Guia de Privacidade · 3 min de leitura

O que meu IP está vazando? Explicação sobre vazamentos de WebRTC, DNS e IPv6

Você define um proxy ou VPN, o site mostra um novo IP — e ainda assim seu endereço real pode escapar por três canais laterais: WebRTC, DNS e IPv6. Aqui está exatamente como cada vazamento acontece e como fechá-lo.

Um IP oculto é tão bom quanto seu canal mais fraco

Mudar o endereço que um site vê é a parte fácil. A parte difícil é garantir que nada mais em sua máquina revele silenciosamente o endereço que você estava tentando esconder. Três canais fazem isso com mais frequência, e todos os três ignoram o proxy ou VPN porque usam um caminho de código diferente dentro do seu sistema operacional ou navegador do que as solicitações web comuns. Se você testar apenas com uma página "qual é o meu IP" e ela mostrar o endereço de saída, você verificou a porta da frente enquanto três portas laterais estão abertas.

Os três vazamentos clássicos são WebRTC, DNS e IPv6. Cada um tem uma causa diferente e uma solução diferente. Compreender o mecanismo é importante, porque um interruptor de "proteção contra vazamentos" que você não pode verificar é apenas uma promessa.

WebRTC: a API do navegador que revela seu endereço

WebRTC é a tecnologia do navegador por trás das chamadas de vídeo em página. Para conectar dois pares diretamente, ele precisa conhecer seus endereços IP candidatos, então ele solicita a um servidor STUN por eles — e faz isso de dentro do navegador usando UDP, muitas vezes pulando completamente o proxy. Um script em qualquer página pode ler esses candidatos através da RTCPeerConnection API sem permissão, e entre eles pode estar seu verdadeiro IP local e público.

Proxies SOCKS5 e HTTP configurados no nível da aplicação não capturam esse tráfego, que é a razão pela qual um navegador com proxy ainda pode vazar. Soluções: desative o WebRTC onde você não precisa dele (no Firefox, defina media.peerconnection.enabled como falso; no Chromium, use uma extensão que força UDP com proxy ou desativa ICE sem proxy), ou execute o navegador dentro de uma VPN de túnel completo para que até mesmo o UDP do WebRTC saia pelo túnel. Navegadores modernos também mascaram o endereço local atrás de um nome de host mDNS .local, o que ajuda, mas nem sempre cobre o candidato público.

DNS e IPv6: resolvidos no caminho errado

Um vazamento de DNS acontece quando seu dispositivo resolve nomes de host através do resolvedor do seu ISP em vez de através do túnel. A página carrega via proxy, mas a consulta que transformou example.com em um IP foi para o seu provedor — então seu ISP ainda vê todos os domínios que você visita. Com proxies, a solução é socks5h:// em vez de socks5://, que pede ao proxy para resolver remotamente; com uma VPN, o DNS deve ser empurrado para dentro do túnel. Camadas de DNS sobre HTTPS ou DNS sobre TLS endurecem ainda mais.

Um vazamento de IPv6 é a armadilha moderna: seu túnel carrega IPv4, mas seu sistema operacional ainda tem conectividade nativa de IPv6, então qualquer site compatível com IPv6 é acessado diretamente, expondo seu verdadeiro endereço v6. Desative o IPv6 enquanto estiver conectado ou use uma VPN que também roteie IPv6. Veja nosso guia de teste de vazamento de DNS e proxies de IPv6 para os detalhes.

Teste tudo, depois confie

Nunca assuma; verifique. Use as ferramentas de privacidade s4m e um endpoint de eco de cabeçalho para confirmar o que um destino realmente recebe, e execute um teste dedicado de vazamento de WebRTC/DNS/IPv6 com seu proxy ou VPN ativo. Faça isso uma vez para um perfil de navegador e novamente sempre que mudar de rede. Para experimentos rápidos, a lista de proxies gratuitos é suficiente, mas lembre-se de que um proxy HTTP ou SOCKS simples protege apenas o tráfego que passa por ele — WebRTC e IPv6 são exatamente as partes que não são. Quando a proteção contra vazamentos em todos os aplicativos é mais importante do que o controle por aplicativo, um VPN de túnel completo é a resposta mais completa, e um proxy autenticado com socks5h lida com a parte do DNS de forma limpa.

FAQ

Perguntas, respondidas

Por que meu IP vaza através do WebRTC mesmo com um proxy?

Porque o WebRTC pede a um servidor STUN seu endereço usando UDP de dentro do navegador, em um caminho diferente do seu tráfego HTTP proxy. Um proxy SOCKS5 ou HTTP em nível de aplicativo nunca o vê. Desative o WebRTC ou execute uma VPN de túnel completo para que o UDP também saia pelo túnel.

Como posso parar um vazamento de DNS?

Resolva DNS remotamente: use socks5h:// (não socks5://) para que o proxy faça a consulta, ou um VPN que empurre DNS dentro do túnel. Adicionar DNS sobre HTTPS ou DNS sobre TLS criptografa a consulta para que seu ISP não possa ler os domínios que você solicita.

Um vazamento de IPv6 é um risco real?

Sim. Se seu túnel é apenas IPv4, mas seu sistema operacional tem IPv6 nativo, qualquer site compatível com IPv6 é acessado diretamente e expõe seu verdadeiro endereço v6. Desative o IPv6 enquanto estiver conectado, ou use uma VPN que roteie IPv6 assim como IPv4.

Verifique sua privacidade, não a assuma

Roteie o tráfego através de um proxy s4m autenticado com socks5h para DNS limpo, ou um VPN de túnel completo para cobertura WebRTC e IPv6 — então confirme com as ferramentas de vazamento antes de confiar nele.

As pessoas encontraram esta página pesquisando por

Frases de busca reais que esta página responde — os links abrem a página que as cobre em profundidade.