Metodologia
Como funcionam os testes do MyLeaks
O MyLeaks informa observações feitas durante o carregamento atual da página e as conexões de rede associadas.
Escopo e interpretação
Os resultados podem ser afetados pelo comportamento do navegador, controles de privacidade, VPNs, proxies, NAT, firewalls e outros softwares de rede. Leia cada resultado junto com suas limitações declaradas.
1. IP e localização geográfica
O que medimos
O IP de origem da conexão HTTPS, sua versão IPv4 ou IPv6, a versão e a cifra TLS negociadas, User-Agent, Accept-Language e Client Hints de baixa entropia (Sec-CH-UA, Sec-CH-UA-Mobile e Sec-CH-UA-Platform). O resultado também pode incluir país, subdivisão, cidade, latitude/longitude aproximada, raio de precisão, fuso horário, ASN e organização do AS quando disponíveis.
Como medimos
MyLeaks lê o endereço de origem e os detalhes da conexão observados para a visita atual. Localização aproximada e campos de rede são consultados a partir dos dados de referência de IP.
O que o resultado significa
O IP público é o endereço observado na solicitação HTTPS que chega ao MyLeaks. Os campos geográficos e de rede são estimativas de bancos de dados associadas a esse endereço IP, não uma localização informada pelo dispositivo.
Limitações
VPNs, proxies de encaminhamento, NAT de operadora, gateways corporativos e outros tipos de roteamento podem alterar o endereço observado. Bancos de dados de IP podem ter dados ausentes, desatualizados ou geograficamente imprecisos. Este teste não solicita permissão de GPS nem outra localização do dispositivo.
2. Detecção de proxy/VPN
O que medimos
Indicadores de classificação sobre o IP público observado, incluindo proxy, VPN, Tor, hosting/data center, proxy residencial, tipo de rede, operadora, confiança e campos de risco quando disponíveis.
Como medimos
MyLeaks verifica o IP público atual em relação aos dados de classificação da rede e apresenta os indicadores disponíveis em um formato consistente.
O que o resultado significa
Detectado significa que um indicador foi encontrado para o IP atual. Não detectado significa que nenhum indicador foi encontrado nessa verificação. Desconhecido significa que a informação necessária estava indisponível ou era insuficiente.
Limitações
Os dados de classificação podem ser incompletos, atrasados ou obsoletos. Categorias de rede se sobrepõem e podem entrar em conflito, especialmente para hospedagem compartilhada, relés e serviços mais novos.
3. WebRTC
O que medimos
Tipo, endereço, porta e protocolo do candidato ICE, endereço/porta relacionados, tipo TCP e se o endereço é público numérico, privado/local numérico, um nome ofuscado por mDNS .local ou outro nome de host. São exibidas contagens de candidatos host, reflexivos do servidor (srflx), de retransmissão, reflexivos do par e desconhecidos.
Como medimos
A página cria uma conexão WebRTC, abre um canal de dados e reúne candidatos ICE até que o navegador termine ou o teste expire. Não solicita acesso a câmeras ou microfones. Campos candidatos estruturados são preferidos, com análise bruta de candidatos como plano B.
Um candidato host representa um endereço de interface ou seu substituto mDNS. Um candidato reflexivo de servidor é o endereço mapeado aprendido durante a configuração da conexão. Um candidato a relé roteia pelo TURN e é exibido, mas excluído da comparação direta entre IP público e IP. Candidatos privados/locais e mDNS anfitriões são reportados separadamente.
O que o resultado significa
O MyLeaks compara endereços host públicos numéricos ou reflexivos do servidor com o endereço HTTP público. Uma diferença informa que o navegador expôs outro endereço público. Uma correspondência significa somente que este teste não encontrou um endereço público diferente.
Limitações
Política do navegador, extensões, controles empresariais, roteamento de VPN, firewalls e versões do navegador podem alterar a exposição dos candidatos. Candidatos de revezamento são excluídos da comparação direta entre IP público e propriedade intelectual. Um resultado indisponível significa que o teste não obteve uma comparação utilizável. Este não é um teste dedicado de conectividade IPv6.
4. DNS
O que medimos
Os endereços IP do resolvedor-saída que consultam nomes de testes únicos, versão do IP, tipos e contagens de consultas, número de sondas observadas e informações de país/ASN quando disponíveis.
Como medimos
O navegador resolve vários nomes únicos e espera brevemente por observações. Se o primeiro método não produzir resultado, um segundo método de resolução suportado pelo navegador é tentado antes que o teste expire.
