Para desativar o WebRTC no Firefox, abra about:config, procure media.peerconnection.enabled e mude o valor para false. O procedimento completo demora menos de um minuto. A pergunta mais útil é se precisa mesmo do corte total: o Firefox inclui três preferências mais finas que retiram os endereços que preocupam e deixam as videochamadas utilizáveis. Este guia percorre os dois caminhos e mostra como verificar depois o que o seu navegador expõe.
Desativar o WebRTC no Firefox, passo a passo
Os passos seguem o artigo de apoio da Mozilla sobre o editor de configuração. Os nomes entre parênteses são os da versão inglesa; o seu Firefox mostra-os no idioma em que está instalado.
- Escreva
about:configna barra de endereço e prima Enter. - Pode surgir uma página de aviso. Clique no botão que aceita o risco e continua (Accept the Risk and Continue).
- Na caixa de pesquisa de preferências, escreva
media.peerconnection.enabled. - Faça duplo clique na linha ou clique no respetivo botão de alternar (Toggle). O valor passa de
trueparafalsee a linha fica a negrito.
Não há nada para guardar, e o artigo da Mozilla não refere nenhum reinício obrigatório. Recarregue os separadores que já estavam abertos, para que os scripts arranquem com a nova definição.
Para desfazer, volte à mesma linha e clique em repor (Reset). A Mozilla esclarece que só as preferências modificadas, as que estão a negrito, podem ser repostas.
O que este interruptor faz realmente
A página da Mozilla sobre privacidade no WebRTC resume media.peerconnection.enabled numa linha: a preferência ativa ou desativa a possibilidade de criar objetos RTCPeerConnection. O valor predefinido é true, tanto nessa página como no código-fonte do Firefox consultado a 7 de outubro de 2026.
RTCPeerConnection é o objeto que uma página web usa para estabelecer uma ligação direta entre dois navegadores. Antes de ligar, reúne uma lista de endereços de rede, os candidatos ICE, que o JavaScript da página consegue ler. É daí que vem a expressão «fuga WebRTC». A RFC 8828, a norma do IETF sobre o tratamento de endereços IP no WebRTC, descreve o caso que mais interessa a quem usa uma VPN: quando a VPN e o sistema operativo permitem o encaminhamento por várias interfaces, o WebRTC pode descobrir não só o endereço público da VPN, mas também o endereço público do fornecedor de acesso sobre o qual a VPN funciona.
Com a preferência em false, a tabela comparativa da página da Mozilla é direta: nenhum candidato local, nenhum candidato externo, nenhum candidato de retransmissão. Nada é recolhido, porque o objeto não pode ser criado.
O preço é igualmente direto. Todos os sites que dependem de uma ligação entre pares deixam de funcionar nesse perfil do Firefox: as chamadas feitas num separador, a partilha de ecrã dentro delas e as aplicações web que enviam ficheiros ou dados de jogo de um navegador para outro. As páginas normais, o streaming de vídeo e as transferências não dependem disso.

As definições mais suaves: manter as chamadas, retirar os endereços
Se ainda faz chamadas no Firefox, a mesma página da Mozilla lista preferências que escolhem quais candidatos são recolhidos em vez de os proibir a todos. Estão todas no about:config e alteram-se exatamente como o interruptor principal.
| Preferência | Valor predefinido | Efeito depois de alterada, segundo a Mozilla |
|---|---|---|
media.peerconnection.ice.default_address_only | false | Só a interface que tem a rota predefinida é usada para recolher candidatos |
media.peerconnection.ice.no_host | false | Todos os endereços locais são removidos dos candidatos |
media.peerconnection.ice.relay_only | false | Só são gerados candidatos de retransmissão (TURN) |
media.peerconnection.enabled | true | Nenhum candidato |
Vale a pena ler três pormenores dessa página antes de escolher.
default_address_only é a definição pensada para as VPN. A Mozilla escreve que o endereço externo recolhido é o da interface predefinida e acrescenta, entre parênteses, que numa VPN se trata do ponto de saída da VPN. Por outras palavras, quando o túnel tem a rota predefinida, o endereço que está por trás deixa de ser oferecido. O custo indicado: se o seu router não suportar «hairpinning», uma chamada entre dois dispositivos da mesma rede doméstica passa por um servidor TURN externo.
