WebRTC 泄露是什么?浏览器暴露真实 IP 的检测与处理

先说结论

WebRTC 是浏览器里用于实时音视频的功能,为了建立直连,它可能向网页暴露本机的网络地址,绕开代理。先用检测站确认,再到浏览器官方说明里找对应的设置或扩展处理,处理后复测。

你遇到的现象

检测站显示 WebRTC 暴露了真实 IP。

用着代理,打开检测页却发现浏览器还暴露了另一个地址,这种情形很常见,原因多半是 WebRTC 泄露。它不属于客户端设置错误,而是浏览器自身的一项功能在特定情况下绕开了代理。理解它的来龙去脉,比盲目装一个扩展更重要。

WebRTC 泄露指的是什么

WebRTC 是浏览器里用于实时音视频和点对点传输的一套能力。为了让两端直接连上,浏览器需要先弄清自己“从外面看是什么地址”,并把候选地址交给对方。网页通过脚本就可以读到这些候选地址,其中可能包含:

  • 本机在局域网里的地址;
  • 本地运营商分配的公网地址,即使页面流量走了代理。

最后一项就是常说的 webrtc ip泄露。它和普通网页请求走的通道不同,所以代理客户端不一定能覆盖到。术语层面的简短解释可以看词典里的 WebRTC。

它和客户端层泄露有什么区别

很多人把“检测站不对劲”都归给客户端,其实有两层,要分开看:

对照项 浏览器层暴露(WebRTC) 客户端层泄露(如 DNS)
发生位置 浏览器内部的实时通信功能 客户端的代理方式与解析设置
暴露的内容 本机或本地运营商的网络地址 你查询了哪些网站名称
换浏览器是否有变化 往往有变化 通常没有变化
在哪里修 浏览器设置或扩展 客户端配置与系统设置

客户端层的另一类问题可以对照 DNS 泄露怎么解决。区分方法很简单:换一个浏览器再测,结果变了,多半是浏览器层;结果不变,再回头查客户端。

怎么做 WebRTC泄露检测

沿用“基线加对比”的思路,三步足够。

  1. 关闭客户端,用无痕窗口打开检测页,记下显示的地址类型,作为基线。
  2. 开启客户端并选好节点,换一个新的无痕窗口再测一次。
  3. 换一个不同的浏览器重复一遍,对照结果。

检测页的入口可以在 IP 与 DNS 检测导航 里挑两个,不要只依赖一个。读结果时关注三件事:

  • 页面列出了几个地址,分别是什么类型;
  • 其中是否出现了与基线相同的公网地址;
  • 这个地址和代理出口地址是否一致。

看到结果以后先分清三种情形

你看到的 含义 要不要处理
只有局域网内部地址 仅暴露了局部地址,一般不能定位到你 通常不必处理
出现与基线一致的公网地址 浏览器把真实公网地址交给了网页 视你的需求处理
出现与代理出口一致的地址 浏览器看到的是出口,没有暴露真实地址 无需处理

“要不要处理”是你自己的判断。如果你只是看网页,担心程度可以低一些;如果你在意不同网站看到的访问来源是否一致,就值得花几分钟处理。

浏览器层面的处理思路

具体设置因浏览器而异,这里只给方向,细节请以各浏览器的官方帮助页为准:

  • 看浏览器是否自带开关:有的浏览器在隐私或高级设置里提供限制 WebRTC 暴露地址的选项,有的需要通过扩展或高级配置项实现。
  • 用扩展时要核对来源:只从浏览器官方扩展商店安装,查看权限、更新记录和评价,装得越少越好。
  • 按用途分浏览器资料:开会、通话用一个不限制的资料,日常浏览用另一个做了限制的资料,避免来回改。
  • 限制后要复测:改完后重新做一次三步检测,确认地址类型的变化。

同时要认识到,即便不再暴露地址,访问来源是否“干净”还取决于出口 IP 本身的属性,这是另一个话题,可以读 原生 IP 是什么 了解背景。

几个常见误解

排查这类问题时,下面几种想法最容易让人走偏:

  • “装了代理客户端就等于整台电脑都被代理”:客户端覆盖的是它能接管的流量,浏览器里的实时通信功能有自己的地址发现流程,不一定经过客户端。
  • “检测站显示了地址就是被人盯上了”:这只是说网页脚本有机会读到这些信息,是否被利用取决于你访问的页面。它是一种暴露面,不是已经发生的事故。
  • “换个检测站就能得到准确答案”:不同检测页的读取方式不同,结果可能略有出入,所以要至少用两个页面对照。
  • “装一个扩展就一劳永逸”:浏览器更新、扩展更新都可能改变行为,需要隔一段时间复测。

不同使用习惯,怎么取舍

你的情况 倾向的做法
只看网页,不开网页会议 可以限制浏览器的 WebRTC 暴露,影响很小
经常用网页版会议或语音 保留功能,另用一个日常浏览资料做限制
多人共用一台电脑 在各自的浏览器资料里分别设置,别互相覆盖
只是偶尔检测一下 记录基线,出现变化再处理

处理后怎么确认没有副作用

限制 WebRTC 之后,有些网页功能可能受影响,所以要确认两件事:

  1. 打开一个需要摄像头或麦克风的网页功能,看是否还能建立连接。
  2. 打开几个平时常用的网站,确认登录、视频播放没有异常。
  3. 重启浏览器后再检测一次,因为部分设置在重启后才会生效或被恢复。
  4. 浏览器更新后,隔一段时间再测一次,防止设置被覆盖。

如果出现通话无法连接,把限制放宽或改用单独的资料,而不是一直关着。

下一步怎么做

先用三步检测确认 WebRTC 泄露是否真实存在,再按“局域网地址、公网地址、出口地址”三种情形判断是否需要处理,需要的话到浏览器官方说明里找设置,改完复测。浏览器层暴露与客户端层泄露要分开处理,别指望一个开关解决所有问题。

接着可以读 DNS 泄露 把客户端层再排查一遍,也可以从 安全与隐私导航 找更多资料。若检测页根本打不开,或者客户端连不上,回到 梯子连不上怎么办 先把连通性理顺。

这篇没有覆盖的

  • 浏览器的设置入口和扩展会随版本变化,本文不写具体菜单路径,请以浏览器官方说明为准。
  • 梯子岛没有任何检测站的结果数据,本文只教怎么判断,不对你的网络环境下结论。
  • 本文不涉及伪造身份信息或规避平台风控的做法,只讨论如何看清自己浏览器的暴露情况。

WebRTC 泄露常见问题

WebRTC 泄露和 DNS 泄露是同一回事吗?

不是。DNS 泄露说的是域名查询走了本地解析服务器;WebRTC 泄露说的是浏览器在建立实时连接时,把本机的网络地址交给了网页。两者发生在不同层面,检测页面也不同,修复方式互不替代,需要分别检查。

我不用视频会议,WebRTC 泄露还需要关心吗?

取决于你在意什么。只要浏览器支持这项功能,网页就有机会调用它,和你有没有主动开会无关。如果你在意访问来源的一致性,建议检查一次;如果只是日常浏览且不在意,可以不处理,但要知道这种暴露存在。

关掉 WebRTC 会影响视频通话吗?

可能会。网页版会议、语音通话等功能依赖这项能力,限制它之后,相关页面可能无法正常建立连接。处理前先想清楚你是否需要这类功能,不需要再限制;需要的话,更适合在专用浏览器资料里做限制,日常使用另用一个。

手机浏览器也会有 WebRTC 泄露吗?

支持这项功能的浏览器都有可能出现相同现象,不限于电脑。手机上能否调整,取决于浏览器是否提供对应设置;没有入口时,可以换用提供该设置的浏览器,具体情况以各浏览器官方说明为准。

检测站显示一个内网地址,也算泄露吗?

内网地址指你家路由器分配给设备的局部地址,本身不能直接定位到你。需要留意的是显示了本地运营商分配的公网地址,而且与代理出口地址不一致。判断时先分清显示的是哪一类地址,再决定要不要处理。

接着读

文中出现的术语

接下来去哪儿?

找官方入口去网址导航,想核对仓库和版本看GitHub 项目导航;需要现成的机场,机场目录收了 28 家的价格与线路资料,性价比机场、便宜机场、VPN 机场分别有专项页。