The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

20% VPN раскрывают внутренний IP-адрес пользователя через WebRTC

30.03.2018 13:07

Опубликован отчёт с результатами проверки 110 VPN-провайдеров, которая показала, что 22 из них (20%) имеют проблему с утечкой конечного IP-адреса, который используется пользователем до подключения к VPN или к прокси. Для проверки утечки IP через VPN подготовлена специальная тестовая страница (код с методом определения можно найти на GitHub).

Источником утечки является протокол WebRTC, который поддерживает установку соединений с серверами STUN (Session Traversal Utilities for NAT), на которых сохраняется локальный и публичный IP текущей системы. Так как STUN-запросы отправляются не через XMLHttpRequest, они не блокируются такими дополнениями, как AdBlockPlus, и могут применяться для деанонимизации пользователя или отслеживания его перемещений при работе через VPN, SOCKS Proxy, HTTP Proxy и даже через Tor (при включенном в браузере Web RTC и подключении к Tor в режиме прокси). При этом, метод использования WebRTC для определения внутреннего IP не нов и на него регулярно обращают внимание исследователи безопасности, начиная с 2013 года.

  1. Главная ссылка к новости (https://voidsec.com/vpn-leak/...)
  2. OpenNews: WebRTC позволяет узнать внутренний IP-адрес пользователя
  3. OpenNews: Уязвимость в Apache открывает двери к внутренним ресурсам на другой стороне обратного прокси
  4. OpenNews: Представлен встраиваемый на сайты видеочат на базе P2P-технологий и WebRTC
  5. OpenNews: Продемонстрирован прямой видеочат между Firefox и Chrome с использованием WebRTC
  6. OpenNews: Компания Google открыла код WebRTC для обеспечения web-коммуникаций в реальном времени
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/48360-webrtc
Ключевые слова: webrtc, vpn, stun
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (64) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 13:12, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +18 +/
    Разве это проблема VPN-сервисов, а не настройки браузеров?
     
     
  • 2.4, Аноним (-), 13:24, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +5 +/
    Впн внушает безоапсность, а тут такой сюрприз. Не только браузеров, я думаю.
     
     
  • 3.7, Аноним (-), 13:28, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Еще была статья, что некоторые torrent клиенты локальный ip сливают.
     
     
  • 4.13, Аноним (-), 13:49, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Что значит «некоторые»? Во всех торрент клиентах есть настройка какой IP отправлять.
     
     
  • 5.24, anonym mouse (?), 16:48, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    а можно поподробнее? Пользуюсь Transmission.
     
     
  • 6.30, оператор трекера (?), 18:37, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +3 +/
    у transmission ее нет, он всегда палит тот адрес, который ты ему назначил в качестве адреса для пиринга.

    такой уж это "безопастный" и опенсорсный клиент. Там вменяемых разработчиков не осталось еще лет пять назад.
    Но ты не переживай - ВСЕ современные трекеры и клиенты первым делом этот присланный адрес отправляют в /dev/null, и берут тот, с которого им пришел ip-пакет (это еще от десяти тыщ проблем им помогает, включая проблему "у пользователя руки из жопы").

    В логах я, конечно, увижу и тот, и другой, но я об этом никому не скажу. (Правда, товарищ майор?!)

     
     
  • 7.54, Аноним (-), 17:19, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Кто заявлял о безопасности торрента? Торрент не анонимный ни разу по своей сути. Эта технология не для мамкиных параноиков, уйдите.
     
  • 5.26, Аноним (-), 17:26, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Чего-чего? Первый раз слышу. Где такое в KTorrent?
     
  • 5.31, оператор трекера (?), 18:39, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    > Что значит «некоторые»? Во всех торрент клиентах есть настройка какой IP отправлять.

    виндоюзер детeктед!

    (давайте его отп...м, чтоб не выеживался? У них там и правда почти во всех...ну кроме тех что плохие порты линуксных.)

     
     
  • 6.34, чебурнет.рф (ok), 20:31, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    Охх, стая выродков.
     
  • 3.25, Аноним (-), 17:15, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Тебя могут слить когда нужно. Сомнительная безопасность.
     
  • 3.46, anomymous (?), 12:00, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • –1 +/
    VPN внушает? Безопасность? К психиатру.
    VPN - это только инструмент.
     
  • 3.58, Аноним (-), 01:05, 01/04/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    конкретно в России VPN внушает обход блокировок. Лично я не против, если конечный сайт узнает мой какой бы то ни было реальный айпи; использую VPN исключительно для того, чтобы провайдер не узнал, на какие сайты лезу я.
     
