Qué es exactamente un píxel de rastreo
No hay ninguna tecnología especial de por medio, y por eso está en todas partes. Son tres cosas corrientes combinadas:
- Una imagen que nadie debe ver
- Suele medir un píxel y ser transparente, o ser un espaciador que parece parte del diseño. La imagen en sí no importa; existe para ser solicitada.
- Una URL que te pertenece solo a ti
- La dirección de esa imagen lleva un identificador único para la copia del mensaje que te enviaron. Dos personas que abren el mismo boletín solicitan dos URL distintas.
- Una solicitud que es todo el propósito
- Tu cliente de correo le pide esa imagen al servidor del remitente. El servidor no tiene que responder de forma útil: solo tiene que anotar que se lo pidieron, quién y cuándo.
No se instala nada, no se ejecuta nada y no se rompe ninguna regla. Es el comportamiento normal de un cliente de correo al mostrar una imagen, convertido en una señal.
Qué le dice al remitente una sola solicitud
Más de lo que la mayoría espera de una imagen, y llega tanto si respondes como si no:
- Que la dirección existe y la lee una persona. El dato más valioso de todos: convierte la dirección de un simple registro en una lista a un objetivo confirmado, y las direcciones confirmadas se venden y se reutilizan.
- Cuándo la abriste, al segundo, y cada vez que la vuelves a abrir. Abrir un mensaje tres veces en una semana son tres datos sobre tus hábitos.
- Tu dirección IP, y por tanto, aproximadamente dónde estás y en qué red. No una calle, normalmente una ciudad y un proveedor.
- Tu dispositivo y tu cliente de correo, a partir del user agent que lleva la solicitud.
- Que el mensaje viajó, cuando la misma URL única se solicita desde dos lugares muy distintos, que es el aspecto que tiene un reenvío visto desde fuera.
Qué no le dice
Merece la pena ser precisos, porque el miedo suele ser mayor que el hecho:
- No quién eres
- Un píxel identifica el mensaje, no a la persona. Lo que lo vincula a un nombre es la dirección a la que se envió, y esa es justo la parte que una dirección desechable no revela.
- No qué hiciste después
- Abrir un mensaje no dice nada sobre si lo leíste, si lo creíste o si actuaste en consecuencia. Solo un clic dice eso.
- Absolutamente nada, si nunca se carga
- Un píxel que no se solicita no deja ningún registro. No hay señal alternativa, ni reintento, ni un segundo canal: el silencio es indistinguible de no haber recibido nunca el mensaje.
Cómo lo gestiona este buzón
Las imágenes remotas están bloqueadas desde el momento en que se abre un mensaje, y las activas para el mensaje que tienes delante con un clic. Lo que merece la pena explicar es cómo, porque el cómo es lo que lo hace fiable:
El cuerpo de un mensaje es HTML escrito por un desconocido, así que no se renderiza dentro de la página. Se sirve desde su propia dirección, en un marco aislado (sandbox), bajo una política propia, y esa política es lo que bloquea las imágenes:
Content-Security-Policy: default-src 'none'; style-src 'unsafe-inline';
img-src data:; media-src 'none'; font-src 'none';
script-src 'none'; form-action 'none';
frame-ancestors 'self'; base-uri 'none';
sandbox allow-popups allow-popups-to-escape-sandboxBloquear mediante una política y no editando el mensaje es la decisión que importa. Reescribir el HTML significa encontrar todos los atributos que pueden solicitar algo (src, srcset, background, una URL dentro de una regla de estilo) y pasar uno por alto invalida en silencio todo el ejercicio. Una política no tiene que encontrar nada: no se puede solicitar nada salvo lo que esté nombrado explícitamente, y solo data: lo está.
- Las imágenes incrustadas sí se muestran
img-src data:siempre está permitido, porque una imagen que viaja dentro del propio mensaje no le pide nada a nadie. Por eso algunas imágenes aparecen incluso con el bloqueo activado.- Nada más puede cargarse
- Ni scripts, ni fuentes remotas, ni vídeo, ni marcos anidados, ni envíos de formularios. Una fuente alojada por el remitente es una solicitud de rastreo como cualquier otra, y también está bloqueada.
- Una imagen bloqueada deja una marca
- Un discreto recuadro rayado, para que un mensaje con una imagen que falta no parezca roto, y solo cuando el bloqueo está activo, para que ninguna imagen legítima aparezca nunca sobre un fondo rayado.
