Pular para o conteúdo
Qual Meu IP

Segurança e privacidade

Teste de vazamento WebRTC

O WebRTC permite chamadas de vídeo no navegador, mas pode revelar o seu IP real por fora da VPN. Este teste mostra o que um site consegue ver.

Teste feito no seu navegador

Preparando o teste...

Coletando os endereços que o WebRTC revela e comparando com o IP que os sites veem. Leva poucos segundos.

IP que os sites veem

Pela conexão normal (HTTPS). Com VPN, deve ser o IP dela.

IP que o WebRTC revela

O que qualquer site consegue ler, sem pedir permissão.

Detalhes técnicos: candidatos ICE

Aguardando a coleta...

O teste não pede acesso à câmera nem ao microfone. Ele consulta servidores STUN do Google e da Cloudflare e serviços de IP da Cloudflare e do ipify. Para identificar o provedor, os IPs encontrados são consultados na API do próprio site. Detalhes na política de privacidade.

O teste de vazamento WebRTC verifica se o seu navegador revela, pelo WebRTC, um IP diferente do que os sites veem pela conexão normal. Se você usa VPN e o resultado aponta outra rede, a VPN não está cobrindo o WebRTC, e qualquer página pode descobrir o seu IP real. O teste começa sozinho ao abrir a página e leva poucos segundos.

Como usar o teste

  1. 1

    Faça o teste sem VPN

    Anote o IP que aparece nas duas colunas. Sem VPN, os dois lados mostram o mesmo endereço, o do seu provedor de internet.
  2. 2

    Ligue a VPN e clique em “Testar de novo”

    Espere a VPN conectar por completo. O botão faz uma leitura nova, sem aproveitar nada do resultado anterior.
  3. 3

    Compare as colunas

    Com a VPN funcionando, a coluna “IP que os sites veem” passa a mostrar o IP da VPN. Se a coluna do WebRTC continuar com o IP do seu provedor, há vazamento.
  4. 4

    Repita em cada navegador e aparelho

    A proteção depende do navegador, das extensões e do sistema. Um resultado no Chrome não vale para o Firefox, nem o do computador para o celular.

Como interpretar o resultado

Resultados possíveis do teste de vazamento WebRTC
Sem vazamentoO que significaO WebRTC mostra o mesmo IP, a mesma rede IPv6 ou o mesmo provedor que os sites veem.O que fazerNada. Sem VPN, esse é o seu IP público normal.
Vazamento detectadoO que significaO WebRTC revelou um IP de outro provedor, em geral o seu IP real por fora da VPN ou do proxy.O que fazerSiga as instruções por navegador abaixo e teste de novo.
Possível vazamentoO que significaO IP é diferente, mas não foi possível identificar o provedor dele.O que fazerRepita o teste. Se continuar, trate como vazamento.
Nenhum IP público expostoO que significaO WebRTC funciona, mas só apareceram endereços locais ocultos (.local).O que fazerNada. O navegador ou a rede barrou a consulta STUN.
WebRTC bloqueadoO que significaO navegador não gerou nenhum endereço ou está com o WebRTC desligado.O que fazerNada, mas chamadas pelo navegador podem falhar.

A ferramenta considera que não há vazamento quando o WebRTC mostra o mesmo IP, o mesmo bloco IPv6 /64 (o prefixo da sua rede) ou o mesmo provedor que os sites veem. Isso evita alarme falso quando a operadora usa CGNAT e, às vezes, sai para a internet por endereços diferentes do mesmo conjunto, ou quando o sistema usa um endereço IPv6 temporário diferente em cada conexão.

O que é o WebRTC e por que ele pode revelar o IP

WebRTC (Web Real-Time Communication) é o padrão que permite chamadas de voz e vídeo, compartilhamento de tela e envio de arquivos direto no navegador, sem instalar nada. Google Meet, Microsoft Teams e Discord na versão web dependem dele.

