WebRTC leak là gì? Vì sao dùng antidetect mà vẫn bị lộ IP
Có một tình huống làm nhiều người hoang mang. Bạn dùng trình duyệt antidetect có tiếng, mỗi hồ sơ một proxy riêng, mỗi hồ sơ một dấu vân tay riêng. Kiểm tra IP thì thấy đúng IP của proxy. Vậy mà tài khoản vẫn bị khóa hàng loạt, và bị khóa theo kiểu như thể nền tảng biết chúng thuộc về cùng một người.
Rất nhiều trường hợp như vậy có nguyên nhân là WebRTC leak.
WebRTC là gì
Đây là một công nghệ được xây dựng sẵn trong mọi trình duyệt hiện đại, cho phép hai máy tính nói chuyện trực tiếp với nhau mà không đi qua máy chủ trung gian. Nó là thứ làm cho gọi video trên trình duyệt hoạt động mượt, cho phép chia sẻ màn hình, chuyển file ngang hàng.
Bản thân WebRTC không phải công nghệ xấu. Nó giải quyết một bài toán thật và giải quyết tốt.
Vấn đề nằm ở cách nó làm việc.
Vì sao nó làm lộ IP thật

Để hai máy nói chuyện trực tiếp, chúng phải biết địa chỉ của nhau. Nhưng phần lớn máy tính nằm sau bộ định tuyến, có địa chỉ nội bộ chứ không có địa chỉ công khai.
Nên WebRTC dùng một cơ chế để tự tìm ra địa chỉ thật của máy. Trình duyệt gửi một truy vấn tới máy chủ STUN, và máy chủ này trả lời: “địa chỉ mà tôi nhìn thấy anh là địa chỉ này”.
Đây chính là chỗ hỏng. Truy vấn STUN không đi qua proxy. Nó dùng giao thức UDP và đi thẳng ra ngoài theo đường mạng thật của bạn.
Kết quả: trang web bạn đang truy cập nhìn thấy IP của proxy qua đường thông thường, nhưng nếu nó chạy một đoạn mã JavaScript đơn giản để hỏi WebRTC, nó sẽ nhận được IP thật của bạn.
Không cần kỹ thuật cao siêu. Đoạn mã đó khoảng chục dòng và có sẵn công khai.
Vì sao điều này nguy hiểm với người nuôi nhiều tài khoản
Giả sử bạn có 30 tài khoản, mỗi cái một proxy riêng, chạy trên 30 hồ sơ antidetect. Về mặt IP thì chúng hoàn toàn tách biệt.
Nhưng nếu cả 30 đều rò rỉ cùng một IP thật qua WebRTC, thì với nền tảng, 30 tài khoản đó rõ ràng thuộc về một mạng duy nhất. Và cách phổ biến nhất mà các nền tảng xử lý chuyện này là khóa cả cụm, không phải khóa từng cái.
Điều khiến chuyện này khó chịu là nó âm thầm. Bạn không thấy thông báo, không thấy cảnh báo. Mọi thứ trông bình thường trong nhiều tuần, cho tới một buổi sáng cả cụm bay.
Kiểm tra trong 30 giây
Cách nhanh nhất:
Mở trình duyệt hoặc hồ sơ antidetect bạn đang dùng. Vào browserleaks.com/webrtc. Cuộn xuống phần hiển thị địa chỉ IP.
Nếu ở đó hiện đúng IP của proxy, bạn ổn.
Nếu hiện IP thật của bạn — cách nhận ra là nó khớp với IP bạn thấy khi tắt proxy đi — thì bạn đang rò rỉ.
Nếu hiện một địa chỉ dạng 192.168.x.x thì đó là địa chỉ nội bộ, ít nguy hiểm hơn nhiều nhưng vẫn là một mẩu thông tin nhận dạng.
Làm bài kiểm tra này trên vài hồ sơ khác nhau, đừng chỉ một. Có trường hợp một hồ sơ sạch còn hồ sơ khác thì không, do cài đặt khác nhau.