  • 2.9, Повелитель ВПНов (?), 13:35, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +16 +/
    И первое и второе. Но да, отключив WebRTC в браузере проблема решается. Какой-то просто флеш №2 - постоянно баги, эксплойты, течки...
     
  • 2.12, Аноним (-), 13:46, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это вообще не проблема, а фича и хорошая работа STUN.

    Когда ставишь свой openvpn на vps-ке, ничего никуда не утекает, т.к. всё полноценно работает. А всякие проксики, хипстерские сервисы и opera-turbo - не удивительно

     
     
  • 3.16, h31 (ok), 14:08, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Когда ставишь свой openvpn на vps-ке, ничего никуда не утекает, т.к. всё полноценно работает.

    Тёплый ламповый VPN, да. У которого внезапно ничего не утекает. А у холодных транзисторных VPN-провайдеров, у которых зачастую тот же самый OpenVPN, почему-то утекает. Чудеса.

     
     
  • 4.29, Аноним (-), 18:25, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    > Чудеса.

    Ну вот так, да. Кто ж знает, чего там у VPN-провайдеров понакручено кривыми жадными ручонками.

     
  • 2.21, Онаним (?), 15:30, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +2 +/
    И того и другого. В первую очередь браузеров. Потому, что браузер - это по определению HTTP-клиент, если в его настройках прописан прокси сервер - каждый байт, принимаемый и отправляемый браузером их/в сеть должен проходить через этот прокси сервер. Если добавили новый, не имеющий отношения к HTTP протокол то он должен быть отключен по-умолчанию если через прописанный прокси его не пропихнуть.
     
     
  • 3.23, пох (?), 16:25, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +5 +/
    плюсик поставлю, но ты далек от современной жизни. Современный браузер "по определению" spyware, разрабатываемый и поддерживаемый _исключительно_ на деньги компаний, продающих сведения о твоей личной жизни и твоей личности направо и налево. Ими же пишутся современные веб-стандарты. (это в том числе и facebook, а вовсе не только гуглезилла)

    Поэтому попытки спрятаться за швабру просто обречены на провал, рано или поздно. Пока не появится кто-то, кто сможет реализовать другой способ заработка. Или рептилоиды не возьмут наконец власть в свои когти в открытую и не объявят шпионаж исключительно своей прерогативой. Второе мне представляется гораздо более реалистичным сценарием.

     
     
  • 4.35, Аноним (-), 20:42, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Поэтому попытки спрятаться за швабру просто обречены на провал, рано или поздно.

    За швабру, которую добровольно вставил себе же.

     
  • 2.60, калькулятор (?), 09:30, 01/04/2018 [^] [^^] [^^^] [ответить]  
  • +/
    Кончено! Теперь ВПН уже зависит от ВебРТЦ, я бы так жестко закрепил это пункт в зависимостях, чтобы пользователь без ВебРТЦ и браузера не мог установить подключения!!!
     

  • 1.3, Аноним (-), 13:23, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    У меня видно внутренний адрес из 10.8.0.0/16. Чем может грозить?
     
     
  • 2.5, Анонимный анонимус (?), 13:26, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Вычислят по IP конечно
     
  • 2.22, morozovsk (ok), 15:32, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    У меня видно внутренний адрес из 192.168.1.5, да ещё и меняется периодически. Это вообще ни как не поможет меня вычислить.
     
     
  • 3.48, Аноним (-), 12:02, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    увеличение энтропии для поверхности фингерпринта. люди слишком нетерпеливы, однозадачны, недолговечны, самоуверенны (список можно продолжить), чтобы заниматься анонимингом ради анониминга.
     

  • 1.6, Аноним (-), 13:27, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Разве это не проблема WebRTC? Его кстати еще на мороз не выкинули?
     
     
  • 2.11, Аноним (-), 13:36, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Говорят на общей могиле с флешом похоронят.
     

  • 1.8, Повелитель ВПНов (?), 13:32, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +11 +/
    Здравствуй опа новый год!

    И здесь это можно проверить.

    > 20% VPN раскрывают внутренний IP-адрес пользователя через WebRTC

    https://ipleak.net/

    А заодно и прочитать (в самом конце) как отключить.

     
  • 1.10, Аноним (-), 13:36, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +6 +/
    А если какой-то дeбил скан паспорта в паблик выложит через VPN, тоже VPN-провайдер будет виноват? Покажите хоть одно пользовательское соглашение, где говорится, что провайдер должен подтирать юзверю сопли и вправлять кривые мозги.
     
