ItsMyIp

Test de fuite WebRTC

WebRTC peut révéler votre adresse IP réelle même derrière un VPN. Ce test compare l'adresse vue en HTTP et celle exposée par WebRTC — tout se passe dans votre navigateur.

IP vue en HTTP détectée
216.73.216.36
IP exposée par WebRTC test en cours
test en cours
Adresses locales test en cours
test en cours

01Qu'est-ce qu'une fuite WebRTC ?

WebRTC est la technologie des appels audio/vidéo et du pair-à-pair dans le navigateur (Meet, Discord, visioconférences…). Pour connecter deux machines directement, elle doit découvrir vos adresses IP — y compris derrière un routeur — via des serveurs STUN. Problème : cette découverte peut contourner votre VPN ou proxy et révéler votre adresse IP réelle à n'importe quel site, via quelques lignes de JavaScript.

Ce test reproduit exactement ce qu'un site curieux ferait : il demande à WebRTC ses candidats de connexion et compare l'adresse publique obtenue à celle de votre connexion HTTP (affichée aussi sur la page d'accueil). Si les deux diffèrent alors que vous êtes derrière un VPN, votre fournisseur VPN laisse fuir votre adresse.

02Comprendre les résultats

STUN
Serveur qui répond « voici l'adresse d'où tu me contactes » : c'est ainsi que WebRTC découvre votre IP publique, même derrière un NAT.
Candidat
Chaque adresse par laquelle votre machine pense être joignable : locale (host), publique via STUN (srflx), relayée (relay).
srflx
Server-reflexive : l'adresse publique vue par le serveur STUN. C'est elle qui fuit quand le trafic STUN sort hors du tunnel VPN.
mDNS
Protection moderne : les navigateurs remplacent vos adresses locales par des pseudonymes aléatoires en .local, illisibles pour les sites.
Fuite
WebRTC révèle une adresse que votre VPN/proxy était censé cacher. La géolocalisation, le FAI et parfois l'abonné deviennent traçables.

03Comment se protéger ?

La meilleure défense est un VPN qui gère WebRTC : les fournisseurs sérieux routent aussi le trafic STUN dans le tunnel (re-testez cette page une fois connecté pour le vérifier). À défaut, les navigateurs offrent des réglages : Firefox permet de désactiver WebRTC (media.peerconnection.enabled dans about:config), Brave propose un blocage natif (« WebRTC IP handling policy »), et des extensions comme uBlock Origin savent « empêcher WebRTC de divulguer les adresses IP locales ».

Désactiver WebRTC entièrement casse les visioconférences dans le navigateur — préférez le blocage sélectif, ou un navigateur dédié aux activités sensibles. Et rappelez-vous que l'adresse IP n'est qu'un traceur parmi d'autres : votre User-Agent et vos en-têtes HTTP participent aussi à votre empreinte.

04Questions fréquentes

Mon test montre la même IP partout : suis-je en sécurité ?

Vous n'avez pas de fuite WebRTC : le site ne peut pas apprendre par WebRTC une autre adresse que celle qu'il voit déjà en HTTP. Si vous n'utilisez pas de VPN, c'est le résultat attendu. Si vous en utilisez un, c'est le bon résultat : le tunnel couvre aussi le trafic WebRTC.

WebRTC expose une IPv6 alors que ma connexion HTTP est en IPv4 : est-ce une fuite ?

Pas forcément. Beaucoup de connexions sont dual-stack : la page a été chargée en IPv4 mais votre machine a aussi une IPv6 publique, que STUN découvre. C'est une fuite seulement si cette IPv6 n'appartient pas à votre VPN — comparez le préfixe avec l'adresse affichée sur notre page d'accueil, avec et sans VPN.

Pourquoi le test affiche « WebRTC désactivé » ?

Votre navigateur bloque la création de connexions pair-à-pair : réglage (Firefox media.peerconnection.enabled, Brave), extension de protection, ou politique d'entreprise. C'est le réglage le plus sûr côté vie privée, au prix des appels audio/vidéo dans le navigateur.

Les adresses en .local sont-elles un problème ?

Non, au contraire : ce sont des pseudonymes mDNS générés par le navigateur pour remplacer vos vraies adresses locales (192.168.x.x). Le site voit un identifiant aléatoire inutilisable pour cartographier votre réseau interne. Tous les navigateurs récents appliquent cette protection.

Un site peut-il faire ce test à mon insu ?

Oui — c'est tout le problème. La découverte des candidats WebRTC ne demande aucune permission, aucune caméra, aucun clic : un script invisible suffit, exactement comme celui de cette page. C'est pourquoi les fuites WebRTC sont utilisées par les régies publicitaires et les systèmes anti-fraude pour dé-anonymiser les utilisateurs de VPN.

05Autres outils réseau