WebRTC 讓瀏覽器無需外掛即可進行影音通話,但建立連線時的 STUN 查詢可能繞過代理,直接暴露真實 IP。本文說明 WebRTC 洩漏原理、自我檢測方法與防護手段。
視訊會議、線上課程、網頁直播……這些功能背後都離不開 WebRTC。它讓瀏覽器之間可以直接進行影音和資料的即時傳輸,不需要安裝外掛。但很多人不知道:WebRTC 在建立連線時,可能繞過代理,把使用者的真實 IP 位址「報」出去。對重視隱私的使用者來說,這是必須了解的一項風險。
WebRTC 是什麼
WebRTC(Web Real-Time Communication)是一個開源專案,提供一套瀏覽器內建 API,讓不同裝置之間可以直接進行影音通話和資料共享。它的優勢包括:不需要第三方外掛、支援影音與資料的即時傳輸、跨平台相容主流瀏覽器,並透過端對端加密保護通訊內容。
為什麼 WebRTC 會洩漏真實 IP
WebRTC 建立點對點連線時,需要先找到雙方各自的公網 IP。這個尋找過程叫做 ICE(Interactive Connectivity Establishment),它會透過 STUN/TURN 伺服器探測你的公網位址——相當於瀏覽器主動向系統詢問「我的真實公網 IP 是什麼」,系統則如實回覆。
問題就在這裡:如果一個網頁能在你的瀏覽器裡執行 WebRTC 程式碼,它就能透過同樣的方式取得你的真實 IP,即使你開著代理。因為 STUN 查詢發生在瀏覽器底層,可以直接存取作業系統的網路介面,因此可能繞過代理層的轉送。你以為自己正在匿名瀏覽,但實際上網頁可能已經取得真實位址。
怎麼檢查自己的瀏覽器會不會洩漏

- 線上檢測工具:使用 BrowserScan 等檢測頁面。點擊檢測後,如果頁面顯示你的公網或本機 IP,代表存在 WebRTC 洩漏風險;
- 瀏覽器設定檢查:Firefox 可在網址列輸入
about:config,搜尋media.peerconnection.enabled查看 WebRTC 是否開啟(設為 false 即停用)。Chrome 等瀏覽器則建議透過擴充功能或瀏覽器政策管理 WebRTC 行為,通常更容易控制。
如何防止 WebRTC 洩漏
瀏覽器擴充功能:安裝 WebRTC Leak Prevent、WebRTC Control 等擴充功能,可阻止網頁透過 WebRTC 取得真實位址。
選擇具備防洩漏能力的代理/網路服務:多數主流代理服務都提供 WebRTC 洩漏保護選項,開啟後通常會套用到所有伺服器。注意要確認服務確實在底層攔截 STUN 查詢,而不是只建議你「手動關閉 WebRTC」。
使用可設定 WebRTC 的瀏覽器環境:對需要同時維護多個工作環境、且對 IP 純淨度與一致性有要求的營運團隊而言,逐台機器手動設定既慢又容易遺漏。PurpleMark 在建立瀏覽器環境時就可以直接設定 WebRTC 行為並綁定指定代理,讓每個環境對外呈現的網路識別與業務地區一致,不同環境之間彼此隔離。這既能避免「開著代理卻仍洩漏真實 IP」的情況,也能讓環境參數可複製、可稽核。需要說明的是,這類設定服務於合規的帳號與隱私管理,例如團隊多人、多市場分工,不是用來偽裝活動以規避平台規則。
常見問題
WebRTC 會影響帳號安全嗎? 有可能。如果網頁取得的真實 IP 與代理 IP 不一致,本來應該隔離的存取可能被關聯起來,增加被誤判或追蹤的風險。
WebRTC 通訊本身有加密嗎? 有。WebRTC 使用端對端加密保護通訊內容,洩漏風險主要發生在「建立連線前交換網路位址」這個階段,而不是通話內容本身。
所有瀏覽器都支援 WebRTC 嗎? 主流瀏覽器(Chrome、Firefox、Safari、Edge)都支援。想減少暴露,關鍵是管理好 WebRTC 的位址探索行為,而不是完全不用它。