El marco también está aislado en un sandbox, lo cual es una protección distinta para un problema distinto: la política impide que el mensaje salga a buscar algo, y el sandbox impide que entre en algo. Ninguna de las dos depende de que la otra funcione bien.
Qué hacen otros buzones al respecto
Bloquear no es el único enfoque, y el que use tu otro buzón decide qué obtiene realmente el remitente de ti. Hay tres, y te protegen en grados muy distintos:
- Solicitar la imagen en tu nombre
- El proveedor de correo web solicita él mismo cada imagen remota y te sirve una copia. El remitente ve una solicitud del proveedor, no de ti, así que tu dirección y tu ubicación quedan fuera, pero la apertura se sigue registrando, y se registra en el momento en que se muestra el mensaje.
- Solicitarlo todo, para todos
- Algunos clientes precargan el contenido de todos los mensajes que llegan, se abran o no. Es la más fuerte de las tres para el lector: un píxel que se dispara con cada mensaje no le dice al remitente cuáles se leyeron. Por eso también las tasas de apertura dejaron de significar gran cosa.
- Bloquear, y preguntar
- Lo que hacen la mayoría de los clientes de escritorio y lo que ocurre aquí: nada remoto se carga hasta que tú lo decides. La diferencia es que un proxy decide por ti y esto no; la solicitud simplemente no se hace a menos que tú la hagas.
Ninguna de las tres exige nada del remitente, y ninguna se puede detectar desde fuera con certeza. Merece la pena recordarlo también en el sentido contrario: si envías correo y miras las tasas de apertura, buena parte de tus aperturas son proxies, y buena parte de tus no aperturas son personas que leyeron el mensaje con las imágenes desactivadas.
El rastreador que bloquear imágenes no detiene
Cualquier enlace de un mensaje comercial puede llevar el mismo identificador que el píxel, y normalmente lo lleva. La dirección que ves no siempre es la dirección que visitas: al hacer clic, a menudo acabas en un redirector que registra el clic y luego te reenvía.
Esto importa más que el píxel, en ambos sentidos. Un clic demuestra que una persona leyó el mensaje y decidió actuar, lo cual vale mucho más para un remitente que una apertura, y a diferencia de una apertura, está completamente bajo tu control.
- Lee el destino antes de hacer clic. Pasa el cursor por encima o mantén pulsado: un enlace cuyo texto visible no coincide con su destino real ya merece sospecha por sí solo.
- Escribe tú mismo el destino cuando sea un sitio que ya conoces. Nadie necesita enviarte a la página de tu propia cuenta.
- Nunca hagas clic para darte de baja de un correo al que no te suscribiste. En marketing genuino funciona; en un mensaje enviado a una dirección adivinada es una respuesta, y confirma exactamente lo que el píxel quería saber.
Los enlaces de aquí se abren en su propia pestaña y no llevan referrer, así que el destino no sabe qué mensaje te envió. Eso protege el buzón, no el clic en sí.
Confirmaciones de lectura, y por qué nunca se envía ninguna
Algunos mensajes lo piden directamente: una cabecera que solicita que tu cliente de correo confirme la entrega o la lectura. En un cliente normal eso es un cuadro de diálogo, y la respuesta educada suele ser la incorrecta.
Aquí la pregunta no puede darse. Este servicio solo recibe: no existe ninguna vía de envío, así que una solicitud de confirmación no tiene con qué responder. No es un ajuste que pueda activarse por error; la capacidad simplemente no existe.
La versión en texto plano es lo más silencioso que puedes leer
Casi todo mensaje con formato lleva una copia en texto plano junto al HTML; los remitentes la incluyen porque algunos clientes la necesitan. No tiene imágenes, ni estilos, ni forma de solicitar nada, así que leerla no hace ninguna solicitud.
El buzón la ofrece debajo del mensaje. Para un código de confirmación o un enlace que ya esperabas, suele ser la lectura más rápida además de la más silenciosa.
Lo que la propia dirección revela
Todo lo anterior trata sobre un solo mensaje. La dirección trata sobre todos ellos, y es, con diferencia, la señal más fuerte:
- Una sola dirección usada en todas partes lo conecta todo. Dos empresas que tienen la misma dirección tienen el mismo identificador, se comparen datos entre ellas o no. Un bróker que compra ambas listas se dedica precisamente a compararlas.