Ba cách chặn WebRTC leak và nhược điểm từng cách
Tắt WebRTC trong trình duyệt
Với Firefox, bạn vào trang cấu hình nâng cao và đặt một tùy chọn về false. Với Chrome, cần cài tiện ích mở rộng vì trình duyệt không cho tắt trực tiếp.
Ưu: miễn phí, làm được ngay.
Nhược: phải làm lại trên từng hồ sơ, từng máy. Với 30 hồ sơ thì đó là 30 lần. Và mỗi lần cập nhật trình duyệt hoặc tạo hồ sơ mới, bạn phải nhớ làm lại. Kinh nghiệm cho thấy sớm muộn cũng sót.
Có một điểm nữa: một số trang web phát hiện được là bạn đã tắt WebRTC. Bản thân việc tắt cũng là một tín hiệu bất thường, vì người dùng bình thường không ai tắt.
Dùng tính năng chặn của trình duyệt antidetect
Phần lớn trình duyệt antidetect có mục cài đặt WebRTC, thường với ba lựa chọn: tắt hẳn, thay bằng IP của proxy, hoặc để nguyên.
Tùy chọn tốt nhất trong ba cái là thay bằng IP của proxy. Khi đó trang web hỏi WebRTC vẫn nhận được câu trả lời, nhưng là IP proxy chứ không phải IP thật. Trông tự nhiên hơn hẳn so với tắt hẳn.
Ưu: làm được từ giao diện, có thể áp cho nhiều hồ sơ cùng lúc.
Nhược: chỉ bảo vệ trong trình duyệt đó. Nếu bạn chạy ứng dụng di động, phần mềm tự động hóa, hoặc bất cứ thứ gì ngoài trình duyệt antidetect, thì lớp bảo vệ này không có tác dụng.
Đây là điểm quan trọng với dân phone farm: ứng dụng trên điện thoại không dùng trình duyệt antidetect. Bạn chạy TikTok, Facebook, ví coin dưới dạng ứng dụng gốc. Mọi cài đặt trong trình duyệt đều vô nghĩa với chúng.
Chặn ở tầng router
Cách này chặn lưu lượng WebRTC ngay tại thiết bị mạng, trước khi nó ra khỏi nhà bạn.
Ưu: áp dụng cho mọi thiết bị kết nối vào, mọi ứng dụng, không cần cài gì trên máy. Cấu hình một lần, không phải nhớ làm lại khi tạo hồ sơ mới hay khi thêm máy.
Nhược: cần thiết bị hỗ trợ. Router thường không làm được việc này — cần router chạy phần mềm chuyên dụng.
Với cụm phone farm nhiều máy, đây gần như là cách duy nhất khả thi. Bạn không thể ngồi cài đặt từng ứng dụng trên 30 cái điện thoại, và ngay cả khi ngồi được thì phần lớn ứng dụng cũng không cho bạn tùy chọn nào.
Vài hiểu lầm hay gặp
“Dùng VPN là không lo WebRTC.” Không hẳn. Một số VPN xử lý được, một số không. Vẫn phải kiểm tra chứ đừng cho là đương nhiên.
“Chế độ ẩn danh của trình duyệt là an toàn.” Chế độ ẩn danh chỉ không lưu lịch sử trên máy bạn. Nó không ảnh hưởng gì tới WebRTC.
“Kiểm tra một lần sạch là xong.” Cập nhật trình duyệt có thể bật lại tính năng. Hồ sơ mới tạo có thể dùng cài đặt mặc định. Nên kiểm tra định kỳ, nhất là sau khi cập nhật.
“IP nội bộ 192.168.x.x thì không sao.” Nó không tiết lộ vị trí của bạn, nhưng nó là một mẩu thông tin nhận dạng. Nếu 30 hồ sơ cùng rò rỉ đúng một dải nội bộ, đó vẫn là dấu hiệu liên kết.
Rò rỉ WebRTC không phải lỗ hổng duy nhất
Chặn được WebRTC leak là tốt, nhưng chưa đủ.
Còn rò rỉ DNS — khi thiết bị tra tên miền qua máy chủ DNS của nhà mạng thay vì qua proxy. Đây là đường rò rỉ phổ biến không kém, và cách xử lý cũng tương tự.
