPN ligada.
- Qual é o meu navegador: veja o que mais os sites conseguem ler do seu aparelho além do IP.
- Guias: como saber se o seu IP foi vazado, o que é VPN e quando ela ajuda e o que a navegação anônima protege.