  • 1.15, Atterratio (ok), 13:58, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Нет. У меня как без VPN показывает не корректный IP(какая то особенность структуры провайдера), а после OpenVPN со стандартными настройками и подавно.
     
     
  • 2.17, Аноним (-), 14:32, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это называется NAT
     

  • 1.18, Аноним (-), 14:35, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    через остальные 80% vpn просто не работает webrtc и прочие веб-сокеты? ;-)

     
     
  • 2.19, Онаним (?), 15:24, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Потому, что ~80% (ну, может немного меньше) того, что сейчас называют VPN - это тупо прокси в обёртке из закрытого кода.
     

  • 1.20, Онаним (?), 15:24, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Не только VPN. SOCKS proxy это тоже касается.
     
  • 1.27, Аноним (-), 17:27, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Вам дали Tor, а вы палите все свои данные товарищам майорам через VPN и Телеграм. Не надо так.
     
     
  • 2.33, Аноний (?), 19:31, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Майкл Роджерс, залогиньтесь!
     
  • 2.45, anonimm (?), 07:26, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    Если некая сторона владеет значительным числом Tor-узлов, то существует шанс успешно деанонимизировать пользователя. Теперь подумайте, что объединяет страны, в которых расположено большинство узлов Tor? Так что хрен редьки не слаще. Конечно, если НАТО вам не роднее товарища майора.
     
     
  • 3.49, Аноним (-), 14:38, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    Одно дело для этого нужно приложить некоторые усилия и при условии что майоры сидят на двух нодах в цепочке одновременно, а другое, что для майора, НАТО, АНБ, ЦРУ, ФБР, васяна все твои действия без труда отслеживаются.
     

  • 1.28, Аноним84701 (ok), 18:16, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >  Для проверки утечки IP через VPN подготовлена специальная тестовая страница
    > (http://ip.voidsec.com) (код с методом определения можно найти на GitHub (https://github.com/VoidSec/WebRTC-Leak)).

    Зашел из под Тора. Увидел клаудфлерное обыкновенное:
    > One more step
    > Please complete the security check to access ip.voidsec.com

    с предложением разрешить кучу мутных скриптов, cамому себе ввести зонд от гугла и заодно, бесплатно, пораспознавать картинок для тренировки гугловских нейросетей.
    Спасибо, но … нафиг такие проверки.

    ЗЫ:
    если разрешить в лисе "media.peerconnection.enabled", то ipleak "палит" 192.168.1.103

     
  • 1.32, Kraig (?), 19:29, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Мда. NordVPN слился, неожиданно. Так же в списке нет популярного в СНГ hidemyname (бывший hideme/incloak), на его счет тоже вопросы есть...
     
     
  • 2.37, й (?), 20:48, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    да бросьте. если в браузере оно утекает -- не поможет и самый правильный vpn. браузер отсылает это в webrtc over ssl, например. можно, конечно, ломать ssl на прокси и вырезать из трафика, что не нравится, но это довольно сомнительный подход к безопасности.
     
     
  • 3.38, Аноним (-), 21:00, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Как поможет даже самый правильный vpn, если на vpn сервере видно твой настоящий ip и все сайты куда ты заходишь?
     
     
  • 4.39, й (?), 21:31, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • –1 +/
    видно кому? серверы бывают в разных юрисдикциях, и с разными практиками
     
     
  • 5.44, Аноним (-), 00:30, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Юрисдикция и практики не важны майорам ФСБ. Тебя достанут где угодно если понадобится.
     
     
  • 6.55, Аноним_ (?), 18:24, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • +1 +/
    да, товарищ майор, прекрасно получилось, все поверили и выкинули эти свои ненужные впны.

    только вы, по-моему, залогиниться забыли?

     
  • 4.40, й (?), 21:44, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    ну т.е. если ты в китае и у тебя не работает фейсбук, но у тебя есть рабочий vpn, p2p-звонки по фейсбуку с тётей из Остина тебе надо совершать не через китайский ip, а через vpn, и это вполне логично
     

  • 1.36, Аноним (-), 20:46, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Безопасность http://img1.joyreactor.cc/pics/post/%D1%81%D0%BC%D0&
     
     
  • 2.42, Аноним (-), 22:47, 30/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    Не травмируй детскую психику наших неуловимых Джо. Лучше тред почитай.
     

  • 1.43, Аноним (-), 22:55, 30/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ну не знаю. Выдало айпишник моей впночки да локальный адрес в сети роутера.
    Чет как то оно не работает.
     
