In Ruhe erklärt
Wenn du im Browser an einer Videokonferenz teilnimmst, läuft Bild und Ton meist nicht über einen Server, sondern möglichst direkt von Gerät zu Gerät. Das ist schneller und entlastet den Anbieter. Die Technik dafür heißt WebRTC und steckt seit über zehn Jahren in allen großen Browsern.
Für eine direkte Verbindung müssen beide Seiten wissen, wie sie einander erreichen. Dein Browser sammelt deshalb Adressen: die in deinem eigenen Netz, und — über einen Hilfsserver, siehe STUN — die, unter der dein Anschluss von außen sichtbar ist. Diese Liste übergibt er der Website, die sie an die Gegenseite weiterreichen soll.
Das Entscheidende: Für dieses Sammeln braucht eine Website weder Kamera noch Mikrofon, und du bekommst keinen Dialog zu sehen. Jede Seite kann es im Hintergrund auslösen, auch wenn sie mit Telefonie nichts zu tun hat. Genau deshalb ist WebRTC ein Thema für diese Plattform.
Die Browserhersteller haben darauf reagiert. Adressen aus dem eigenen Netz werden heute durch Zufallsnamen ersetzt, siehe mDNS-Kandidat, und RFC 8828 legt fest, welche Wege ein Browser ohne deine Zustimmung benutzen darf. Was bleibt, ist der Fall, in dem WebRTC einen anderen Weg nimmt als der Seitenabruf — siehe WebRTC-Leck.