no_host trata do endereço local. Remove da lista endereços como 192.168.x.x, a segunda preocupação da RFC 8828, que os considera uma superfície de fingerprinting. Colocar default_address_only e no_host em true aproxima-se do que a RFC chama «Mode 3», apenas a rota predefinida.
relay_only é a opção rígida que mantém as chamadas. Cada chamada passa então por um servidor de retransmissão. A nota da Mozilla é franca quanto ao limite: isto não esconde o seu endereço externo do próprio servidor TURN, e se o site não fornecer nenhum servidor TURN não é produzido nenhum candidato e a chamada falha.
Há outra linha do código-fonte do Firefox que convém conhecer: media.peerconnection.ice.obfuscate_host_addresses vale true por predefinição no ficheiro geral de preferências (all.js). É o mecanismo que faz um endereço local aparecer como um nome aleatório terminado em .local em vez de um número.
Que definição serve para cada situação
- Nunca faz chamadas no Firefox. Use o interruptor principal. É a única definição com resultado vazio garantido, e não perde nada do que utiliza.
- Usa uma VPN e faz chamadas ocasionais no navegador. Coloque
default_address_onlyeno_hostemtrue. Continuam a ser recolhidos candidatos, pelo que as chamadas podem continuar a funcionar, e seguem a rota que o seu tráfego já toma. - Precisa de chamadas e a outra parte não pode conhecer nenhum dos seus endereços.
relay_onlyé a opção documentada, com as ressalvas acima. - Usa o Firefox no Android. Os nomes das preferências são os mesmos. Tudo depende de a sua versão abrir o
about:config: escreva-o na barra de endereço e veja. Se a página não abrir, este método não está disponível nessa versão.
Como verificar o resultado
Alterar uma preferência, por si só, não prova nada. Veja o que o navegador entrega antes e depois.
- Ligue a VPN como habitualmente.
- Abra o teste de fuga WebRTC deste site e execute-o. Funciona no navegador: abre uma ligação entre pares a um servidor STUN público e lista cada endereço encontrado nos candidatos, classificado como local, público ou oculto atrás de um nome
.local. - Anote o que aparece. Um endereço público que não seja o da VPN é a fuga a corrigir.
- Altere a preferência, recarregue a página e repita o teste.
Com media.peerconnection.enabled em false, o teste já não consegue criar a ligação, pelo que nenhum endereço pode ser listado. Com as definições mais suaves, conte com o endereço público da VPN e nenhum endereço local em formato numérico.
O que desativar o WebRTC não resolve
Desligar o WebRTC fecha um canal, e só um.
Não esconde o seu endereço dos sites que visita. Cada página continua a ver de onde parte o seu pedido HTTP: do servidor VPN quando o túnel está ativo, do endereço do seu fornecedor de acesso quando não está.
Não mexe no DNS. Um navegador pode ter o WebRTC desativado e continuar a enviar as suas consultas ao resolver do fornecedor. É outro teste e outra correção, explicados no guia do teste de fuga DNS.
Não trata do IPv6. Se a sua VPN só transportar IPv4, o tráfego IPv6 pode circular fora do túnel, sejam quais forem as definições do navegador. Veja o guia de proteção contra fugas IPv6.
É também uma definição por perfil. Um segundo perfil do Firefox, outro navegador ou uma aplicação de secretária com a sua própria pilha WebRTC mantêm o seu comportamento. Para rever todos os canais de uma só vez, siga o teste completo de fugas VPN.
Em resumo
media.peerconnection.enabled em false no about:config desativa por completo o WebRTC no Firefox, e o botão de repor traz tudo de volta. Se ainda precisa de chamadas no navegador, media.peerconnection.ice.default_address_only e media.peerconnection.ice.no_host retiram os endereços que importam e deixam o WebRTC a funcionar. Nos dois casos, execute um teste WebRTC antes e depois: a definição vale o que o teste mostrar.
Protege a tua ligação com a NordVPN
Threat Protection bloqueia rastreadores e malware · kill switch · 30 dias de reembolso



