Резолверы и кандидаты

Узнайте, через кого проходят ваши запросы.

Два замера рядом: адреса резолверов, которые пришли за уникальными именами этого запуска, и публичный путь, который браузер получил через собственный STUN-сервер Приватики.

Один временный тест · две независимые проверкитест не запущен

тест не запущен

DNS-резолверы

Ожидаем наблюдение…

Авторитативный DNS ещё не увидел запросы этого теста.

WebRTC

Браузер ещё собирает кандидаты.
Публичные кандидаты
Получено: 0
Локальные кандидаты
Браузер их не сообщил.
Тест начинается только после нажатия. Capability живёт в памяти вкладки и не попадает в URL или хранилище.Резолверы и публичные кандидаты хранятся в оперативной памяти отдельного сервиса до короткого срока истечения; локальные адреса туда не отправляются.

Что означает каждый замер

Два разных механизма показывают разные части сетевого пути. Неполный результат остаётся неполным, а не превращается в обещание приватности.

  1. 01

    Авторитативный DNS видит выход резолвера

    Каждый запуск получает несколько свежих имён. Сервис связывает только запросы этих имён с короткоживущим тестом и показывает адрес, с которого резолвер пришёл к авторитативному серверу.

  2. 02

    STUN показывает публичный путь WebRTC

    Браузер обращается к собственному STUN-серверу Приватики и отправляет сервису только ограниченные публичные кандидаты. Полный SDP, строки ICE и локальные адреса не уходят.

  3. 03

    Отсутствие наблюдения не равно отсутствию утечки

    Проверку может остановить браузер, фильтр, кэш, сеть или недоступный компонент. Поэтому страница различает полный, частичный, заблокированный и истёкший результат.

Как устроен временный тест

Сервис выдаёт одноразовый capability в заголовке авторизации, отдельные случайные DNS-имена и адрес STUN. Capability никогда не включается в имя, URL запроса или DOM.

После результата страница удаляет тест, а короткий серверный TTL остаётся гарантией очистки при закрытой вкладке или обрыве сети.

Почему виден резолвер, которого я не настраивал

Авторитативный сервер видит адрес выхода того резолвера, который действительно пришёл за уникальным именем. Цепочки пересылки и anycast означают, что это не обязательно адрес из настроек устройства.

Локальные адреса скрыты — это хорошо

Да. Современный браузер может заменить локальный адрес случайным mDNS-именем. Страница отмечает этот факт локально и не отправляет имя или внутренний адрес сервису.

Решает ли это VPN

Только измерение до и после подключения покажет разницу. DNS и публичный WebRTC-путь могут идти не тем же маршрутом, что обычный веб-трафик.