Abrir un buzón

Privacidad y uso diario

¿Sabe el remitente que abriste su correo? Píxeles de rastreo

Una imagen dentro de un mensaje suele ser una solicitud al servidor de alguien, y esa solicitud es el informe: esta dirección existe, se ha leído, a esta hora, desde aquí. Qué información lleva, qué hace este buzón al respecto, y el rastreador que bloquear imágenes no toca.

  • Principiante
  • 10 min de lectura
Un pequeño cubo azul apoyado sobre un sobre gris, con el cable que sale de él cortado y su extremo suelto enroscándose en el aire

Qué es exactamente un píxel de rastreo

No hay ninguna tecnología especial de por medio, y por eso está en todas partes. Son tres cosas corrientes combinadas:

Una imagen que nadie debe ver
Suele medir un píxel y ser transparente, o ser un espaciador que parece parte del diseño. La imagen en sí no importa; existe para ser solicitada.
Una URL que te pertenece solo a ti
La dirección de esa imagen lleva un identificador único para la copia del mensaje que te enviaron. Dos personas que abren el mismo boletín solicitan dos URL distintas.
Una solicitud que es todo el propósito
Tu cliente de correo le pide esa imagen al servidor del remitente. El servidor no tiene que responder de forma útil: solo tiene que anotar que se lo pidieron, quién y cuándo.

No se instala nada, no se ejecuta nada y no se rompe ninguna regla. Es el comportamiento normal de un cliente de correo al mostrar una imagen, convertido en una señal.

Qué le dice al remitente una sola solicitud

Más de lo que la mayoría espera de una imagen, y llega tanto si respondes como si no:

  • Que la dirección existe y la lee una persona. El dato más valioso de todos: convierte la dirección de un simple registro en una lista a un objetivo confirmado, y las direcciones confirmadas se venden y se reutilizan.
  • Cuándo la abriste, al segundo, y cada vez que la vuelves a abrir. Abrir un mensaje tres veces en una semana son tres datos sobre tus hábitos.
  • Tu dirección IP, y por tanto, aproximadamente dónde estás y en qué red. No una calle, normalmente una ciudad y un proveedor.
  • Tu dispositivo y tu cliente de correo, a partir del user agent que lleva la solicitud.
  • Que el mensaje viajó, cuando la misma URL única se solicita desde dos lugares muy distintos, que es el aspecto que tiene un reenvío visto desde fuera.
Píxel en el mensajeuna imagen, de su servidorServidor del remitenteesperando la solicitudla solicitud nunca se haceLo que habría llevadola hora, tu IP, tu navegador y que la dirección existe
La imagen es una solicitud, y la solicitud es el informe. Nada de esto se descarga para tu beneficio, así que no pierdes nada por no hacerla.

Qué no le dice

Merece la pena ser precisos, porque el miedo suele ser mayor que el hecho:

No quién eres
Un píxel identifica el mensaje, no a la persona. Lo que lo vincula a un nombre es la dirección a la que se envió, y esa es justo la parte que una dirección desechable no revela.
No qué hiciste después
Abrir un mensaje no dice nada sobre si lo leíste, si lo creíste o si actuaste en consecuencia. Solo un clic dice eso.
Absolutamente nada, si nunca se carga
Un píxel que no se solicita no deja ningún registro. No hay señal alternativa, ni reintento, ni un segundo canal: el silencio es indistinguible de no haber recibido nunca el mensaje.

Cómo lo gestiona este buzón

Las imágenes remotas están bloqueadas desde el momento en que se abre un mensaje, y las activas para el mensaje que tienes delante con un clic. Lo que merece la pena explicar es cómo, porque el cómo es lo que lo hace fiable:

El cuerpo de un mensaje es HTML escrito por un desconocido, así que no se renderiza dentro de la página. Se sirve desde su propia dirección, en un marco aislado (sandbox), bajo una política propia, y esa política es lo que bloquea las imágenes:

la política bajo la que se sirve el mensaje
Content-Security-Policy: default-src 'none'; style-src 'unsafe-inline';
                         img-src data:; media-src 'none'; font-src 'none';
                         script-src 'none'; form-action 'none';
                         frame-ancestors 'self'; base-uri 'none';
                         sandbox allow-popups allow-popups-to-escape-sandbox

Bloquear mediante una política y no editando el mensaje es la decisión que importa. Reescribir el HTML significa encontrar todos los atributos que pueden solicitar algo (src, srcset, background, una URL dentro de una regla de estilo) y pasar uno por alto invalida en silencio todo el ejercicio. Una política no tiene que encontrar nada: no se puede solicitar nada salvo lo que esté nombrado explícitamente, y solo data: lo está.

Las imágenes incrustadas sí se muestran
img-src data: siempre está permitido, porque una imagen que viaja dentro del propio mensaje no le pide nada a nadie. Por eso algunas imágenes aparecen incluso con el bloqueo activado.
Nada más puede cargarse
Ni scripts, ni fuentes remotas, ni vídeo, ni marcos anidados, ni envíos de formularios. Una fuente alojada por el remitente es una solicitud de rastreo como cualquier otra, y también está bloqueada.
Una imagen bloqueada deja una marca
Un discreto recuadro rayado, para que un mensaje con una imagen que falta no parezca roto, y solo cuando el bloqueo está activo, para que ninguna imagen legítima aparezca nunca sobre un fondo rayado.