O que o resultado significa
Um endereço observado é o endereço de um resolvedor recursivo ou da saída do resolvedor que consultou a infraestrutura DNS autoritativa do MyLeaks. O resultado mostra as relações entre essa rede de resolvedores e a rede HTTP.
Limitações
O resultado pode não ser exatamente o DNS servidor configurado no dispositivo e não identifica a configuração de DoH/DoT do navegador. Resolvers compartilhados, encaminhados, anycast e públicos são comuns. O comportamento do navegador ou da rede pode suprimir solicitações de teste.
5. TLS JA3/JA4
O que medimos
A TLS observada ClientHello: versões legadas e TLS suportadas, ordem do conjunto de cifras, ordem de extensão, ordem do grupo suportado, formatos de pontos EC, algoritmos de assinatura, valores de ALPN e presença SNI. MyLeaks deriva valores JA3 e JA4 TLS Cliente.
Como medimos
MyLeaks analisa o ClientHello observado para a conexão de teste e deriva ambas as impressões digitais a partir dos mesmos campos de protocolo ordenados.
O que o resultado significa
JA3 e JA4 resumem características do ClientHello que chegou até MyLeaks. Eles podem ajudar a comparar implementações ou caminhos TLS, e muitos clientes compartilham os mesmos valores.
Limitações
TLS interceptação, proxies, middleware, atualizações do navegador e bibliotecas de TLS configuráveis podem alterar a observação. Muitos clientes compartilham impressões digitais.
Detalhes avançados: normalização de JA3 e JA4
JA3 usa legacy_version,ciphers,extensions,supported_groups,ec_point_formats. O GREASE é removido das cifras, extensões e grupos; a ordem restante é preservada. Os valores são decimais e separados por hífen em cada campo. Seu identificador é o MD5 em minúsculas dessa string canônica, conforme especificado pelo formato JA3.
JA4 usa a versão compatível oferecida mais alta que não seja GREASE, recorrendo à versão legada; o marcador de transporte TCP; o estado presente/ausente de SNI; contagens limitadas a dois dígitos das cifras e extensões que não sejam GREASE; e um código obtido da primeira entrada ALPN. Esse código ALPN usa o primeiro e o último byte quando ambos são ASCII alfanuméricos; caso contrário, usa o primeiro e o último caractere hexadecimal. Os IDs de cifras são ordenados numericamente e recebem hash SHA-256 com prefixo de 12 caracteres hexadecimais. As extensões removem SNI (0x0000) e ALPN (0x0010) e depois são ordenadas numericamente. Os algoritmos de assinatura ordenados e que não sejam GREASE são acrescentados sem nova ordenação antes do segundo prefixo SHA-256 de 12 caracteres hexadecimais. Uma entrada de hash vazia usa doze zeros. O MyLeaks implementa o cliente TLS JA4, não outros métodos JA4+.
6. HTTP/2
O que medimos
O prefácio do cliente e ALPN h2, as primeiras entradas SETTINGS sem ACK, a sequência inicial limitada de quadros sem ACK, os incrementos de WINDOW_UPDATE da conexão e suas posições na sequência, a ordem dos pseudocabeçalhos e a ordem dos nomes de cabeçalhos comuns. Atualizações de janela do fluxo, dados de prioridade e sinalizadores do bloco de cabeçalhos são exibidos como detalhes.
Como medimos
O navegador abre uma conexão HTTP/2. MyLeaks analisa os quadros iniciais e o bloco do cabeçalho e retorna a observação para essa conexão.
O que o resultado significa
myleaks-h2-v1 é um resumo específico e versionado do MyLeaks sobre o comportamento observado na inicialização HTTP/2. Não é JA4H, impressão digital da Akamai nem um padrão universal.
Limitações
Alguns proxies, redes corporativas, firewalls e gateways restritivos podem bloquear a conexão de teste. Intermediários podem alterar o comportamento, e muitos clientes podem compartilhar o mesmo resultado.
Detalhes avançados: myleaks-h2-v1
myleaks-h2-v1|SETTINGS=<id:value,id:value,...>|WINDOW=<increment@sequence-position,...|none>|FRAMES=<non-ACK-frame-name,...>|PSEUDO=<pseudo-header-name,...>|HEADERS=<regular-header-name,...>
Entradas SETTINGS, nomes de quadros, nomes de pseudocabeçalhos e nomes de cabeçalhos comuns preservam a ordem observada na transmissão ou na decodificação; duplicatas e IDs de configurações desconhecidas permanecem. Quadros desconhecidos usam UNKNOWN_0xNN. A impressão digital é o SHA-256 em minúsculas da string canônica UTF-8 exata. Valores de cabeçalhos, endereço/porta de origem, tempos, impressões digitais TLS e hashes locais do navegador são excluídos.
