Qué es una fuga de WebRTC
WebRTC es la tecnología del navegador que hace posibles las videollamadas, compartir pantalla y transferir archivos de persona a persona en sitios como Google Meet y Discord. Para conectar a dos personas directamente, el navegador tiene que descubrir todas las direcciones por las que se le puede alcanzar. Lo hace enviando una pequeña solicitud a un servidor STUN, que responde con la dirección pública desde la que vio llegar esa solicitud. Luego el navegador le pasa esas direcciones, llamadas candidatos ICE, al JavaScript de la página.
Eso sirve para las llamadas y es un problema para la privacidad. Cualquier página puede iniciar este proceso en silencio, sin pedir permiso y sin usar la cámara ni el micrófono. Si la solicitud STUN sale de tu computadora por fuera del túnel de tu VPN, la página conoce la dirección que te dio tu proveedor de internet, no la que muestra tu VPN. Eso es una fuga de WebRTC: el sitio web ve dos direcciones, y una de ellas es la que intentabas ocultar.
Cómo se usa
- Conecta tu VPN o tu proxy como lo haces normalmente para navegar y abre esta página.
- Espera el recuadro de resultado de arriba. El test arranca solo, y la línea Probando se reemplaza por un veredicto de una línea con una breve explicación.
- En Direcciones comparadas, compara Tu conexión (HTTP) con IP pública vía WebRTC. La fila Servidor STUN usado muestra qué servidor le respondió a tu navegador.
- Revisa la tabla de candidatos ICE. Tipo indica de dónde salió cada candidato (
hostes tu dispositivo,srflxes lo que vio el servidor STUN,relayes un servidor TURN), y Clase indica si la dirección es pública, de tu red local, detrás del NAT del operador u oculta tras un nombre.local. - Después de cambiar un ajuste del navegador o una extensión, pulsa Repetir el test. Si activaste o desactivaste la VPN, mejor recarga la página: la dirección HTTP se lee una sola vez, cuando carga la página.
Hazlo una vez con la VPN apagada y anota la dirección que te da tu proveedor. Esa es la dirección que nunca debería aparecer cuando el túnel está activo.
Casos de uso
- Evaluar una VPN antes de confiar en ella. Con el túnel activo, la dirección pública de WebRTC debería coincidir con la HTTP o no aparecer. Una dirección distinta de la misma familia es el resultado que te obliga a actuar.
- Revisar una extensión de proxy. Las extensiones de proxy del navegador enrutan las solicitudes normales de las páginas, pero la solicitud STUN va por UDP y puede salir directo por tu proveedor si no se le indica al navegador que la bloquee.
- Encontrar un hueco en IPv6. Algunas configuraciones de VPN pasan IPv4 por el túnel y dejan IPv6 como está. En ese caso el veredicto dice que WebRTC también revela tu dirección IPv6.
- Verificar una política administrada del navegador. El equipo de TI que restringe WebRTC en las laptops de la empresa puede abrir la página en una máquina de prueba y confirmar que la tabla de candidatos muestra solo lo que la política debería permitir.
- Depurar una app WebRTC en una red restrictiva. Si la tabla muestra candidatos
hostpero ningúnsrflx, probablemente el UDP hacia el servidor STUN en el puerto 3478 está bloqueado, y las llamadas en esa red van a necesitar un relay TURN.
Cómo funciona este test
- Tu navegador carga esta página por tu conexión normal, así que nuestro servidor ve una dirección pública, que aparece arriba como Tu conexión (HTTP).
- La página crea una conexión WebRTC que nunca llama a nadie y le pregunta al servidor STUN público de Cloudflare (
stun.cloudflare.com) qué dirección ve. - Listamos cada candidato que generó tu navegador y comparamos los públicos con la dirección HTTP. Todo esto ocurre dentro de tu navegador y ningún dato llega a nuestro servidor.
Cómo leer el resultado
- Sin fuga: WebRTC informa la misma dirección pública que tu conexión, o ninguna. Si usas una VPN, está cubriendo WebRTC.