Còn dấu vân tay thiết bị — độ phân giải màn hình, phông chữ cài đặt, thông tin card đồ họa. Phần này thuộc phạm vi của trình duyệt antidetect chứ không phải của mạng.
Còn hành vi — nếu 30 tài khoản của bạn hoạt động cùng khung giờ, cùng nhịp, cùng kiểu thao tác thì IP có khác nhau cũng không cứu được.
Nói cách khác, WebRTC leak là một mắt xích. Sửa nó là cần thiết nhưng đừng nghĩ sửa xong là an toàn tuyệt đối.
Nên làm gì bây giờ
Việc đầu tiên và không tốn tiền: đi kiểm tra. Vào browserleaks.com/webrtc trên vài hồ sơ hoặc vài máy trong cụm. Mất 5 phút và bạn sẽ biết mình có đang dính hay không.
Nếu đang dính và bạn chỉ chạy trên trình duyệt antidetect, vào cài đặt bật chế độ thay IP bằng IP proxy. Xong.
Nếu bạn chạy cụm thiết bị vật lý — điện thoại, máy tính bảng, box phone farm — thì cài đặt trong trình duyệt không giải quyết được. Bạn cần chặn ở tầng mạng.
One Router chặn cả WebRTC lẫn DNS leak ngay tại router, áp dụng cho mọi thiết bị kết nối vào mà không cần cài gì trên máy. Bản trọn gói gồm router và phần mềm giá 2.900.000 đồng; nếu bạn đã có router tương thích thì mua riêng bản quyền 2.000.000 đồng.
Nhưng trước khi nghĩ tới chuyện mua gì, cứ đi kiểm tra đã. Có thể bạn không dính, và như vậy thì bạn tiết kiệm được một khoản.
Mua One Router ở đâu
One Router AX3000 do Phonefarm.vn phân phối. Bản trọn gói gồm router và phần mềm 2.900.000 đồng, bản quyền phần mềm riêng cho router bạn đã có 2.000.000 đồng. Bảo hành 6 tháng đổi 1-1.
Hotline / Zalo: 0862 425 345 — Email: contact@phonefarm.vn
Showroom, đến xem máy chạy thật rồi mua cũng được:
| Chi nhánh | Địa chỉ |
|---|---|
| TP.HCM | 24 Đường Số 1, KDC Hồng Long, P. Hiệp Bình, Thủ Đức |
| Hà Nội | 298 Kim Giang, P. Đại Kim, Q. Hoàng Mai |
| Đà Nẵng | 41 Nguyễn Như Hạnh, Q. Liên Chiểu |
Giao hàng toàn quốc, hỗ trợ ship COD. Chưa chắc cụm máy của mình cần gì, cứ nhắn Zalo — kỹ thuật tư vấn theo đúng số máy bạn đang có, không mua cũng không sao.
Câu hỏi thường gặp
WebRTC leak là gì nói ngắn gọn?
Là việc trình duyệt tự tiết lộ địa chỉ IP thật của bạn qua công nghệ gọi video ngang hàng, ngay cả khi bạn đang dùng proxy. Truy vấn đó không đi qua proxy nên proxy không che được.
Kiểm tra WebRTC leak ở đâu?
Vào browserleaks.com/webrtc trên đúng hồ sơ hoặc thiết bị bạn đang chạy. Nếu phần địa chỉ IP hiện IP thật của bạn thì đang rò rỉ.
Tắt WebRTC hẳn có an toàn hơn không?
Không hẳn. Tắt hẳn cũng là một tín hiệu bất thường vì người dùng bình thường không ai tắt. Tùy chọn tốt hơn là thay bằng IP của proxy.
Ứng dụng trên điện thoại có bị WebRTC leak không?
Có, và đây là chỗ nguy hiểm nhất với dân phone farm. Ứng dụng gốc không chạy qua trình duyệt antidetect nên mọi cài đặt ở đó đều không có tác dụng. Cách duy nhất gọn là chặn ở tầng router.