Para ligar duas pessoas diretamente, o navegador precisa descobrir por quais endereços pode ser alcançado. Esse processo se chama ICE (Interactive Connectivity Establishment, descrito na RFC 8445). O navegador pergunta a um servidor STUN “com qual IP você me vê?” e recebe de volta o IP público da conexão. Cada endereço encontrado vira um candidato:

Tipos de candidato ICE
hostDe onde vemA placa de rede do próprio aparelhoO que revelaO IP local, hoje escondido atrás de um nome .local
srflx (server reflexive)De onde vemA resposta do servidor STUNO que revelaO IP público usado pelo tráfego UDP
relayDe onde vemUm servidor TURN que retransmite a chamadaO que revelaO IP do servidor, não o seu

O ponto sensível é o candidato srflx. A consulta STUN usa UDP e sai pelo caminho que o sistema operacional escolher, que nem sempre é o mesmo da navegação. Qualquer página pode abrir uma conexão WebRTC e ler esses candidatos com JavaScript, sem pedir permissão e sem mostrar aviso. É exatamente o que esta ferramenta faz, às claras.

Quando o vazamento acontece de verdade

Uma VPN instalada como aplicativo (WireGuard, OpenVPN ou o app do próprio serviço) cria uma interface de rede e, no modo de túnel completo, leva todo o tráfego por ela, inclusive o UDP do WebRTC. Nesse caso, o servidor STUN enxerga o IP da VPN e não há vazamento. Os problemas aparecem em situações específicas:

  • Extensão de VPN ou proxy no navegador: muitas só redirecionam o tráfego HTTP e HTTPS. O WebRTC usa UDP e pode sair direto pela sua conexão, a menos que a extensão também altere a política de IP do WebRTC.
  • Proxy configurado no navegador ou no sistema (HTTP ou SOCKS): o efeito é o mesmo da extensão.
  • VPN que só protege o IPv4: com o IPv6 cada vez mais comum nas operadoras, o tráfego IPv6 pode sair por fora do túnel. O teste avisa quando o seu IPv4 e o seu IPv6 pertencem a provedores diferentes.
  • Túnel dividido (split tunneling): se o navegador ficou fora da VPN, tudo o que ele envia sai pela conexão normal. Aqui o teste mostra o mesmo IP nos dois lados, mas esse IP é o seu, não o da VPN. Confira na ferramenta Meu IP se o provedor mudou.
  • VPN que caiu sem kill switch: a conexão volta a usar o seu IP sem aviso. Ative o bloqueio de rede (kill switch) no aplicativo da VPN.

IP local, mDNS e os endereços .local

Durante anos, qualquer site conseguia ler também o IP da sua rede interna (algo como 192.168.0.10) pelos candidatos host, o que facilitava o rastreamento. O Safari já escondia esses candidatos desde 2017 para sites sem permissão de câmera ou microfone. O Chrome passou a trocá-los por um nome aleatório terminado em .local, gerado com mDNS (multicast DNS), na versão 76, de 2019, e o Firefox fez o mesmo na versão 74, de 2020. O nome só tem significado dentro da sua rede local.

Por isso a coluna do WebRTC mostra “IP local oculto por mDNS”. O endereço real só volta a aparecer se a proteção for desativada (no Firefox, pela preferência media.peerconnection.ice.obfuscate_host_addresses), em navegadores muito antigos ou quando o site recebe permissão para usar a câmera ou o microfone. Esta ferramenta nunca pede essa permissão. E o IP local, sozinho, não dá acesso ao seu aparelho pela internet: entenda a diferença entre IP público e privado.

Como impedir o vazamento WebRTC em cada navegador

A solução mais simples é usar o aplicativo da VPN instalado no sistema, em vez de uma extensão: no modo de túnel completo, ele protege todos os navegadores e aplicativos de uma vez. Se você precisa de extensão ou proxy, ajuste o navegador.

Firefox

Digite about:config na barra de endereços, aceite o aviso e procure cada preferência abaixo. Dê dois cliques para trocar o valor:

  • media.peerconnection.ice.default_address_only = true: o WebRTC usa só a interface de rede padrão, a mesma rota da navegação.
  • media.peerconnection.ice.no_host = true: remove os endereços locais dos candidatos.
  • media.peerconnection.ice.proxy_only_if_behind_proxy = true: quando há proxy configurado no Firefox, obriga o WebRTC a passar por ele.
  • media.peerconnection.enabled = false: desliga o WebRTC por completo. Use só se não fizer chamadas pelo navegador.

Brave

Abra brave://settings/privacy e procure a política de tratamento de IP do WebRTC (WebRTC IP handling policy). A opção que desativa o UDP sem proxy (Disable non-proxied UDP) é a mais restritiva e faz o WebRTC usar só o proxy ou TCP, o que pode piorar a qualidade de algumas chamadas. Os nomes podem aparecer em inglês ou traduzidos, conforme a versão.