- Fuga: WebRTC informa otra dirección pública del mismo tipo (IPv4 frente a IPv4). Con una VPN activada, esa segunda dirección casi siempre es la real.
- Otro protocolo expuesto: te conectaste por IPv6 y WebRTC también muestra una dirección IPv4, o al revés. En una conexión normal de casa, las dos son tuyas. Con una VPN que solo pasa un protocolo por el túnel, el otro se filtra.
- Dirección local visible: una dirección
192.168.x.xo10.x.x.xsignifica que tu navegador está compartiendo la dirección de tu dispositivo en la red de tu casa. Las versiones actuales de Chrome, Edge, Firefox y Safari la ocultan por defecto tras un nombre.localaleatorio.
Cómo evitar una fuga de WebRTC
- Usa la app de tu VPN, no solo su extensión del navegador. Una VPN a nivel de sistema manda el tráfico STUN por el túnel; una extensión de proxy muchas veces no.
- Activa la protección contra fugas de WebRTC en la app o la extensión de tu VPN, si la tiene.
- Firefox: abre
about:configy cambiamedia.peerconnection.enabledafalsepara apagar WebRTC por completo, o déjalo activo y confía en la VPN. - Chrome y Edge: no traen un interruptor propio; usa una extensión confiable que ponga la política de manejo de IP de WebRTC en «Disable non-proxied UDP» (desactivar UDP sin proxy).
- Brave: Configuración → Privacidad y seguridad → Política de manejo de WebRTC IP → «Desactivar UDP sin proxy».
- Safari: las fugas son raras porque Safari restringe los candidatos ICE por defecto.
Después de cualquier cambio, repite el test. Recuerda que apagar WebRTC rompe las llamadas desde el navegador, así que es mejor arreglar la VPN que desactivar la función.
Lo que este test no puede decirte
Un resultado limpio solo cubre WebRTC. Tus solicitudes DNS, la zona horaria y el idioma de tu navegador y tu huella digital son canales aparte; la página de inicio revisa si la zona horaria y el idioma no coinciden con tu IP, y el test de huella digital cubre el resto. No hacemos un test de fugas de DNS, porque eso requiere un servidor DNS propio, y preferimos no fingir.
Preguntas frecuentes
¿Qué es una fuga de WebRTC?
Una fuga de WebRTC ocurre cuando un sitio web usa la función de comunicación en tiempo real de tu navegador para conocer una dirección IP que tu VPN o tu proxy debía ocultar. La página le pregunta a un servidor STUN qué dirección ve, y el navegador le pasa la respuesta al JavaScript de la página.
Si hay una fuga de WebRTC, ¿mi VPN no funciona?
No necesariamente. La mayoría de las buenas apps de VPN mandan el tráfico de WebRTC por el túnel. Una fuga suele indicar que la VPN solo cubre parte de tu tráfico, como un proxy en forma de extensión del navegador, o que pasa IPv4 por el túnel pero no IPv6.
¿Conviene desactivar WebRTC?
Solo si no haces llamadas desde el navegador. Las videollamadas en Google Meet, Discord, Teams y sitios parecidos necesitan WebRTC. Un mejor primer paso es la protección WebRTC de tu propia VPN o un ajuste del navegador que limite qué direcciones puede compartir WebRTC.
¿Por qué el test muestra una dirección .local?
Los navegadores modernos reemplazan la dirección de tu dispositivo en la red local por un nombre aleatorio que termina en .local, generado con mDNS. Es una protección de privacidad, no una fuga.
¿Este test guarda mi IP?
No. La comparación se hace en tu navegador. La única solicitud a nuestro servidor obtiene la IP que este ve, y no se registra.
¿Por qué el test no encontró ninguna IP pública?
Un firewall, un ajuste del navegador, una extensión o tu VPN bloqueó la solicitud STUN. Para tu privacidad en WebRTC, es el mejor resultado posible.
Este test revisa un solo canal de fuga en el momento en que lo ejecutas. Los resultados dependen de tu navegador, tus extensiones y tu red, y pueden cambiar cuando cambia cualquiera de ellos. No es una auditoría de seguridad de tu VPN.