Metodologia
Come funzionano i test MyLeaks
MyLeaks segnala le osservazioni effettuate durante il caricamento corrente della pagina e sulle connessioni di rete associate.
Ambito e interpretazione
I risultati possono essere influenzati dal comportamento del browser, dai controlli della privacy, dalle VPN, dai proxy, dal NAT, dai firewall e da altri software di rete. Leggi ogni risultato insieme ai limiti indicati.
1. IP e geolocalizzazione
Cosa misuriamo
L'IP sorgente della connessione HTTPS, la relativa versione IPv4 o IPv6, la versione e il cifrario TLS negoziati, User-Agent, Accept-Language e i Client Hints a bassa entropia (Sec-CH-UA, Sec-CH-UA-Mobile e Sec-CH-UA-Platform). Quando disponibili, il risultato può includere anche paese, suddivisione amministrativa, città, latitudine/longitudine approssimative, raggio di accuratezza, fuso orario, ASN e organizzazione AS.
Come viene misurato
MyLeaks legge l'indirizzo sorgente e i dettagli della connessione osservati per la visita corrente. I campi approssimati di posizione e rete vengono consultati dai dati di riferimento IP.
Cosa significa il risultato
L'IP pubblico è l'indirizzo osservato per la richiesta HTTPS che raggiunge MyLeaks. I campi geografici e di rete sono stime di database associate a tale indirizzo IP, non una posizione segnalata dal dispositivo.
Limitazioni
VPN, proxy di inoltro, NAT di livello operatore, gateway aziendali e altri tipi di routing possono modificare l'indirizzo osservato. I database IP possono avere dati mancanti, obsoleti o geograficamente imprecisi. Questo test non richiede autorizzazioni per GPS o altra posizione del dispositivo.
2. Rilevamento proxy/VPN
Cosa misuriamo
Indicatori di classificazione sull'IP pubblico osservato, inclusi proxy, VPN, Tor, hosting/datacenter, residential-proxy, tipo di rete, operatore, confidenza e campi di rischio quando disponibili.
Come viene misurato
MyLeaks verifica l'IP pubblico attuale rispetto ai dati di classificazione della rete e presenta gli indicatori disponibili in un formato coerente.
Cosa significa il risultato
Rilevato significa che è stato trovato un indicatore per l'IP attuale. Non rilevato significa che non è stato trovato alcun indicatore in questo controllo. Sconosciuto significa che le informazioni richieste non erano disponibili o insufficienti.
Limitazioni
I dati di classificazione possono essere incompleti, ritardati o obsoleti. Le categorie di rete si sovrappongono e possono entrare in conflitto, specialmente per hosting condiviso, relay e servizi più recenti.
3. WebRTC
Cosa misuriamo
Tipo, indirizzo, porta e protocollo del candidato ICE, indirizzo/porta correlati, tipo TCP e indicazione se l'indirizzo è numerico pubblico, numerico privato/locale o un nome offuscato tramite mDNS con suffisso .local o un altro nome host. I conteggi sono mostrati per i candidati host e server-reflexive (srflx), relay, peer-reflexive e sconosciuti.
Come viene misurato
La pagina crea una connessione WebRTC, apre un canale dati e raccoglie i candidati ICE fino al termine del browser o allo scadimento del test. Non richiede l'accesso a telecamere o microfoni. I campi candidati strutturati sono preferiti, con la parsing dei candidati grezzi come soluzione di riserva.
Un candidato host rappresenta un indirizzo di interfaccia o il suo sostituto mDNS. Un candidato server-riflessivo è l'indirizzo mappato appreso durante l'impostazione della connessione. Un candidato relay passa attraverso TURN ed è visualizzato ma escluso dal confronto diretto tra IP pubblico. I candidati privati/locali e mDNS host sono segnalati separatamente.
Cosa significa il risultato
MyLeaks confronta gli indirizzi numerici pubblici dei candidati host o server-reflexive con l'indirizzo HTTP pubblico. Una differenza indica che il browser ha esposto un altro indirizzo pubblico. Una corrispondenza significa solo che questo test non ha rilevato un indirizzo pubblico diverso.
Limitazioni
La policy del browser, le estensioni, i controlli aziendali, l'instradamento VPN, i firewall e le versioni del browser possono modificare l'esposizione dei candidati. I candidati a staffetta sono esclusi dal confronto diretto tra IP pubblico e proprietà. Un risultato non disponibile significa che il test non ha ottenuto un confronto utilizzabile. Questo non è un test dedicato di connettività IPv6.
4. DNS
Cosa misuriamo
Gli indirizzi IP del risolver-uscita che interrogano nomi di test unici, versione IP, tipi e conteggi di query, numero di sonde osservate e informazioni su paese/ASN quando disponibili.
Come viene misurato
Il browser risolve diversi nomi unici e attende brevemente osservazioni. Se il primo metodo non produce risultati, viene tentato un secondo metodo di risoluzione supportato dal browser prima che il test scada.
Cosa significa il risultato
Un indirizzo osservato è l'indirizzo di un resolver ricorsivo o della sua uscita che ha interrogato l'infrastruttura DNS autoritativa di MyLeaks. Il risultato mostra le relazioni tra la rete del resolver e la rete HTTP.
Limitazioni
Il risultato potrebbe non essere esattamente il server DNS configurato sul dispositivo e non identifica l'impostazione DoH/DoT del browser. Shared, forwarding, anycast e public resolver sono comuni. Il comportamento del browser o della rete può sopprimere le richieste di test.
5. TLS JA3/JA4
Cosa misuriamo
L'TLS osservato ClientHello: versioni legacy e supportate TLS, ordine della suite cifraria, ordine delle estensioni, ordine dei gruppi supportati, formati dei punti EC, algoritmi di firma, valori ALPN e presenza SNI. MyLeaks deriva JA3 e JA4 TLS valori Client.
Come viene misurato
MyLeaks analizza il ClientHello osservato per la connessione di test e deriva entrambe le impronte digitali dagli stessi campi di protocollo ordinati.
Cosa significa il risultato
JA3 e JA4 riassumono le caratteristiche del ClientHello che ha raggiunto MyLeaks. Possono aiutare a confrontare TLS implementazioni o percorsi, e molti client possono condividere gli stessi valori.
Limitazioni
TLS intercettazione, proxy, middleware, aggiornamenti del browser e librerie di TLS configurabili possono modificare l'osservazione. Molti clienti condividono impronte digitali.
Dettagli avanzati: normalizzazione JA3 e JA4
JA3 usa legacy_version,ciphers,extensions,supported_groups,ec_point_formats. GREASE viene rimosso da cifrari, estensioni e gruppi; l'ordine restante viene preservato. I valori sono decimali e separati da trattini all'interno di ciascun campo. Il relativo identificatore è l'MD5 in minuscolo della stringa canonica, come specificato dal formato JA3.
JA4 usa la versione supportata non GREASE più alta tra quelle offerte, con fallback alla versione legacy; il marcatore di trasporto TCP; lo stato di presenza/assenza di SNI; conteggi a due cifre, limitati, dei cifrari e delle estensioni non GREASE; e un codice ricavato dalla prima voce ALPN. Il codice ALPN usa il primo e l'ultimo byte quando entrambi sono caratteri ASCII alfanumerici; altrimenti usa il primo e l'ultimo carattere esadecimale. Gli ID dei cifrari vengono ordinati numericamente e sottoposti a SHA-256, di cui si usa un prefisso di 12 caratteri esadecimali. Le estensioni rimuovono SNI (0x0000) e ALPN (0x0010), quindi vengono ordinate numericamente. Gli algoritmi di firma ordinati e non GREASE vengono aggiunti senza riordinarli prima del secondo prefisso SHA-256 di 12 caratteri esadecimali. Se l'input dell'hash è vuoto, si usano dodici zeri. MyLeaks implementa JA4 TLS Client, non gli altri metodi JA4+.
6. HTTP/2
Cosa misuriamo
Il preambolo del client e ALPN h2, le prime voci SETTINGS senza ACK, la sequenza iniziale limitata di frame senza ACK, gli incrementi WINDOW_UPDATE della connessione e le relative posizioni nella sequenza, l'ordine degli pseudo-header e l'ordine dei nomi degli header normali. Gli aggiornamenti della finestra degli stream, i dati di priorità e i flag dei blocchi di header sono mostrati nei dettagli.
Come viene misurato
Il browser apre una connessione HTTP/2. MyLeaks analizza i frame iniziali e il blocco header e restituisce l'osservazione per quella connessione.
Cosa significa il risultato
myleaks-h2-v1 è un riepilogo specifico e versionato di MyLeaks del comportamento di avvio HTTP/2 osservato. Non è JA4H, fingerprinting Akamai né uno standard universale.
Limitazioni
Alcuni proxy, reti aziendali, firewall e gateway restrittivi possono bloccare la connessione di test. Gli intermediari possono modificare il comportamento, e molti clienti possono condividere lo stesso risultato.
Dettagli avanzati: myleaks-h2-v1
myleaks-h2-v1|SETTINGS=<id:value,id:value,...>|WINDOW=<increment@sequence-position,...|none>|FRAMES=<non-ACK-frame-name,...>|PSEUDO=<pseudo-header-name,...>|HEADERS=<regular-header-name,...>
Le voci SETTINGS, i nomi dei frame, i nomi degli pseudo-header e i nomi degli header normali conservano l'ordine osservato sul wire o dopo la decodifica; rimangono i duplicati e gli ID delle impostazioni sconosciuti. I frame sconosciuti usano UNKNOWN_0xNN. Il fingerprint è il valore SHA-256 in minuscolo della stringa canonica UTF-8 esatta. Sono esclusi i valori degli header, l'indirizzo/la porta sorgente, le informazioni temporali, i fingerprint TLS e gli hash locali del browser.
7. QUIC/HTTP/3
Cosa misuriamo
L'indirizzo IPv4 pubblico della connessione QUIC diretta, la versione QUIC, i valori stabili esposti dei parametri di trasporto, le lunghezze iniziali degli ID di connessione sorgente/destinazione, i valori HTTP/3 SETTINGS, la presenza di impostazioni riservate, l'ordine dei nomi degli header della richiesta e l'eventuale accettazione di 0-RTT.
Come viene misurato
Il browser tenta una connessione HTTP/3 tramite QUIC. Solo un'osservazione QUIC e HTTP/3 riuscita viene mostrata come impronta digitale.
Cosa significa il risultato
myleaks-quic-v1 e myleaks-h3-v1 sono riepiloghi definiti da MyLeaks delle caratteristiche esposte della connessione. IP HTTPS e QUIC diversi significano che le due connessioni hanno raggiunto MyLeaks tramite percorsi pubblici differenti; non indicano quale indirizzo sia «reale».
Limitazioni
QUIC o HTTP/3 possono essere bloccati o disabilitati dal browser o dalla rete. Alcuni dettagli di trasporto e ordinazione dei cavi non sono disponibili, quindi MyLeaks li omette invece di dedurli. Molti clienti possono condividere lo stesso risultato.
Dettagli avanzati: canonicalizzazione QUIC e H3 di MyLeaks
myleaks-quic-v1 input canonico:
VER=<escaped-version>|TP=<numeric-id:value sorted by id>|GREASE=NE
L'elenco consentito dei parametri di trasporto usa gli ID 1, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12 e 14, più l'ID 32 quando max_datagram_frame_size è presente. Il testo della versione esegue l'escape di % | , :. Sono esclusi l'ordine dei parametri, l'indirizzo/la porta sorgente, i byte CID/token grezzi, le informazioni temporali e i dati dinamici della connessione. NE indica che l'osservazione GREASE non è esposta.
myleaks-h3-v1 input canonico:
SETTINGS=<known numeric-id:value sorted by id>|GREASE=<0|1>
L'elenco consentito V1 comprende gli ID SETTINGS 1, 6, 7, 8 e 51. Le impostazioni sconosciute non riservate vengono mostrate ma escluse. Gli ID riservati che corrispondono a 0x1f*N+0x21 contribuiscono soltanto al bit stabile di presenza GREASE; i relativi ID e valori casuali non vengono inclusi nell'hash. Entrambi i fingerprint sono valori SHA-256 in minuscolo del relativo input canonico UTF-8 esatto. 0-RTT è disabilitato ed escluso.
8. TCP
Cosa misuriamo
La finestra TCP grezza, i primi valori validi di MSS e fattore di scala della finestra, la presenza delle opzioni SACK-permitted, timestamp e TCP Fast Open, lo stato ECE/CWR, il bit IPv4 Don’t Fragment e l'ordine sul wire delle opzioni TCP. Il TTL osservato e le stime del TTL iniziale/numero di hop vengono mostrati separatamente.
Come viene misurato
MyLeaks legge caratteristiche selezionate dell'IPv4 iniziale TCP SYN e costruisce un riassunto versionato dai campi stabili.
Cosa significa il risultato
myleaks-tcp-v1 riassume le caratteristiche SYN iniziali ricevute da MyLeaks. È un formato separato da JA4T.
Limitazioni
NAT, VPN, proxy, firewall, normalizzazione dei pacchetti e altri dispositivi di rete possono modificare questi campi. Molti sistemi condividono lo stesso risultato.
Dettagli avanzati: myleaks-tcp-v1
WIN=<raw>|MSS=<value|->|WS=<value|->|SACK=<0|1>|TS=<0|1>|TFO=<0|1>|ECN=<NONE|ECE|CWR|ECE+CWR>|DF=<0|1>|OPTS=<comma-separated option tokens|->
Le opzioni note duplicate mantengono l'ordine delle opzioni; viene usato il primo valore MSS/fattore di scala della finestra valido. NOP ed EOL restano invariati. Le opzioni sconosciute usano OPT<kind>L<length>, senza dati delle opzioni. Le lunghezze non valide causano lo scarto del SYN. Il fingerprint è il valore SHA-256 in minuscolo della stringa canonica esatta.
