WebRTC leak: cosa e e come prevenirlo

WebRTC leak: cosa e e come prevenirlo

WebRTC è una tecnologia browser per comunicazioni real-time (videocall, file transfer P2P) che, attraverso STUN/TURN, scopre gli IP locali e pubblici del dispositivo. Anche con VPN attiva, alcune implementazioni WebRTC possono rivelare il vero IP del client, generando un leak che bypassa la VPN.

Come funziona il leak

WebRTC chiede al sistema operativo tutti gli indirizzi IP delle interfacce attive e li invia tramite ICE candidates. Anche se la richiesta uscisse dal tunnel, gli IP delle interfacce locali fisiche vengono inclusi nei candidates. Il sito web può leggerli via JavaScript e dedurre la posizione reale.

Procedura passo-passo

  1. Testa su browserleaks.com/webrtc con VPN attiva è nota se l'IP locale fisico compare.
  2. Su Firefox: digita about:config e imposta media.peerconnection.enabled = false.
  3. Su Chrome/Edge: installa estensione WebRTC Control o WebRTC Leak Prevent.
  4. Su Brave: vai in Settings > Privacy > WebRTC IP Handling Policy = Disable Non-Proxied UDP.
  5. Su Safari: per default Safari limita WebRTC su mobile; su desktop disabilita Develop > WebRTC > Allow Legacy.
  6. A livello sistema: blocca STUN servers (stun.l.google.com:19302) via firewall o pi-hole.
  7. Ritesta su browserleaks.com per confermare la mitigazione.

Differenza tra mDNS e ICE candidates

I browser moderni hanno introdotto mDNS per local ICE candidates: invece di esporre 192.168.1.10 al sito web, esportano un'hash random.local. Questo riduce il fingerprinting di IP locali ma non elimina del tutto il problema: l'IP pubblico esposto da STUN resta. La protezione efficace richiede ancora disabilitazione completa o filtri estensivi.

Tor Browser approach

Tor Browser disabilita WebRTC di default insieme a tante altre feature: JavaScript timing API, canvas fingerprinting, screen size identification. Per chi necessità anonimato forte, Tor Browser è il default sicuro. Per uso quotidiano, Brave offre buon compromesso tra protezione e funzionalita.

Test continuo del leak

Includi browserleaks.com/webrtc, ipleak.net e mdleak.net nei tuoi bookmark di verifica privacy. Esegui test dopo ogni aggiornamento browser o estensione: cambiamenti sottili possono reintrodurre leak. Documenta configurazioni che funzionano per il tuo browser/OS specifico.

uBlock Origin block list

uBlock Origin in Firefox/Brave può bloccare STUN/TURN tramite filter list custom. Aggiungi in My filters: ||stun.l.google.com^, ||stun.services.mozilla.com^. Combina con disable WebRTC peerconnection. Per Chrome dove uBO ha meno potere, usa filter list integrate in WebRTC Control extension.

Discord, Zoom, Teams: requirements

Disabilitare WebRTC rompe Discord browser, Zoom web client, Microsoft Teams calls. Per chi necessità queste app, usa client desktop dedicati che non dipendono da WebRTC browser. Se proprio serve browser version, attiva WebRTC solo per quel dominio via extension scope rules.

Best practice di sicurezza

Indipendentemente dalla soluzione VPN scelta, alcune regole valgono sempre: usa chiavi e certificati robusti (RSA 2048+ o ECC P-256+, chiavi WireGuard generate con tool ufficiali), aggiorna regolarmente sia il software server sia i client, applica patch security non appena rilasciate, monitora i log per identificare attività anomale, ruota le credenziali periodicamente, segmenta la rete in modo che il tunnel non dia accesso indiscriminato a tutta la LAN aziendale, e formalizza una policy di disaster recovery con backup delle configurazioni. La VPN protegge il tunnel in transito ma non sostituisce hygiene di sicurezza degli endpoint: combina con MFA, EDR, patching aggressivo e formazione utenti per ottenere una postura di sicurezza completa.

Monitoring e osservabilita

Una VPN che non viene monitorata è una VPN che non sai se funziona. Raccogli metriche minime: numero di sessioni attive, latenza media end-to-end, percentuale di handshake riusciti vs falliti, throughput aggregato, geolocazione client. Strumenti come Prometheus + Grafana, Zabbix, PRTG o stack ELK forniscono dashboard utili. Configura alert proattivi su soglie critiche: tunnel down per oltre N minuti, picchi anomali di tentativi di autenticazione falliti, traffico fuori orario. In ambito aziendale integra con SIEM per correlazione cross-system e response automatica. Il monitoring continuo trasforma la VPN da componente passiva a infrastruttura osservabile e tunable nel tempo.

Documentazione e procedure operative

Documenta sempre l'architettura VPN come la documentereresti per un nuovo collega che la prende in carico domani: diagramma di rete, IP scheme, chiavi/certificati e dove sono custoditi, procedure di onboarding e revoca utenti, processi di rotazione chiavi, runbook per incidenti comuni (tunnel giu, latency anomala, certificato scaduto), responsabilità ownership. Conserva la documentazione in un wiki interno (Confluence, BookStack, GitBook) versionato e con backup. Quando un membro del team lascia, basta passare il riferimento alla documentazione: continuita operativa garantita anche con turnover.

Errori comuni e come risolverli

  • Disabilitato WebRTC ma alcuni siti non funzionano: videocall e Google Meet richiedono WebRTC: usa estensione che lo riattiva solo per domini fidati.
  • Estensione installata ma leak persiste: ricarica il browser e svuota cache; alcune estensioni richiedono setup attivo.
  • Mobile Chrome senza estensioni: su Chrome Android non puoi installare estensioni: usa Firefox Mobile o Brave.
  • STUN bloccato rompe Discord: applicazioni desktop usano WebRTC nativo: usa configurazioni granulari per dominio.

Domande frequenti

D: Tutti i browser sono affetti?
R: Si, ma Brave e Tor Browser hanno mitigazioni di default.

D: Le VPN buone proteggono dal leak?
R: Solo alcune (es. ExpressVPN, Mullvad) lo segnalano e suggeriscono workaround.

D: Posso evitarlo via DNS sinkhole?
R: Solo parzialmente: STUN over UDP arriva diretto agli IP server, non passa via DNS.

Hai bisogno di aiuto?

Se vuoi configurare VPN aziendale con G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?