
Por qué un proxy aún puede exponer la IP: prueba y protección WebRTC
Una prueba normal muestra el proxy, pero WebRTC enumera otra IP o un nombre .local. Eso no demuestra una fuga sin conocer el tipo de candidato ICE y la ruta real.
Un proxy HTTP suele transportar solicitudes web. WebRTC reúne candidatos de interfaces locales, STUN y TURN mediante UDP o TCP. Si UDP o IPv6 queda fuera del proxy, STUN puede observar el mapeo público de la red original.
| Tipo | Interpretación |
|---|---|
host | Interfaz local, IP privada, IPv6 o mDNS; por sí solo no prueba exposición pública |
srflx | Mapeo NAT descubierto por STUN; la IP pública del ISP aquí es evidencia fuerte |
prflx | Candidato aprendido durante comprobaciones de conectividad |
relay | Dirección del servidor TURN, no del dispositivo |
W3C explica el riesgo en su sección sobre exposición de IP.
Probar y proteger
Registra en privado los IPv4/IPv6 originales, activa el proxy, reinicia el perfil y comprueba HTTP, DNS y ambas familias IP. Recopila type, protocol y dirección, y compara con proxy, ISP y TURN. Un srflx con la IP del ISP indica riesgo; una IP privada o .local necesita contexto; relay es TURN. Consulta tipos ICE.
Usa un túnel que cubra explícitamente UDP e IPv6, revisa split tunneling y bloquea UDP fuera del proxy cuando sea posible. Desactivar WebRTC rompe llamadas y pantalla compartida. Los desarrolladores pueden usar TURN relay-only con más latencia y coste.
PurpleMark ofrece Forward, Replace, Real, Disable y Proxy UDP. Replace alinea IPv4 con el proxy; Real conserva datos reales; Disable bloquea lectura; Proxy UDP requiere Patch 2.8.2.0+; Forward conserva la función configurada. Prueba cada modo en la red real.
Conclusión
Una segunda dirección no equivale automáticamente a fuga. Se necesita el tipo de candidato y la comparación con red original y proxy. PurpleMark aísla entornos autorizados, pero no sustituye pruebas ni reglas de plataformas.