Anh Châu, bạn bán hàng trên Amazon, chi gần cả triệu đồng mua proxy dân cư, phía client hiển thị mọi thứ bình thường. Cho đến một ngày anh nhìn thử trên trang kiểm tra IP, phát hiện trang có hai IP cùng lúc: một Mỹ, một Trung Quốc. IP Mỹ là proxy anh mua; IP Trung Quốc là mạng gia đình nhà anh.
Lúc đó anh không để tâm. Mãi đến khi cửa hàng thứ ba bị đóng băng vì "liên kết", anh mới nhớ ra trang web kỳ lạ đó.
Đây không phải trường hợp cá biệt. Khi giúp khách hàng rà soát sự cố tài khoản, tôi phát hiện phần lớn ca "đổi proxy rồi vẫn bị khóa" không phải do chất lượng proxy, mà do một "cửa hậu" của chính trình duyệt — WebRTC. Bài này nói rõ: nó vượt proxy thế nào, lộ ra thì hậu quả ra sao, cách tự kiểm tra và cách bịt lại.
Hãy tưởng tượng proxy là bảo vệ khu chung cư, còn WebRTC là thang thoát hiểm — bảo vệ giữ được cổng chính, nhưng không giữ được cửa kín trong thang thoát hiểm dẫn thẳng vào nhà bạn.
Về mặt kỹ thuật, hai con đường làm việc hoàn toàn khác nhau:
Đó là sự thật đằng sau "hai IP cùng lúc" của anh Châu: yêu cầu web đi qua proxy Mỹ, còn WebRTC lặng lẽ khai địa chỉ mạng gia đình.
Những tình huống nào dễ dính nhất? Tính năng truyền thông thời gian thực như gọi video, mạng xã hội giọng nói, cộng tác trực tuyến là vùng rủi ro cao; sàn thương mại điện tử và mạng xã hội nhìn chung không kích hoạt khi dùng hàng ngày, nhưng sẽ âm thầm dò xét vào những thời điểm quan trọng như đăng nhập, thanh toán — khó lòng phòng hết.

Ca của anh Châu là minh họa rõ nhất:
Nhiều người bán coi "đổi proxy" như liều thuốc vạn năng, mà bỏ qua chính điều này: proxy đổi được "danh tính mạng", nhưng không đổi được "địa chỉ thật" do chính trình duyệt khai ra.
Không cần tháo trình duyệt, không cần cài phần mềm — mở bất kỳ trang kiểm tra IP nào (ipleak.net, BrowserScan đều được), ba bước là thấy rõ:
Đây là điểm mù mà đa số mắc phải: trang kiểm tra thường hiển thị nhiều cột cùng lúc (IP, DNS, WebRTC), nhiều người chỉ chăm chăm vào cột "IP" nổi bật nhất — thấy nó thành Mỹ là yên tâm — còn các cột DNS, WebRTC vốn giấu mìn lại chẳng ai nhìn.
Trước tiên, vì sao ba cách "hiển nhiên" đều không hiệu quả:
Giải pháp trị tận gốc là xử lý ở tầng lõi trình duyệt: trình duyệt vân tay trực tiếp sửa hành vi các API liên quan WebRTC, khiến script trên trang không lấy được địa chỉ thật của bạn. Lấy MasBrowser làm ví dụ: khi tạo môi trường, trong cài đặt vân tay chọn WebRTC là "cấm", trình duyệt sẽ không còn dò giao diện mạng cục bộ qua WebRTC. Cấu hình đầy đủ môi trường độc lập và cô lập vân tay có thể xem tại trang quản lý đa tài khoản an toàn MasBrowser.

Cấu hình xong quay lại trang kiểm tra xem lại. Xác nhận cột WebRTC không còn xuất hiện IP thật, cửa hậu này mới thực sự được đóng.

Không. Rò rỉ DNS là do proxy xử lý truy vấn DNS không triệt để, yêu cầu chạy qua nhà mạng địa phương; rò rỉ WebRTC là tính năng gốc của trình duyệt vượt proxy khai IP trực tiếp. Cả hai đều phơi bày môi trường mạng thật, nhưng đường khác nhau, trang kiểm tra cũng hiển thị riêng.
Có. Rò rỉ không liên quan loại proxy — chỉ cần tính năng WebRTC của trình duyệt chưa được xử lý đúng, dù proxy dân cư hay trung tâm dữ liệu, nó đều vượt đường hầm khai IP thật. Trọng tâm là bịt WebRTC, không phải đổi proxy đắt hơn.
Cơ bản không. Phần lớn ứng dụng web (thương mại điện tử, mạng xã hội, văn phòng) không dùng WebRTC; chỉ gọi video, họp trực tuyến, truyền tải P2P bị ảnh hưởng, tình huống đó chỉ cần tạo riêng một môi trường không cấm WebRTC.
Nghĩa là lớp bảo vệ này đã đạt. Nhưng an toàn đa tài khoản là "tổ hợp quyền": WebRTC chỉ là một mắt xích tầng mạng — còn phải kết hợp cô lập vân tay, gắn proxy, nhất quán hành vi. Một điểm xanh không có nghĩa an toàn tổng thể.
Đổi proxy rồi vẫn bị khóa, mười phần tám chín không phải lỗi proxy, mà do "thang thoát hiểm" của trình duyệt chưa được bịt — nó vượt proxy, khai thẳng địa chỉ thật của bạn cho nền tảng.
Tin tốt là giải pháp không phức tạp: xử lý WebRTC ở tầng lõi trình duyệt, cấu hình xong kiểm tra lại một lần để xác nhận. Bản miễn phí đã có hạn mức 2 môi trường, tải MasBrowser, tạo một môi trường đặt WebRTC thành "cấm", đo thử xem IP thật còn xuất hiện không — bước này đáng làm trên mọi tài khoản.