Retour au blog

Pourquoi un proxy peut encore exposer l'IP : test et protection WebRTC

Comprenez ICE, STUN, TURN, UDP et IPv6 afin de distinguer une vraie fuite WebRTC d'une adresse locale ou relay et configurer PurpleMark.

Pourquoi un proxy peut encore exposer l'IP : test et protection WebRTC

Pourquoi un proxy peut encore exposer l'IP : test et protection WebRTC

Un test classique affiche le proxy, tandis qu'un test WebRTC montre une autre IP ou un nom .local. Cela ne prouve pas une fuite sans connaître le type de candidat ICE et le chemin réseau.

Un proxy HTTP transporte souvent seulement les requêtes web. WebRTC collecte des candidats depuis les interfaces locales, STUN et TURN en UDP ou TCP. Si UDP ou IPv6 ne passe pas par le proxy, STUN peut observer l'adresse publique du réseau d'origine.

TypeInterprétation
hostInterface locale, IP privée, IPv6 ou mDNS ; ne prouve pas seul une fuite publique
srflxMappage NAT découvert par STUN ; l'IP publique du FAI ici est une preuve forte
prflxCandidat appris pendant les contrôles de connectivité
relayAdresse du serveur TURN, pas du terminal

La W3C décrit ces risques dans sa section sur l'exposition des IP.

Tester et protéger

Notez en privé les IPv4/IPv6 d'origine, activez le proxy, redémarrez le profil et contrôlez HTTP, DNS et les deux familles IP. Collectez type, protocol et adresse, puis comparez avec le proxy, le FAI et TURN. Un srflx montrant l'IP du FAI signale un risque ; une adresse privée ou .local demande du contexte ; relay désigne TURN. Voir les types ICE.

Utilisez un tunnel couvrant explicitement UDP et IPv6, vérifiez le split tunneling et bloquez l'UDP hors proxy si possible. Désactiver WebRTC casse les appels et le partage d'écran. Les développeurs peuvent imposer TURN relay-only au prix de latence et de bande passante.

PurpleMark propose Forward, Replace, Real, Disable et Proxy UDP. Replace aligne l'IPv4 sur le proxy ; Real conserve les données réelles ; Disable bloque la lecture ; Proxy UDP exige Patch 2.8.2.0+ ; Forward maintient la fonction configurée. Chaque mode doit être retesté sur le réseau réel.

Conclusion

Une deuxième adresse n'est pas automatiquement une fuite. Il faut le type du candidat et une comparaison avec le réseau initial et le proxy. PurpleMark isole les environnements autorisés, mais ne remplace ni le test ni les règles des plateformes.

Références