Methodik

So funktionieren die Tests von MyLeaks

MyLeaks meldet Beobachtungen aus dem aktuellen Seitenaufruf und den damit verbundenen Netzwerkverbindungen.

Umfang und Interpretation

Die Ergebnisse können durch das Verhalten des Browsers, Datenschutzkontrollen, VPNs, Proxys, NAT, Firewalls und andere Netzwerksoftware beeinflusst werden. Lesen Sie jedes Ergebnis zusammen mit den angegebenen Einschränkungen.

1. IP und Geo

Was gemessen wird

Die Quell-IP-Adresse der HTTPS-Verbindung, ihre IPv4- oder IPv6-Version, die ausgehandelte TLS-Version und Cipher Suite, User-Agent, Accept-Language sowie Client Hints mit geringer Entropie (Sec-CH-UA, Sec-CH-UA-Mobile und Sec-CH-UA-Platform). Das Ergebnis kann außerdem, sofern verfügbar, Land, Region, Stadt, ungefähre Breiten-/Längengrade, Genauigkeitsradius, Zeitzone, ASN und AS-Organisation enthalten.

So wird gemessen

MyLeaks liest die Quelladresse und die Verbindungsdetails, die für den aktuellen Besuch beobachtet wurden. Ungefährer Standort und Netzwerkfelder werden aus IP-Referenzdaten nachgeschlagen.

Was das Ergebnis bedeutet

Die öffentliche IP-Adresse ist die Adresse, die bei der HTTPS-Anfrage an MyLeaks beobachtet wurde. Geo- und Netzwerkfelder sind Datenbankschätzungen zu dieser IP-Adresse, keine vom Gerät gemeldeten Standortdaten.

Einschränkungen

VPNs, Forward-Proxys, Carrier-Grade NAT, Unternehmens-Gateways und anderes Routing können die beobachtete Adresse verändern. IP-Datenbanken können lückenhaft, veraltet oder geografisch ungenau sein. Dieser Test fordert weder GPS- noch andere Berechtigungen für den Gerätestandort an.

2. Proxy-/VPN-Erkennung

Was gemessen wird

Klassifizierungsindikatoren zur beobachteten öffentlichen IP, einschließlich Proxy-, VPN-, Tor-, Hosting-/Rechenzentrum-, Wohn-Proxy-, Netzwerktyp, Betreiber-, Konfidenz- und Risikofelder, sofern verfügbar.

So wird gemessen

MyLeaks überprüft die aktuelle öffentliche IP mit Netzwerkklassifikationsdaten und präsentiert die verfügbaren Indikatoren in einem konsistenten Format.

Was das Ergebnis bedeutet

Erkannt bedeutet, dass ein Indikator für die aktuelle IP gefunden wurde. Nicht erkannt bedeutet, dass bei dieser Prüfung kein Hinweis gefunden wurde. Unbekannt bedeutet, dass die erforderlichen Informationen nicht verfügbar oder unzureichend waren.

Einschränkungen

Klassifikationsdaten können unvollständig, verzögert oder veraltet sein. Netzwerkkategorien überschneiden sich und können sich widersprüchen, insbesondere bei Shared Hosting, Relays und neueren Diensten.

3. WebRTC

Was gemessen wird

ICE-Kandidatentyp, Adresse, Port, Protokoll, zugehörige Adresse/Port, TCP-Typ sowie die Angabe, ob die Adresse numerisch öffentlich, numerisch privat/lokal oder ein durch mDNS verschleierter Name mit der Endung .local oder ein anderer Hostname ist. Angegeben werden die Anzahlen für Host-Kandidaten und serverreflexive Kandidaten (srflx), Relay-Kandidaten, peerreflexive Kandidaten und unbekannte Kandidaten.

So wird gemessen

Die Seite stellt eine WebRTC Verbindung her, öffnet einen Datenkanal und sammelt ICE-Kandidaten, bis der Browser abgeschlossen ist oder der Test abläuft. Er fordert keinen Zugang zu Kamera oder Mikrofon an. Strukturierte Kandidatenfelder werden bevorzugt, wobei das Rohkandidaten-Parsing als Rückfallplan dient.

Ein Host-Kandidat stellt eine Schnittstellenadresse oder deren mDNS Ersatz dar. Ein serverreflexiver Kandidat ist die abgebildete Adresse, die während der Verbindungseinrichtung gelernt wird. Ein Relay-Kandidat routet durch TURN und wird angezeigt, aber vom direkten öffentlichen IP-Vergleich ausgeschlossen. Private/lokale und mDNS Gastgeber-Kandidaten werden separat gemeldet.

Was das Ergebnis bedeutet

MyLeaks vergleicht numerische öffentliche Host- oder serverreflexive Adressen mit der öffentlichen HTTP-Adresse. Ein Unterschied meldet, dass der Browser eine weitere öffentliche Adresse offengelegt hat. Eine Übereinstimmung bedeutet lediglich, dass dieser Test keine abweichende öffentliche Adresse gefunden hat.

Einschränkungen

Browser-Richtlinien, Erweiterungen, Unternehmenskontrollen, VPN-Routing, Firewalls und Browserversionen können die Kandidaten-Exposition verändern. Staffelkandidaten sind vom direkten öffentlichen IP-Vergleich ausgeschlossen. Ein nicht verfügbares Ergebnis bedeutet, dass der Test keinen brauchbaren Vergleich erzielt hat. Dies ist kein dedizierter IPv6-Konnektivitätstest.

4. DNS

Was gemessen wird

Die Resolver-Egress-IP-Adressen, die eindeutige Testnamen, IP-Version, Abfragetypen und -anzahl, Anzahl der beobachteten Sonden sowie Länder-/ASN-Informationen abfragen, wenn verfügbar.

So wird gemessen

Der Browser erkennt mehrere eindeutige Namen und wartet kurz auf Beobachtungen. Liefert die erste Methode kein Ergebnis, wird eine zweite, browserunterstützte Auflösungsmethode versucht, bevor der Test abläuft.

Was das Ergebnis bedeutet

Eine beobachtete Adresse ist die Adresse eines rekursiven Resolvers oder eines Resolver-Egress-Knotens, der die autoritative DNS-Infrastruktur von MyLeaks abgefragt hat. Das Ergebnis zeigt Beziehungen zwischen diesem Resolver-Netzwerk und dem HTTP-Netzwerk.

Einschränkungen

Das Ergebnis ist möglicherweise nicht der exakt DNS Server, der auf dem Gerät konfiguriert ist, und identifiziert nicht die DoH/DoT-Einstellung des Browsers. Shared, forwarding, anycast und öffentliche Resolver sind üblich. Browser- oder Netzwerkverhalten kann Testanfragen unterdrücken.

5. TLS JA3/JA4

Was gemessen wird

Das beobachtete TLS ClientHello: legacy- und unterstützte TLS-Versionen, Reihenfolge der Chiffresuite, Erweiterungsreihenfolge, unterstützte Gruppenordnung, EC-Punktformate, Signaturalgorithmen, ALPN Werte und SNI Anwesenheit. MyLeaks leitet JA3 und JA4 TLS Kundenwerte ab.

So wird gemessen

MyLeaks analysiert die für die Testverbindung beobachtete ClientHello und leitet beide Fingerabdrücke aus denselben geordneten Protokollfeldern ab.

Was das Ergebnis bedeutet

JA3 und JA4 fassen die Eigenschaften des ClientHello zusammen, der MyLeaks erreicht hat. Sie können helfen, TLS Implementierungen oder Pfade zu vergleichen, und viele Clients können dieselben Werte teilen.

Einschränkungen

TLS Abfang, Proxys, Middleware, Browser-Updates und konfigurierbare TLS-Bibliotheken können die Beobachtung verändern. Viele Kunden teilen Fingerabdrücke.

Erweiterte Details: JA3- und JA4-Normalisierung

JA3 verwendet legacy_version,ciphers,extensions,supported_groups,ec_point_formats. GREASE wird aus Cipher Suites, Erweiterungen und Gruppen entfernt; die verbleibende Reihenfolge bleibt erhalten. Die Werte werden dezimal und innerhalb jedes Felds durch Bindestriche getrennt dargestellt. Die Kennung ist gemäß dem JA3-Format der in Kleinbuchstaben dargestellte MD5-Hash dieser kanonischen Zeichenfolge.

JA4 verwendet die höchste angebotene unterstützte Nicht-GREASE-Version (mit Rückgriff auf die Legacy-Version), den TCP-Transportmarker, den Status SNI vorhanden/nicht vorhanden, auf zwei Stellen begrenzte Anzahlen von Nicht-GREASE-Cipher-Suites und -Erweiterungen sowie einen aus dem ersten ALPN-Eintrag abgeleiteten Code. Dieser ALPN-Code verwendet sein erstes und letztes Byte, wenn beide ASCII-alphanumerisch sind; andernfalls das erste und letzte Hexadezimalzeichen. Cipher-IDs werden numerisch sortiert und mit SHA-256 zu einem 12-stelligen Hex-Präfix gehasht. Aus den Erweiterungen werden SNI (0x0000) und ALPN (0x0010) entfernt; anschließend werden die verbleibenden Erweiterungen numerisch sortiert. Geordnete Nicht-GREASE-Signaturalgorithmen werden vor dem zweiten 12-stelligen SHA-256-Hex-Präfix unsortiert angefügt. Bei leerer Hash-Eingabe werden zwölf Nullen verwendet. MyLeaks implementiert JA4 TLS Client, keine anderen JA4+-Methoden.

6. HTTP/2

Was gemessen wird

Client-Preface und ALPN h2, die ersten SETTINGS-Einträge ohne ACK, eine begrenzte Folge anfänglicher Frames ohne ACK, WINDOW_UPDATE-Inkremente der Verbindung und deren Sequenzpositionen, die Reihenfolge der Pseudo-Header sowie die Reihenfolge regulärer Header-Namen. Stream-Fensteraktualisierungen, Prioritätsdaten und Header-Block-Flags werden als Details angezeigt.

So wird gemessen

Der Browser öffnet eine HTTP/2 Verbindung. MyLeaks parst die Anfangsframes und den Headerblock und gibt die Beobachtung für diese Verbindung zurück.

Was das Ergebnis bedeutet

myleaks-h2-v1 ist eine MyLeaks-spezifische, versionierte Zusammenfassung des beobachteten HTTP/2-Startverhaltens. Es handelt sich weder um JA4H noch um Akamai-Fingerprinting noch um einen universellen Standard.

Einschränkungen

Einige Proxys, Unternehmensnetzwerke, Firewalls und restriktive Gateways können die Testverbindung blockieren. Vermittler können das Verhalten verändern, und viele Klienten können dasselbe Ergebnis erzielen.

Erweiterte Details: myleaks-h2-v1
myleaks-h2-v1|SETTINGS=<id:value,id:value,...>|WINDOW=<increment@sequence-position,...|none>|FRAMES=<non-ACK-frame-name,...>|PSEUDO=<pseudo-header-name,...>|HEADERS=<regular-header-name,...>

SETTINGS-Einträge, Frame-Namen, Pseudo-Header-Namen und reguläre Header-Namen bewahren die beobachtete Leitungs- oder dekodierte Reihenfolge; Duplikate und unbekannte Einstellungs-IDs bleiben erhalten. Unbekannte Frames verwenden UNKNOWN_0xNN. Der Fingerprint ist der in Kleinbuchstaben dargestellte SHA-256-Hash der exakten kanonischen UTF-8-Zeichenfolge. Header-Werte, Quelladresse/-port, Zeitangaben, TLS-Fingerprints und browserlokale Hashes sind ausgeschlossen.

7. QUIC/HTTP/3

Was gemessen wird

Die öffentliche IPv4-Adresse der direkten QUIC-Verbindung, die QUIC-Version, offengelegte stabile Werte der Transportparameter, die anfänglichen Längen der Quell-/Ziel-Verbindungs-IDs, HTTP/3-SETTINGS-Werte, das Vorhandensein reservierter Einstellungen, die Reihenfolge der Anfrage-Header-Namen und ob 0-RTT akzeptiert wurde.

So wird gemessen

Der Browser versucht eine HTTP/3 Verbindung über QUIC. Nur eine erfolgreiche QUIC und HTTP/3 Beobachtung wird als Fingerabdruck gezeigt.

Was das Ergebnis bedeutet

myleaks-quic-v1 und myleaks-h3-v1 sind von MyLeaks definierte Zusammenfassungen offengelegter Verbindungsmerkmale. Wenn sich die HTTPS- und QUIC-IP-Adressen unterscheiden, bedeutet dies, dass die beiden Verbindungen MyLeaks über unterschiedliche öffentliche Pfade erreicht haben; daraus geht nicht hervor, welche Adresse „echt“ ist.

Einschränkungen

QUIC oder HTTP/3 können vom Browser oder Netzwerk blockiert oder deaktiviert werden. Einige Transportdetails und Drahtbestellungen sind nicht verfügbar, daher lässt MyLeaks sie weg, anstatt sie zu schließen. Viele Kunden können dasselbe Ergebnis erzielen.

Erweiterte Details: Kanonisierung von MyLeaks für QUIC und H3

myleaks-quic-v1 – kanonische Eingabe:

VER=<escaped-version>|TP=<numeric-id:value sorted by id>|GREASE=NE

Die Positivliste der Transportparameter verwendet die IDs 1, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12 und 14 sowie ID 32, wenn max_datagram_frame_size vorhanden ist. Im Versionstext werden die Zeichen % | , : maskiert. Parameterreihenfolge, Quelladresse/-port, rohe CID-/Token-Bytes, Zeitangaben und dynamische Verbindungsdaten werden ausgeschlossen. NE bedeutet, dass die GREASE-Beobachtung nicht offengelegt wird.

myleaks-h3-v1 – kanonische Eingabe:

SETTINGS=<known numeric-id:value sorted by id>|GREASE=<0|1>

Die V1-Positivliste umfasst die SETTINGS-IDs 1, 6, 7, 8 und 51. Unbekannte, nicht reservierte Einstellungen werden angezeigt, aber ausgeschlossen. Reservierte IDs nach dem Muster 0x1f*N+0x21 tragen nur das stabile GREASE-Vorhandenseinsbit bei; ihre zufälligen IDs und Werte werden nicht gehasht. Beide Fingerprints sind die in Kleinbuchstaben dargestellten SHA-256-Hashes ihrer exakten kanonischen UTF-8-Eingabe. 0-RTT ist deaktiviert und ausgeschlossen.

8. TCP

Was gemessen wird

Das rohe TCP-Fenster, die ersten gültigen MSS- und Window-Scale-Werte, Vorhandensein von SACK-Permitted, Zeitstempel- und TCP-Fast-Open-Optionen, ECE/CWR-Status, das IPv4-Don’t-Fragment-Bit und die Leitungsreihenfolge der TCP-Optionen. Beobachtete TTL sowie geschätzte anfängliche TTL/Hops werden getrennt angezeigt.

So wird gemessen

MyLeaks liest ausgewählte Eigenschaften des ursprünglichen IPv4 TCP SYN und erstellt eine versionierte Zusammenfassung aus stabilen Feldern.

Was das Ergebnis bedeutet

myleaks-tcp-v1 fasst die initialen SYN-Eigenschaften zusammen, die MyLeaks erhalten. Es handelt sich um ein separates Format von JA4T.

Einschränkungen

NAT, VPNs, Proxys, Firewalls, Paketnormalisierung und andere Netzwerkgeräte können diese Felder verändern. Viele Systeme haben dasselbe Ergebnis.

Erweiterte Details: myleaks-tcp-v1
WIN=<raw>|MSS=<value|->|WS=<value|->|SACK=<0|1>|TS=<0|1>|TFO=<0|1>|ECN=<NONE|ECE|CWR|ECE+CWR>|DF=<0|1>|OPTS=<comma-separated option tokens|->

Bekannte doppelte Optionen bleiben in der Optionsreihenfolge erhalten; der erste gültige MSS-/Window-Scale-Wert gilt. NOP und EOL bleiben erhalten. Unbekannte Optionen verwenden OPT<kind>L<length>, ohne Optionsdaten. Fehlerhafte Längenangaben führen zur Verwerfung des SYN. Der Fingerprint ist der in Kleinbuchstaben dargestellte SHA-256-Hash der exakten kanonischen Zeichenfolge.

Der Hash schließt Datenflussadressen/-ports, Sequenz- und Bestätigungsnummern, IP-ID, TTL-/Hop-Schätzungen, TCP-Zeitstempelwerte, TFO-Cookie-Bytes, Prüfsummen und Erfassungszeit aus. Die beobachtete TTL wird mit dem kleinsten gängigen Anfangswert aus 32, 64, 128 und 255 verglichen; die daraus resultierenden TTL- und Hop-Werte sind nur Schätzungen.

9. Browser-Fingerprint

Was gemessen wird

Sieben getrennte, vom Browser offengelegte Messbereiche: Canvas, WebGL, WebGPU, Audio, Fonts, ClientRects und Canvas TextMetrics. Es gibt keinen einzelnen zusammengesetzten Browser-Fingerprint. Jeder Messbereich wird zweimal gemessen, um die Stabilität auf derselben Seite zu prüfen.

So wird gemessen

Die Seite nutzt Browserfunktionen und SHA-256 Hashing. Objektschlüssel werden vor der JSON-Serialisierung rekursiv sortiert; Arrays behalten ihre definierte Reihenfolge bei.

Was das Ergebnis bedeutet

Eine als stabil markierte Fläche erzeugte denselben Hash in ihren beiden Durchläufen während dieses Seitenlades. Dieser Status beschreibt die Wiederholbarkeit während der aktuellen Last.

Einschränkungen

Verfügbarkeit und Werte hängen vom Browser, Betriebssystem, der Grafik- und Audioimplementierung, den Schriftarten, Datenschutzmaßnahmen, Erweiterungen und dem Laufzeitzustand ab. Eingeschränkte oder instabile Ergebnisse belegen für sich genommen weder Datenschutz noch Spoofing oder Authentizität.

Erweiterte Details: exakte Eingabe für jeden Browser-Hash
  • Canvas: rohe RGBA-Bytes aus einer deterministischen 320 × 160 großen Canvas-2D-Szene mit festgelegten Füllungen, Compositing, Geometrie, Verläufen und Text. SHA-256 wird direkt auf die Pixelbytes angewendet.
  • WebGL: rohe RGBA-Bytes, die aus einem festen 96 × 96 großen WebGL-2-, WebGL-1- oder experimentellen WebGL-Dreiecks-Rendering gelesen werden. Die angezeigten Fähigkeitsdaten — Kontext/Version, Shading-Sprache, Anbieter/Renderer, optionale unmaskierte Werte, ausgewählte Grenzwerte, Antialiasing und sortierte Erweiterungsliste — sind nicht Teil dieses Rendering-Hashes.
  • WebGPU: kanonisches JSON mit Adapterinformationen (vendor, architecture, device, description oder „Nicht offengelegt“), lexikografisch sortierte Funktionsnamen und eine festgelegte geordnete Liste endlicher numerischer WebGPU-Grenzwerte. Objektschlüssel werden bei der kanonischen Serialisierung sortiert.
  • Audio: 8.192 Abtastwerte (Frames 1024–9215) aus einem einkanaligen Offline-Rendering eines 997-Hz-Dreieckoszillators mit 44.100 Hz, das durch einen Kompressor mit festen Parametern geleitet wird. Jeder Float32-Wert wird vor SHA-256 in Little-Endian-Bytefolge codiert; es gibt weder eine hörbare Ausgabe noch eine Berechtigungsanfrage.
  • Fonts: kanonisches JSON mit der festen Anzahl der Kandidatenliste und lexikografisch sortierten erkannten Namen. Ein Font gilt als erkannt, wenn die Breite oder Höhe des festgelegten Prüftexts von mindestens zwei der Fallback-Baselines für Serif, Sans Serif und Monospace abweicht.
  • ClientRects: kanonisches JSON für ein festes, außerhalb des sichtbaren Bereichs liegendes 320-px-Layout: Root-, Box- und Inline-Bounding-/Client-Rechtecke sowie Text-Range-Rechtecke. Die Koordinaten sind relativ zum Container und auf sechs Dezimalstellen festgelegt; die Array-Reihenfolge bleibt erhalten.
  • TextMetrics: kanonisches JSON mit Präzision 6 und drei festgelegten Schrift-/Textfällen. Für jeden Fall werden die unterstützten endlichen Werte für Breite, actualBoundingBoxLeft/-Right/-Ascent/-Descent und fontBoundingBoxAscent/-Descent in fester Eigenschaftsreihenfolge aufgenommen und auf sechs Dezimalstellen festgelegt.

10. Konsistenzprüfungen

Was gemessen wird

Die Regeln vergleichen: HTTP-IP mit öffentlichen WebRTC-Kandidaten; Browserzeitzone mit IP-geschätzter Zeitzone; Resolver-ASN/-Land mit HTTP-ASN/-Land; logische Beziehungen innerhalb der Hinweise aus den IP-Informationen; User-Agent-Familie/-Version mit Client Hints; User-Agent, Client Hints und navigator.platform; mobile Kennzeichen; Stabilität der Fingerprints je Messbereich; navigator.webdriver; sowie HTTPS-IP und QUIC-IP.

So wird gemessen

Die Konsistenzregeln vergleichen bereits von der Seite erzielte Ergebnisse, ohne die Tests zu wiederholen. Plattform-Aliase und kompatible Browser-Familien-Darstellungen werden konservativ normalisiert; Zeitzonenverschiebungen verwenden einen Referenz-Instant und einen Browser Intl verwendet.

Was das Ergebnis bedeutet

Status wie konsistent, kompatibel, Mismatch, Warnung, Informationswert und unbekannt beschreiben eine spezifische faktische Beziehung zwischen den verglichen Werten.

Einschränkungen

Öffne eine Diskrepanz, um zu sehen, welche Werte sich unterscheiden. Fehlende Eingaben führen zu unbekannten Ergebnissen, und unabhängig beobachtete Signale können sich aufgrund des Netzwerk- oder Browserverhaltens unterscheiden.