Maaaring saklawin ng proxy ang HTTP traffic habang nagpapalitan ang WebRTC ng mga candidate address sa pamamagitan ng STUN/ICE gamit ang UDP. Ipinapaliwanag ng artikulong ito kung kailan maaaring malantad ang lokal at private-network na mga address at kung paano pagtutugmain ang network exit at browser environment.
Nakaayos na ang proxy, at ipinapakita ng IP lookup page ang inaasahang rehiyon at internet provider. Mukhang maayos na ang network identity. Pero kapag nagbukas ka ng leak test, nagiging pula ang seksyong WebRTC at lumalabas ang address ng tunay mong koneksyon sa internet provider.
Hindi kailangang palitan agad ang proxy. Sa karamihan ng kaso, hindi kalidad ng proxy ang problema kundi ang traffic na hindi nito nakokontrol.
HTTP ang hawak ng proxy, pero ibang ruta ang ginagamit ng WebRTC
Gumagana ang proxy sa network layer. Browser extension man ito o system-level tunnel, HTTP/HTTPS requests ang pinoproseso nito at ipinadadaan ang traffic na iyon sa proxy exit.
Iba ang WebRTC. Isa itong real-time communication capability na built in sa browser. Para makahanap ng angkop na ruta ang audio/video calls at P2P transfers, maaaring aktibong magpadala ang browser ng STUN queries sa mga external server — sa madaling salita, nagtatanong ito ng “anong address ang nakikita ninyo para sa akin?” — at pagkatapos ay inaayos ang mga sagot bilang ICE candidates na ibinibigay sa webpage. Gumagamit ang mga query na ito ng UDP, isang channel na hiwalay sa HTTP tunnel.
Dito nagkakaroon ng hindi pagtutugma: dumadaan sa proxy ang web requests, habang maaari ring iulat ng browser ang isang lokal na address. Ang pag-aakalang awtomatikong nalilinis ang buong network identity kapag naka-configure na ang proxy ang pinakakaraniwang pinagmumulan ng problemang ito.
Hindi lang public IP ang maaaring malantad
Karaniwang may dalawang uri ng address ang ICE candidates. Ang una ay public address, o ang exit ng tunay mong internet provider. Ang ikalawa ay lokal na address, gaya ng private address na nagsisimula sa 192.168, at kung minsan ay address din ng virtual network adapter.
Hindi sapat ang isang private-network address para patunayan ang marami dahil halos lahat ng computer ay may ganito. Pero maaari itong maging sapat na stable kaya kapag paulit-ulit na nagkakapareho ang candidate addresses ng maraming account, nagkakaroon ang platform ng dagdag na signal para iugnay ang mga ito sa iisang device. Mas direkta ang public address: itinuturo nito ang tunay na provider at tinatayang heograpikong lokasyon. Depende sa platform kung gaano ito kapino, pero malinaw ang direksyon: kapag mas tunay ang address, mas madali ang pag-uugnay.
Kailan talaga ito mababasa ng isang website?
Hindi lahat ng website ay sinusubukang basahin ito. Para mangyari ang address exchange, kailangang aktibong gumawa ang page ng RTCPeerConnection object, na karaniwang hindi kailangan ng mga ordinaryong content page.
Kadalasang kabilang sa gumagawa nito ang mga site na nangangailangan ng real-time communication, tulad ng video meetings, online customer support, at ilang live-streaming page; mga site na lubos na umaasa sa advertising o anti-fraud; at mga platform na may mas kumpletong risk-control systems. Nagaganap ang pagbabasa sa bahaging hindi nakikita sa interface, at kapag nakolekta na ang data, karaniwan ay wala kang hiwalay na abiso kung paano ito gagamitin.
May isa ring sitwasyong hindi nakadepende sa website. Sa maikling pagitan habang muling kumokonekta ang proxy o nagpapalit ng node, maaaring mapunta sa lokal na network ang STUN request ng browser. Maikli ang oras, pero sapat para maitala ang isang obserbasyon.
Tatlong karaniwang sitwasyon ng pagkabigo
Karaniwang HTTP/HTTPS requests lang ang kinokontrol ng browser-extension proxies. Wala sa saklaw nila ang UDP, at hindi ito nababago kahit piliin ang “global” na opsyon sa interface.
Mukhang mas kumpleto ang system-level global proxy dahil saklaw nito ang traffic ng buong device. Gayunman, maaaring direktang mag-bind ang pagkolekta ng candidate addresses sa isang lokal na network interface at lampasan ang system routing table, kaya may puwang pa rin sa tunnel sa bahaging ito.
Ang ikatlong problema ay hindi lang teknikal kundi kaugnay din ng pagbabago sa risk controls. Unti-unting ginagamit ng mga risk-control system ang WebRTC addresses bilang isa sa mga signal para iugnay ang mga account. Ang data na dati ay hindi sinusukat o hindi pinapansin ay maaari nang isama sa pagpapasya ngayon.
Ang layunin ay magkakatugmang exit, hindi lang pagpatay sa isang switch
May ilang pangkalahatang paraan. Kung hindi talaga kailangan ng workflow ang real-time communication, pinakamadali ang pag-disable ng WebRTC, kapalit ng pagkawala rin ng mga feature gaya ng video calls at online customer support.
Kung kailangang manatili ang mga feature na ito, karaniwang paraan ang pagtutugma ng address na ibinabalik sa WebRTC layer sa proxy exit. Mas matatag na paraan ang pagdaan din ng STUN requests sa proxy channel para hindi mailantad ng interface ang lokal na address. Kung kailangan ang P2P o video calls, dapat dumaan sa proxy ang buong UDP traffic at hindi lang ang HTTP layer.
Karaniwang pagkakamali ang isipin na sapat nang i-disable ang WebRTC para maging malinis ang buong environment. Ang mahalaga ay magkatugma ang network exit, DNS resolution, IP ownership at ASN, time zone at wika, at mga katangian ng device. Anumang hindi tugma ay maaaring mag-iwan ng anomalous signal; isa lang ang WebRTC sa mga bahaging madaling makaligtaan.
Simple ang pag-verify. Mag-test minsan pagkatapos magpalit ng node at muli bago gamitin nang normal ang environment: buksan ang leak test at tingnan kung ang WebRTC section ay nagpapakita ng proxy exit, lokal na address, o tunay na public address. Hindi ito nakikita sa ordinaryong IP lookup.
Maaaring magtakda ang browser-engine-level environment isolation ng hiwalay na WebRTC address policy para sa bawat environment at itugma ito sa network exit ng environment na iyon. Ganito ang uri ng kakayahang ibinibigay ng PurpleMark. Kung iisang exit ang ginagamit ng maraming environment, o hindi nagtutugma ang kani-kanilang address policy, malaki ang ibinababa ng halaga ng isolation.
Teknikal na paliwanag lamang ito. Gamitin ang mga kaugnay na tool alinsunod sa mga patakaran ng platform at lokal na batas.