7. QUIC/HTTP/3
O que medimos
O endereço IPv4 público da conexão QUIC direta, a versão do QUIC, os valores expostos dos parâmetros de transporte estáveis, os comprimentos iniciais dos IDs de conexão de origem/destino, os valores de SETTINGS do HTTP/3, a presença de configuração reservada, a ordem dos nomes dos cabeçalhos de solicitação e se 0-RTT foi aceito.
Como medimos
O navegador tenta uma conexão HTTP/3 via QUIC. Apenas uma observação QUIC e HTTP/3 bem-sucedidas é mostrada como impressão digital.
O que o resultado significa
myleaks-quic-v1 e myleaks-h3-v1 são resumos definidos pelo MyLeaks das características expostas da conexão. IPs diferentes nas conexões HTTPS e QUIC significam que as duas chegaram ao MyLeaks por caminhos públicos diferentes; isso não diz qual endereço é o “real”.
Limitações
QUIC ou HTTP/3 podem ser bloqueados ou desativados pelo navegador ou pela rede. Alguns detalhes de transporte e pedidos de transferência não estão disponíveis, então MyLeaks os omite em vez de inferi-los. Muitos clientes podem compartilhar o mesmo resultado.
Detalhes avançados: canonicalização de QUIC e H3 do MyLeaks
myleaks-quic-v1 entrada canônica:
VER=<escaped-version>|TP=<numeric-id:value sorted by id>|GREASE=NE
A lista permitida de parâmetros de transporte usa os IDs 1, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12 e 14, além do ID 32 quando max_datagram_frame_size está presente. O texto da versão escapa % | , :. A ordem dos parâmetros, endereço/porta de origem, bytes brutos de CID/token, tempos e dados dinâmicos da conexão são excluídos. NE significa que a observação de GREASE não é exposta.
myleaks-h3-v1 entrada canônica:
SETTINGS=<known numeric-id:value sorted by id>|GREASE=<0|1>
A lista permitida V1 contém os IDs de SETTINGS 1, 6, 7, 8 e 51. Configurações desconhecidas não reservadas são exibidas, mas excluídas. IDs reservados que correspondem a 0x1f*N+0x21 contribuem somente com o bit estável de presença de GREASE; seus IDs e valores aleatórios não entram no hash. As duas impressões digitais são SHA-256 em minúsculas da entrada canônica UTF-8 exata. 0-RTT está desativado e é excluído.
8. TCP
O que medimos
A janela TCP bruta, os primeiros valores válidos de MSS e escala da janela, a permissão de SACK, a presença das opções de carimbo de data/hora e TCP Fast Open, o estado ECE/CWR, o bit Don’t Fragment do IPv4 e a ordem de transmissão das opções TCP. O TTL observado e o TTL inicial/saltos estimados são exibidos separadamente.
Como medimos
MyLeaks lê características selecionadas do IPv4 inicial TCP SYN e constrói um resumo versionado a partir de campos estáveis.
O que o resultado significa
myleaks-tcp-v1 resume as características iniciais de SYN recebidas por MyLeaks. É um formato separado do JA4T.
Limitações
NAT, VPNs, proxies, firewalls, normalização de pacotes e outros dispositivos de rede podem alterar esses campos. Muitos sistemas compartilham o mesmo resultado.
Detalhes avançados: myleaks-tcp-v1
WIN=<raw>|MSS=<value|->|WS=<value|->|SACK=<0|1>|TS=<0|1>|TFO=<0|1>|ECN=<NONE|ECE|CWR|ECE+CWR>|DF=<0|1>|OPTS=<comma-separated option tokens|->
Opções conhecidas duplicadas permanecem na ordem das opções; o primeiro valor válido de MSS/escala da janela prevalece. NOP e EOL permanecem. Opções desconhecidas usam OPT<kind>L<length>, sem os dados da opção. Comprimentos malformados rejeitam o SYN. A impressão digital é o SHA-256 em minúsculas da string canônica exata.
O hash exclui endereços/portas do fluxo, números de sequência e confirmação, ID do IP, estimativas de TTL/saltos, valores de carimbo de data/hora TCP, bytes de cookie TFO, somas de verificação e horário de captura. O TTL observado é comparado ao menor valor inicial comum entre 32, 64, 128 e 255; os valores resultantes de TTL e saltos são apenas estimativas.