  • 1.47, anomymous (?), 12:02, 31/03/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Браузерный Opera VPN не течёт. Что, правда, надёжности ему не прибавляет.
     
     
  • 2.50, Аноним (-), 14:45, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Какая надёжность? Впн не для анонимности делали, а для корпораций для межофисного безопасного соединения. Анонимность уровня вконтакте и телеграма.
     
     
  • 3.51, anomymous (?), 15:12, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    VPN? Анонимность? Вы чего?
    VPN - это защита проходящего трафика от посторонних глаз, не более.
     
     
  • 4.52, anomymous (?), 15:13, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    И да - речь не о шифровании. Речь именно о том, что например базовые DPI поток уже не разберут. А с шифрованием - и прочие DPI тоже.
     
  • 4.53, Аноним (-), 16:54, 31/03/2018 [^] [^^] [^^^] [ответить]  
  • +/
    Как он защитит при той модели использования, которая заявлена в этой новости? Защита может быть только между двумя точками которые пользователь контролирует.
     
  • 3.62, chuchu (?), 14:35, 02/04/2018 [^] [^^] [^^^] [ответить]  
  • +/
    А я думал, что для российских провайдеров чтобы перенаправлять траффик!
     

  • 1.59, Аноним (-), 02:57, 01/04/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    У меня тоже показывает ip вида 192.168.0.2 и я за NATом провайдера и роутера.

    Но если у вас настроен ipv6 (а у меня от прова прямой ipv6 (без всяких тунел-брокеров) то будет показываться ваш ipv6 с красивой картой от гугля места где вы находитесь. У меня так.

    Как мы все помним NATa (внутренних адресов) в ipv6 нет и вы светите голой жопой, так что бдите. Поэтому настрайте браузеры и фаерволы

     
  • 1.61, rstone (??), 00:44, 02/04/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Firefox течет ( без файрвола на выход ) .Всегда.
    Остановить можно этим:
    media.peerconnection.ice.default_address_only   true
     
     
  • 2.63, chuchu (?), 14:40, 02/04/2018 [^] [^^] [^^^] [ответить]  
  • +/
    > Firefox течет ( без файрвола на выход ) .Всегда.
    > Остановить можно этим:
    > media.peerconnection.ice.default_address_only   true

    Вашу мать. Как будто лиса - враг и постоянно добавляет грабли о которых я представить уже не могу!
    Постоянно какой-то сейфбраузинг, ещё какая-то фигня!

     
     
  • 3.64, chuchu (?), 14:40, 02/04/2018 [^] [^^] [^^^] [ответить]  
  • +/
    >> Firefox течет ( без файрвола на выход ) .Всегда.
    >> Остановить можно этим:
    >> media.peerconnection.ice.default_address_only   true
    > Вашу мать. Как будто лиса - враг и постоянно добавляет грабли о
    > которых я представить уже не могу!
    > Постоянно какой-то сейфбраузинг, ещё какая-то фигня!

    Я так на парашу поеду!

     
  • 3.66, нах (?), 01:47, 03/04/2018 [^] [^^] [^^^] [ответить]  
  • +/
    > Вашу мать. Как будто лиса - враг

    как будто нет?!

     
  • 2.65, rstone (??), 17:03, 02/04/2018 [^] [^^] [^^^] [ответить]  
  • +/
    Еще один вариант для Firefox  , более надежный ( судя по документации )   :

    media.peerconnection.use_document_iceservers false
    media.peerconnection.default_iceservers [ 42.42.42.42 ]

    То есть направлять лису на "свой" сервер на 42.42.42.42 .

    Взято тут : https://wiki.mozilla.org/Media/WebRTC/Privacy

     

  • 1.67, metakeks (?), 16:19, 04/04/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Какой-то заголовок новости неправильный совсем, друзья, хоть вы то в жёлтый cnews не превращайтесь! Мы вас уважаем за достоверность информации, а не за такого рода объявление новостей...
     
  • 1.68, Аноним (-), 10:36, 06/04/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Пффф… http://witch.valdikss.org.ru/
     
  • 1.69, Аноним (-), 07:48, 01/05/2018 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    OMFG...
    "Исследователи по безопоцности" перестали читать документацию на программное обеспечение...

    FireFox ведёт себя так, как и должен. Документация по изменению поведения FireFox "с чудными картинками и большими буквами" здесь: https://wiki.mozilla.org/Media/WebRTC/Privacy

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру