Pular para o conteúdo

Aprenda

O que é um vazamento de DNS ou WebRTC?

Um vazamento de DNS é uma consulta de nome que escapa da sua ferramenta de privacidade, então a rede ainda descobre os sites que você visita, mesmo em uma conexão que parece criptografada. Um vazamento de WebRTC é o seu navegador entregando a uma página o seu endereço IP real, por um recurso criado para chamadas de vídeo. Ambos entregam informações que você supunha ocultas, e nenhum deles aparece na tela.

Você está em um Chromebook da escola sem como instalar nada, ou em um notebook de trabalho gerenciado onde outra pessoa controla as configurações. Você recorre a um proxy ou a uma ferramenta de privacidade para desbloquear um site, a página carrega e parece que o bloqueio sumiu. Aqui vem a parte incômoda. 2 canais silenciosos no seu navegador ainda podem entregar para onde você está indo e quem você é, e nenhum deles exibe um aviso. Eles se chamam vazamento de DNS e vazamento de WebRTC. Vale entender ambos antes de confiar a qualquer ferramenta algo que importa para você.

A página passa pelo proxy, mas o DNS e o WebRTC são canais separados que ainda podem revelar quem é você.

O que é um vazamento de DNS, exatamente?

Pense no DNS como a lista telefônica da internet. Toda vez que você digita um endereço da web, o seu dispositivo não consegue usar o nome sozinho. Ele precisa transformar esse nome em um número, um endereço IP, e para isso pergunta a um resolvedor de DNS. Na maioria das redes, o resolvedor pertence a quem administra a rede. É o seu provedor em casa, ou o time de TI no trabalho.

Então aquela pequena requisição que diz “onde fica o example.com?” viaja até uma máquina que você não controla, e carrega o nome do site que você está prestes a abrir. Um vazamento de DNS é quando essa consulta escapa da proteção que você achava que estava cobrindo você. Você pode estar usando algo que criptografa o tráfego em si, mas, se a consulta do hostname ainda sai para o resolvedor da própria rede, a rede continua descobrindo o nome de todo site que você acessa.

O importante é reparar no que vaza. Um vazamento de DNS não revela o que você enviou ou leu. Ele revela para onde você estava indo, o que para muita gente é a parte sensível.

O que é um vazamento de WebRTC, e por que ele expõe o seu IP?

O WebRTC é um conjunto de recursos embutido em todo navegador moderno para que chamadas de vídeo, conversas por voz e alguns compartilhamentos diretos de arquivo funcionem sem um aplicativo separado. Para conectar 2 pessoas, o WebRTC primeiro precisa descobrir os endereços em que cada lado pode ser alcançado. Ele reúne endereços candidatos, incluindo o endereço da sua rede local e, com a ajuda de um servidor chamado servidor STUN, o seu IP público.

O problema é que essa coleta de endereços pode rodar direto do JavaScript de uma página, e pode sair por um caminho próprio, e não pelo que o resto das suas ferramentas está usando. Então uma página pode perguntar discretamente ao navegador “qual é o IP real deste visitante?” e receber a resposta, mesmo quando a conexão principal parece bem trancada.

Isso é um vazamento de WebRTC. Ele pode entregar a uma página o seu endereço IP real por um recurso que você nunca escolheu ligar, e é exatamente por isso que já pegou de surpresa gente que achava que uma única ferramenta dava conta de tudo.

Por que vazamentos de DNS e WebRTC importam para a privacidade?

Coloque-os lado a lado. Um vazamento de DNS conta à rede os nomes dos lugares que você visita. Um vazamento de WebRTC conta a um site o número que identifica a sua conexão. Se você está em um dispositivo ou em uma rede que outra pessoa controla, essa dupla é o jogo inteiro.

O motivo de você recorrer a um proxy ou a uma ferramenta de privacidade, para começar, é manter um desses 2 fatos com você. Um vazamento em qualquer um dos canais desfaz esse esforço sem sinal nenhum. Nada parece quebrado. A página continua carregando. Você simplesmente entregou mais do que pretendia.

  • Vazamento de DNS: o que vaza é o nome do site, quem vê é a rede (o seu provedor ou o resolvedor local), e você o flagra com um teste de vazamento de DNS.
  • Vazamento de WebRTC: o que vaza é o seu endereço IP real, quem vê é a página que você está visitando, e você o flagra com um teste de vazamento de WebRTC.

Um proxy web impede vazamentos de DNS?

É aqui que um proxy web com reescrita prova o seu valor, e onde vale ser preciso sobre o que ele faz e o que não faz.

Quando você abre um site pelo TrickyBird, você está na verdade carregando o próprio endereço do TrickyBird. O endereço do destino fica codificado dentro do caminho, então o seu navegador só conversa com o TrickyBird. A consulta pelo site que você realmente quer acontece do nosso lado, não no seu dispositivo. Em termos simples, o hostname de destino fica fora das consultas de DNS que o seu navegador envia para a rede ao seu redor. Então, se a sua pergunta é se um proxy web esconde o meu IP e mantém os meus destinos fora do resolvedor local, é esse o trabalho que esse esquema faz. É o mesmo zero vazamento de domínio que mantém o nome do destino fora da barra de endereços e fora da página (veja quais sites carregam limpos hoje em /status). Não há download nem aplicativo, que é o que importa quando o bloqueio está em um dispositivo que não deixa você instalar nada.

Há um limite honesto que vale declarar com clareza. O próprio gateway ainda precisa resolver e se conectar ao destino para buscá-lo, então essa etapa não fica oculta. Guardamos um registro deliberadamente pequeno dela: um endereço IP encurtado, cortado para um /24 ou /48 para apontar para uma vizinhança em vez de uma única casa, mais o hostname de destino e detalhes básicos da resposta, por no máximo 48 horas. O detalhe completo de retenção e exclusão está em /security. Isso é registro mínimo, de curta duração e verificável, e a questão é que você pode conferir em vez de acreditar na nossa palavra. É uma postura bem diferente de uma promessa absoluta que você não tem como conferir. Veja como as políticas se comparam.

Um proxy web impede vazamentos de WebRTC?

Não, e vale deixar isso claro. O TrickyBird reescreve as páginas que serve, mas não intercepta o WebRTC. O WebRTC funciona como um subsistema separado do navegador, pelo seu próprio caminho de rede, então uma página que você abre pelo proxy ainda consegue alcançar um servidor STUN diretamente e obter o seu IP real, mesmo enquanto o resto dessa página carrega pelo TrickyBird.

Então trate o WebRTC como algo que você mesmo desliga, não como algo de que o proxy cuida por você. Desligue-o no seu navegador com os passos abaixo e depois rode um teste de vazamento de WebRTC no exato dispositivo e na exata rede que importam para você, para confirmar que o seu IP real não aparece mais. Vale verificar por conta própria em vez de confiar em qualquer afirmação, esta incluída.

Dá para desativar o WebRTC no navegador?

Você não precisa depender de uma única ferramenta. O WebRTC também pode ser reduzido no nível do navegador, e vale saber como. No Firefox, você pode abrir about:config e definir media.peerconnection.enabled como false, o que desliga o recurso. O Chrome não expõe uma opção nativa, então as pessoas costumam recorrer a uma extensão bem avaliada que bloqueia o WebRTC, embora em um dispositivo gerenciado você talvez não possa adicionar uma.

No celular, o quadro varia por plataforma. O Safari no iOS é mais restritivo sobre o que o WebRTC entrega a uma página, enquanto o Chrome no Android se comporta de forma bem parecida com o desktop. Então, se a pergunta é se o iOS vaza pelo WebRTC, ele pode vazar, só que com menos liberdade do que um navegador de desktop.

O DNS tem a própria opção no nível do navegador que vale mencionar. O DNS over HTTPS, ou DoH, envia as suas consultas a um resolvedor por um canal criptografado em vez do canal padrão da rede, e é por aí que muita gente começa ao ler pela primeira vez sobre vazamentos de DNS. Nenhuma dessas opções substitui o teste. São alavancas para experimentar e depois verificar.

Como testar um vazamento de DNS ou WebRTC

Você não precisa confiar em uma frase de marketing, e não deveria ter que confiar. Um teste de vazamento leva cerca de um minuto. Abra uma página de teste de vazamento de DNS e WebRTC, um verificador neutro como browserleaks.com ou ipleak.net, e ela vai mostrar quais resolvedores as suas consultas estão alcançando e qual IP público uma página consegue ver de você, WebRTC incluído.

Faça isso uma vez na rede que realmente importa para você. Se o resolvedor listado for o do seu provedor ou o da rede local, o seu DNS está vazando. Se o IP público mostrado for o seu próprio endereço, o WebRTC ou a conexão está expondo isso. Ligue a sua ferramenta e rode a mesma verificação de novo para ver se os números mudam.

A página /proof do TrickyBird verifica outra coisa, e vale não confundi-las. Ela mostra que o endereço do site que você abre nunca aparece na barra de endereços, no código-fonte da página nem nos cabeçalhos Referer e Origin que o seu navegador envia. É uma verificação de vazamento de domínio, não um teste de DNS ou WebRTC, e não mostra nenhum IP nem diz se o WebRTC está expondo o seu. Para isso, use uma das páginas de teste de vazamento acima e desligue o WebRTC no seu navegador. Uma ferramenta que vale usar é a que sobrevive a alguém abrir as ferramentas de desenvolvedor e olhar. Esse é o mesmo padrão que vale aplicar a qualquer proxy web gratuito, o nosso incluído.

Guias relacionados

Em resumo

Um vazamento de DNS mostra para onde você está indo, e um vazamento de WebRTC pode mostrar quem você é, então teste ambos você mesmo em vez de confiar em qualquer promessa isolada.

Abra qualquer site.

Cole um link e ele abre nesta aba. O site que você visita nunca aparece na URL nem na página, sem precisar de conta.

Perguntas

Uma VPN impede vazamentos de DNS e WebRTC?
Algumas impedem, outras não. Uma VPN pode rotear o seu DNS pelos próprios resolvedores, mas muitas configurações deixam a consulta vazar de volta para a rede local, e o WebRTC já expôs endereços IP reais mesmo com uma VPN ligada. Trate “à prova de vazamentos” como uma afirmação a testar: veja como um proxy e uma VPN diferem exatamente nesse ponto, e depois rode você mesmo uma verificação de vazamento.
Um site ainda consegue ver o meu IP real pelo WebRTC se eu usar um proxy?
Sim. O WebRTC roda por um caminho próprio que o TrickyBird não intercepta, então uma página que o usa consegue obter o seu IP real mesmo pelo proxy. É a única brecha que um proxy com reescrita não fecha por você. Desligue o WebRTC no seu navegador e depois rode um teste de vazamento de WebRTC para confirmar que ela sumiu.
O TrickyBird impede vazamentos de DNS?
Quando você abre um site pelo TrickyBird, o seu navegador nunca consulta o hostname de destino, então ele fica fora das consultas de DNS que o seu dispositivo envia para a rede. O gateway resolve o destino do próprio lado e guarda um registro de curta duração: um IP encurtado e o hostname de destino, por no máximo 48 horas. É uma afirmação limitada que você pode verificar; a política completa está em /security.
Como eu verifico se estou vazando?
Abra uma página de teste de vazamento de DNS e WebRTC na rede que importa para você, como browserleaks.com ou ipleak.net. Ela vai mostrar quais resolvedores as suas consultas alcançam e qual IP público uma página consegue ver, WebRTC incluído. Se o resolvedor for o do seu provedor ou o da sua rede e o IP mostrado for o seu, você está vazando. A página /proof do TrickyBird é uma verificação separada, só de vazamento de domínio, e não testa isso.