Chrome e Edge

Não existe opção nas configurações. Os caminhos possíveis são a extensão do próprio serviço de VPN, que muitas vezes traz uma proteção contra vazamento WebRTC (procure “WebRTC” nas opções dela), ou uma extensão dedicada a controlar a política de IP do WebRTC, de preferência de código aberto e bem avaliada na loja oficial. Em computadores de empresa, o administrador pode definir a política WebRtcIPHandling no Chrome ou WebRtcLocalhostIpHandling no Edge com o valor disable_non_proxied_udp.

Safari, iPhone e iPad

O Safari não tem ajuste para o WebRTC. Ele já esconde os endereços locais e, para sites sem permissão de câmera ou microfone, mostra só os candidatos públicos. A proteção vem da VPN instalada no sistema. No iPhone e no iPad, os navegadores costumam usar o mesmo motor do Safari (WebKit), então o resultado tende a ser igual no Chrome e no Firefox para iOS.

Android

Use o aplicativo da VPN, não uma extensão, e ative em Configurações > Rede e Internet > VPN a opção VPN sempre ativa e, quando existir, o bloqueio de conexões sem VPN. Os nomes mudam conforme o fabricante: nos Samsung, a VPN fica em Conexões > Mais configurações de conexão.

O que um IP vazado revela, e o que não revela

O IP público indica o provedor e uma localização aproximada, normalmente a cidade ou a região onde a operadora registra o bloco de endereços, não a sua casa. Veja na prática com a ferramenta de geolocalização de IP e entenda os riscos reais em o que alguém pode fazer com seu IP. Mesmo assim, para quem usa VPN justamente para não ser associado a um país, a uma rede ou a uma conta, um vazamento anula a proteção. Pela LGPD, o IP pode ser tratado como dado pessoal quando, junto com outras informações, permite identificar alguém; saiba mais em LGPD e seus dados.

Outros testes para conferir a sua VPN

Perguntas frequentes

O que é vazamento de IP pelo WebRTC?
É quando o navegador revela, pelos candidatos ICE do WebRTC, um IP diferente daquele que passa pela VPN ou pelo proxy. Como qualquer site pode ler esses candidatos com JavaScript, sem pedir permissão, ele descobre o seu IP real mesmo com a VPN ligada.
A VPN protege contra vazamento WebRTC?
Um aplicativo de VPN instalado no sistema, em modo de túnel completo, normalmente protege, porque o tráfego UDP do WebRTC também passa pelo túnel. Os vazamentos mais comuns acontecem com extensões de VPN e proxies que cobrem só a navegação. Faça o teste com a VPN ligada para ter certeza.
Por que aparece um endereço terminado em .local?
É o seu IP local trocado por um nome aleatório gerado com mDNS. Os navegadores atuais fazem isso para que os sites não descubram o endereço da sua rede interna. Esse nome não revela nada fora da sua rede.
Devo desativar o WebRTC?
Na maioria dos casos, não. Desligar o WebRTC quebra chamadas de vídeo e reuniões feitas pelo navegador. Se o teste mostrar vazamento, prefira o aplicativo da VPN no sistema ou restrinja a política de IP do WebRTC, como explicado nesta página.
O teste mostrou meu IP real, mas eu não uso VPN. É um problema?
Não. Sem VPN, o IP revelado pelo WebRTC é o mesmo que todo site já recebe ao carregar uma página. O vazamento só importa quando você tenta esconder esse IP com VPN ou proxy.
O teste funciona no celular?
Sim, funciona nos navegadores de Android e iPhone. Repita o teste no Wi-Fi e nos dados móveis, porque cada rede tem um IP diferente, e confira também com a VPN ligada e desligada.
O site guarda o meu IP?
O teste roda no seu navegador e não pede acesso à câmera nem ao microfone. Para mostrar o provedor de cada endereço, os IPs encontrados são consultados na API do próprio site, como na ferramenta Meu IP. Os detalhes estão na política de privacidade.

Ferramenta e conteúdo revisados em pela equipe do Qual Meu IP.

Para entender melhor

Ferramentas relacionadas

Todas as ferramentas

Mostra seu IPv4 e IPv6 e se a conexão suporta IPv6.

Cidade, país, provedor e ASN de qualquer IPv4 ou IPv6.