Lokal & kontrolliert
BEGRIFF

WebRTC-Leck

Der Fall, in dem dein Browser über WebRTC eine Adresse nennt, die du mit einem VPN oder Proxy eigentlich verbergen wolltest.

Auch bekannt als: WebRTC Leak, IP-Leck über WebRTC

In Ruhe erklärt

Ein VPN oder Proxy sorgt dafür, dass Websites nicht deine eigene Adresse sehen, sondern die der Zwischenstation. Das gilt zunächst für den gewöhnlichen Seitenabruf. WebRTC schickt seine Anfragen aber als eigene UDP-Pakete los, und die nehmen nicht zwingend denselben Weg. Geht eine davon am Tunnel vorbei, antwortet der Hilfsserver mit deiner echten Adresse — und dein Browser reicht sie an die Website weiter.

RFC 8828 beschreibt diesen Fall wörtlich: WebRTC könne neben der Adresse des VPN auch die Adresse des Anschlusses ermitteln, über den das VPN läuft. Das Dokument legt deshalb vier Betriebsarten fest. Ohne deine Zustimmung soll ein Browser nur den Weg benutzen, den auch der Seitenabruf nimmt.

Am häufigsten tritt das Leck heute über IPv6 auf. Viele VPN-Programme führen nur IPv4 durch den Tunnel. Hat dein Anschluss zusätzlich IPv6, läuft dieser Verkehr unbemerkt am VPN vorbei — nicht nur bei WebRTC, dort aber besonders leicht nachweisbar. HexWarte selbst ist über beide Familien erreichbar, und Browser bevorzugen IPv6: In diesem Fall steht deine echte IPv6-Adresse deshalb schon in Kammer 1, und die Netzmessung bestätigt sie nur noch.

HexWarte vergleicht deshalb die Adresse aus dem Seitenabruf mit der, die WebRTC nennt, getrennt nach IPv4 und IPv6. Bei IPv6 zählt das Netz, nicht die ganze Adresse, weil Geräte die hintere Hälfte absichtlich wechseln. Ein Unterschied ist eine Beobachtung, kein Urteil: Anschlüsse mit mehreren Leitungen, Mobilfunknetze und Dienste wie iCloud Private Relay erzeugen dasselbe Bild, ohne dass etwas schiefläuft.

Warum das zählt

Weil es der bekannteste Fall ist, in dem ein Schutz wirkt und trotzdem nicht hält: Das VPN tut, was es soll — und die Adresse kommt auf einem Weg heraus, den es nie bewacht hat.

Was es nicht bedeutet

Die häufigsten Irrtümer — auch auf seriösen Seiten.
  • Wer kein VPN und keinen Proxy benutzt, hat kein WebRTC-Leck. Dann nennt WebRTC dieselbe Adresse, die jede Website ohnehin sieht.
  • Eine Adresse aus dem eigenen Netz wie 192.168.178.23 ist kein Leck der öffentlichen Adresse. Sie ist ein anderes, kleineres Thema — siehe mDNS-Kandidat.
  • Ein bestandener Test heute ist keine Garantie für morgen. Ein Update des VPN-Programms, ein anderes Netz oder ein anderer Browser können das Ergebnis ändern. Die Messung beschreibt einen Moment.