- Una dirección desechable oculta la parte que te identifica, y por eso un píxel que sí se dispara desde una de ellas le dice al remitente mucho menos que ese mismo píxel en tu buzón real.
- Una dirección por servicio convierte una fuga en un nombre. Cuando empieza a llegar correo a la dirección que solo tuvo una empresa, sabes exactamente cuál fue.
La guía sobre cómo registrarte sin tu dirección real trata ese hábito en profundidad, incluido el alias: una segunda dirección que llega al buzón pero no puede leerlo.
Cinco hábitos que realmente reducen lo que se filtra
- Deja las imágenes desactivadas. Aquí lo están por defecto; activarlas para un mensaje cuando las necesitas es una decisión, no un valor por defecto.
- Lee la versión en texto plano cuando el mensaje sea un código, un enlace o un recibo. No puede solicitar nada.
- Trata un clic como algo más ruidoso que una apertura, y escribe tú mismo los destinos que ya conoces en lugar de seguirlos.
- Usa una dirección distinta por servicio, y entrega el alias en lugar de la dirección.
- Elimina el mensaje cuando ya no lo necesites. Todo desaparece en 5 días de todos modos, pero un mensaje que ya has terminado de usar no tiene por qué seguir ahí.
Nada de esto te hace invisible, y quien prometa eso te está vendiendo algo. Elimina las señales fáciles, que es la parte que realmente está en tu mano.
Lo que este sitio conserva sobre un buzón público, y durante cuánto tiempo, está detallado por completo en la página de privacidad, incluida la frase más importante de todas: que cualquiera que conozca una dirección pública puede leerla.
Preguntas
¿Puede el remitente saber que abrí su correo?
Solo si algo del mensaje se cargó desde su servidor. Casi siempre es una imagen. Si las imágenes remotas nunca se cargan, una apertura no deja ningún rastro: no existe un segundo mecanismo que la reporte.
¿Una dirección de correo temporal detiene el rastreo?
Cambia lo que vale ese rastreo, más que si ocurre o no. Un píxel que se dispara sigue diciendo que el mensaje se leyó; lo que no puede decir es quién lo leyó, porque la dirección a la que se envió no es tuya de forma duradera.
¿Las imágenes remotas están bloqueadas por defecto aquí?
Sí, en todos los mensajes, antes de mostrarlos. Se bloquean mediante la política de seguridad bajo la que se sirve el cuerpo del mensaje, no editando el mensaje, así que no hay ningún atributo que se pueda pasar por alto. Un clic las muestra para el mensaje que estás leyendo.
¿Por qué aparecen algunas imágenes aunque el bloqueo esté activado?
Porque llegaron con el mensaje en lugar de venir de un servidor. Una imagen incrustada como URI data: forma parte del archivo que ya tienes, y mostrarla no le pide nada a nadie, así que siempre está permitida.
¿Qué ocurre exactamente al pulsar «Mostrar imágenes»?
El mensaje se vuelve a cargar con las imágenes remotas permitidas, y se solicita cada URL de imagen que contiene, incluido cualquier píxel. Esas solicitudes no llevan referrer, así que al remitente no se le dice qué página estabas leyendo, pero la solicitud en sí es la señal, y ya se ha hecho.
¿Enviáis confirmaciones de lectura?
No, y no es un ajuste. Este servicio recibe correo y nunca lo envía, así que un mensaje que pide una confirmación no tiene aquí nada que pueda respondérsela.
¿Puede un mensaje ejecutar scripts en mi navegador?
No. El cuerpo se renderiza en un marco aislado (sandbox) bajo una política que no permite ningún script, y el marco no tiene acceso a la página que lo rodea ni capacidad para navegarla.
¿Es peor hacer clic en un enlace que cargar una imagen?
Por lo que le dice al remitente, sí. Una apertura dice que el mensaje se mostró; un clic dice que una persona lo leyó y decidió actuar, y normalmente pasa por un redirector que registra exactamente qué enlace y cuándo.
¿La versión en texto plano rastrea algo?
No puede. El texto plano no tiene imágenes, ni estilos, ni forma de referenciar nada fuera de sí mismo, así que mostrarlo no hace ninguna solicitud de red.