9. Impressão digital do navegador
O que medimos
Sete superfícies separadas expostas pelo navegador: Canvas, WebGL, WebGPU, Áudio, Fontes, ClientRects e TextMetrics do Canvas. Não há uma única impressão digital composta do navegador. Cada superfície é medida duas vezes para testar a estabilidade na mesma página.
Como medimos
A página utiliza recursos do navegador e SHA-256 hashing. Chaves de objeto são ordenadas recursivamente antes da serialização JSON; Os arrays mantêm sua ordem definida.
O que o resultado significa
Uma superfície marcada como estável produzia o mesmo hash em suas duas execuções durante esse carregamento da página. Esse status descreve a repetibilidade durante a carga atual.
Limitações
A disponibilidade e os valores dependem do navegador, sistema operacional, implementação gráfica e de áudio, fontes, defesas de privacidade, extensões e estado de execução. Resultados restritos ou instáveis não estabelecem, por si só, privacidade, falsificação ou autenticidade.
Detalhes avançados: entrada exata de cada hash do navegador
- Canvas: bytes RGBA brutos de uma cena determinística Canvas 2D de 320 × 160 que contém preenchimentos fixos, composição, geometria, gradientes e texto. SHA-256 é aplicado diretamente aos bytes dos pixels.
- WebGL: bytes RGBA brutos lidos de uma renderização fixa de triângulo de 96 × 96 em WebGL 2, WebGL 1 ou WebGL experimental. Os dados de recursos exibidos — contexto/versão, linguagem de sombreamento, fabricante/renderizador, valores opcionais sem máscara, limites selecionados, antialias e lista ordenada de extensões — não fazem parte desse hash de renderização.
- WebGPU: JSON canônico contendo informações do adaptador (
vendor,architecture,device,descriptionou “Não exposto”), nomes de recursos em ordem lexicográfica e uma lista fixa e ordenada de limites numéricos finitos do WebGPU. As chaves dos objetos são ordenadas durante a serialização canônica. - Áudio: 8.192 amostras (quadros 1024–9215) de uma renderização offline de um canal a 44.100 Hz de um oscilador triangular de 997 Hz por um compressor com parâmetros fixos. Cada Float32 é codificado em little-endian antes do SHA-256; não há saída audível nem solicitação de permissão.
- Fontes: JSON canônico com a contagem da lista fixa de candidatas e os nomes detectados em ordem lexicográfica. Uma fonte é detectada quando a largura ou a altura do texto fixo de sondagem difere de pelo menos duas linhas de base alternativas: serif, sans-serif e monospace.
- ClientRects: JSON canônico para um layout fixo de 320 px fora da tela: retângulos delimitadores/de cliente da raiz, caixa e elementos inline, além dos retângulos Range do texto. As coordenadas são relativas ao contêiner e fixadas em seis casas decimais; a ordem do array é preservada.
- TextMetrics: JSON canônico com precisão 6 e três casos fixos de fonte/texto. Em cada caso, os valores finitos compatíveis de largura, esquerda/direita/ascensão/descensão da caixa delimitadora real e ascensão/descensão da caixa delimitadora da fonte são incluídos em uma ordem fixa de propriedades e fixados em seis casas decimais.
10. Verificações de consistência
O que medimos
As regras comparam: IP HTTP com candidatos WebRTC públicos; fuso horário do navegador com fuso horário estimado do IP; ASN/país do resolvedor com ASN/país HTTP; relações lógicas nos indícios de inteligência de IP; família/versão do User-Agent com Client Hints; User-Agent, Client Hints e navigator.platform; marcadores de dispositivos móveis; estabilidade da impressão digital de cada superfície; navigator.webdriver; e IP HTTPS com IP QUIC.
Como medimos
As regras de consistência comparam os resultados já produzidos pela página sem repetir os testes. Aliases de plataforma e representações compatíveis da família de navegadores são normalizados de forma conservadora; Deslocamentos de fuso horário usam um instantâneo de referência e navegador Intl do navegador.
O que o resultado significa
Status como consistente, compatível, incompatibilidade, alerta, informativo e desconhecido descrevem uma relação factual específica entre os valores comparados.
Limitações
Abra um descompasso para ver quais valores diferem. Entradas ausentes produzem resultados desconhecidos, e sinais observados independentemente podem diferir devido ao comportamento da rede ou do navegador.