L'hash esclude indirizzi/porte del flusso, numeri di sequenza e di conferma, ID IP, stime TTL/hop, valori dei timestamp TCP, byte dei cookie TFO, checksum e ora di acquisizione. Il TTL osservato viene confrontato con il più piccolo valore iniziale comune tra 32, 64, 128 e 255; i valori TTL e hop risultanti sono soltanto stime.
9. Fingerprint del browser
Cosa misuriamo
Sette superfici distinte esposte dal browser: Canvas, WebGL, WebGPU, Audio, Fonts, ClientRects e Canvas TextMetrics. Non esiste un unico fingerprint composito del browser. Ogni superficie viene misurata due volte per verificarne la stabilità nella stessa pagina.
Come viene misurato
La pagina utilizza funzionalità del browser e SHA-256 hashing. Le chiavi oggetto vengono ordinate ricorsivamente prima della serializzazione JSON; gli array mantengono il loro ordine definito.
Cosa significa il risultato
Una superficie contrassegnata stabile produceva lo stesso hash nelle sue due esecuzioni durante questo caricamento della pagina. Questo stato descrive la ripetibilità durante il carico corrente.
Limitazioni
La disponibilità e i valori dipendono dal browser, dal sistema operativo, dall'implementazione grafica e audio, dai font, dalle difese per la privacy, dalle estensioni e dallo stato di esecuzione. Risultati limitati o instabili non dimostrano di per sé privacy, spoofing o autenticità.
Dettagli avanzati: input esatto di ciascun hash del browser
- Canvas: byte RGBA grezzi da una scena Canvas 2D deterministica di 320 × 160 con riempimenti, compositing, geometrie, gradienti e testo fissi. SHA-256 viene applicato direttamente ai byte dei pixel.
- WebGL: byte RGBA grezzi letti da un rendering triangolare fisso 96 × 96 di WebGL 2, WebGL 1 o WebGL sperimentale. I dati sulle funzionalità mostrati — contesto/versione, linguaggio di shading, vendor/renderer, valori non mascherati facoltativi, limiti selezionati, antialias ed elenco ordinato delle estensioni — non fanno parte di questo hash di rendering.
- WebGPU: JSON canonico contenente informazioni sull'adattatore (
vendor,architecture,device,description, oppure «Non esposto»), nomi delle funzionalità ordinati lessicograficamente e un elenco ordinato fisso di limiti numerici finiti WebGPU. Le chiavi degli oggetti vengono ordinate durante la serializzazione canonica. - Audio: 8.192 campioni (frame 1024–9215) da un rendering offline mono a 44.100 Hz di un oscillatore triangolare a 997 Hz attraverso un compressore con parametri fissi. Ogni Float32 viene codificato in little-endian prima di SHA-256; non viene prodotto alcun suono né richiesta alcuna autorizzazione.
- Fonts: JSON canonico con un numero fisso di elementi nell'elenco dei candidati e i nomi rilevati ordinati lessicograficamente. Un font viene rilevato quando la larghezza o l'altezza del testo di prova fisso differisce da almeno due baseline di fallback tra serif, sans-serif e monospace.
- ClientRects: JSON canonico per un layout fisso fuori schermo di 320 px: rettangoli radice, box e inline bounding/client, più rettangoli Range del testo. Le coordinate sono relative al contenitore e fissate a sei cifre decimali; l'ordine degli array viene preservato.
- TextMetrics: JSON canonico con precisione 6 e tre casi fissi di font/testo. Per ciascun caso, i valori finiti supportati di larghezza, sinistra/destra/ascesa/discesa del riquadro effettivo e ascesa/discesa del riquadro del font sono inclusi in un ordine fisso delle proprietà e fissati a sei cifre decimali.
10. Controlli di coerenza
Cosa misuriamo
Le regole confrontano: IP HTTP con candidati WebRTC pubblici; fuso orario del browser con fuso orario stimato dall'IP; ASN/paese del resolver con ASN/paese HTTP; relazioni logiche nelle evidenze di intelligence IP; famiglia/versione dello User-Agent con Client Hints; User-Agent, Client Hints e navigator.platform; indicatori mobili; stabilità del fingerprint per superficie; navigator.webdriver; e IP HTTPS con IP QUIC.
Come viene misurato
Le regole di coerenza confrontano i risultati già prodotti dalla pagina senza ripetere i test. Gli alias di piattaforma e le rappresentazioni compatibili della famiglia browser sono normalizzati in modo conservativo; Gli spostamenti di fuso orario utilizzano un istantaneo di riferimento e un browser Intl del browser.
Cosa significa il risultato
Stati come coerente, compatibile, disadattamento, avvertimento, informativo e sconosciuto descrivono una specifica relazione fattuale tra i valori confrontati.
Limitazioni
Apri una discrepanza per vedere quali valori differiscono. La mancanza di input produce risultati sconosciuti, e i segnali osservati indipendentemente possono differire a causa del comportamento della rete o del browser.