El marco también está aislado en un sandbox, lo cual es una protección distinta para un problema distinto: la política impide que el mensaje salga a buscar algo, y el sandbox impide que entre en algo. Ninguna de las dos depende de que la otra funcione bien.

Qué hacen otros buzones al respecto

Bloquear no es el único enfoque, y el que use tu otro buzón decide qué obtiene realmente el remitente de ti. Hay tres, y te protegen en grados muy distintos:

Solicitar la imagen en tu nombre
El proveedor de correo web solicita él mismo cada imagen remota y te sirve una copia. El remitente ve una solicitud del proveedor, no de ti, así que tu dirección y tu ubicación quedan fuera, pero la apertura se sigue registrando, y se registra en el momento en que se muestra el mensaje.
Solicitarlo todo, para todos
Algunos clientes precargan el contenido de todos los mensajes que llegan, se abran o no. Es la más fuerte de las tres para el lector: un píxel que se dispara con cada mensaje no le dice al remitente cuáles se leyeron. Por eso también las tasas de apertura dejaron de significar gran cosa.
Bloquear, y preguntar
Lo que hacen la mayoría de los clientes de escritorio y lo que ocurre aquí: nada remoto se carga hasta que tú lo decides. La diferencia es que un proxy decide por ti y esto no; la solicitud simplemente no se hace a menos que tú la hagas.

Ninguna de las tres exige nada del remitente, y ninguna se puede detectar desde fuera con certeza. Merece la pena recordarlo también en el sentido contrario: si envías correo y miras las tasas de apertura, buena parte de tus aperturas son proxies, y buena parte de tus no aperturas son personas que leyeron el mensaje con las imágenes desactivadas.

Confirmaciones de lectura, y por qué nunca se envía ninguna

Algunos mensajes lo piden directamente: una cabecera que solicita que tu cliente de correo confirme la entrega o la lectura. En un cliente normal eso es un cuadro de diálogo, y la respuesta educada suele ser la incorrecta.

Aquí la pregunta no puede darse. Este servicio solo recibe: no existe ninguna vía de envío, así que una solicitud de confirmación no tiene con qué responder. No es un ajuste que pueda activarse por error; la capacidad simplemente no existe.

La versión en texto plano es lo más silencioso que puedes leer

Casi todo mensaje con formato lleva una copia en texto plano junto al HTML; los remitentes la incluyen porque algunos clientes la necesitan. No tiene imágenes, ni estilos, ni forma de solicitar nada, así que leerla no hace ninguna solicitud.

El buzón la ofrece debajo del mensaje. Para un código de confirmación o un enlace que ya esperabas, suele ser la lectura más rápida además de la más silenciosa.

Lo que la propia dirección revela

Todo lo anterior trata sobre un solo mensaje. La dirección trata sobre todos ellos, y es, con diferencia, la señal más fuerte:

  • Una sola dirección usada en todas partes lo conecta todo. Dos empresas que tienen la misma dirección tienen el mismo identificador, se comparen datos entre ellas o no. Un bróker que compra ambas listas se dedica precisamente a compararlas.
  • Una dirección desechable oculta la parte que te identifica, y por eso un píxel que sí se dispara desde una de ellas le dice al remitente mucho menos que ese mismo píxel en tu buzón real.
  • Una dirección por servicio convierte una fuga en un nombre. Cuando empieza a llegar correo a la dirección que solo tuvo una empresa, sabes exactamente cuál fue.

La guía sobre cómo registrarte sin tu dirección real trata ese hábito en profundidad, incluido el alias: una segunda dirección que llega al buzón pero no puede leerlo.

Cinco hábitos que realmente reducen lo que se filtra

  1. Deja las imágenes desactivadas. Aquí lo están por defecto; activarlas para un mensaje cuando las necesitas es una decisión, no un valor por defecto.
  2. Lee la versión en texto plano cuando el mensaje sea un código, un enlace o un recibo. No puede solicitar nada.
  3. Trata un clic como algo más ruidoso que una apertura, y escribe tú mismo los destinos que ya conoces en lugar de seguirlos.
  4. Usa una dirección distinta por servicio, y entrega el alias en lugar de la dirección.
  5. Elimina el mensaje cuando ya no lo necesites. Todo desaparece en 5 días de todos modos, pero un mensaje que ya has terminado de usar no tiene por qué seguir ahí.

Nada de esto te hace invisible, y quien prometa eso te está vendiendo algo. Elimina las señales fáciles, que es la parte que realmente está en tu mano.

Lo que este sitio conserva sobre un buzón público, y durante cuánto tiempo, está detallado por completo en la página de privacidad, incluida la frase más importante de todas: que cualquiera que conozca una dirección pública puede leerla.

Preguntas

¿Puede el remitente saber que abrí su correo?

Solo si algo del mensaje se cargó desde su servidor. Casi siempre es una imagen. Si las imágenes remotas nunca se cargan, una apertura no deja ningún rastro: no existe un segundo mecanismo que la reporte.

¿Una dirección de correo temporal detiene el rastreo?

Cambia lo que vale ese rastreo, más que si ocurre o no. Un píxel que se dispara sigue diciendo que el mensaje se leyó; lo que no puede decir es quién lo leyó, porque la dirección a la que se envió no es tuya de forma duradera.

¿Las imágenes remotas están bloqueadas por defecto aquí?

Sí, en todos los mensajes, antes de mostrarlos. Se bloquean mediante la política de seguridad bajo la que se sirve el cuerpo del mensaje, no editando el mensaje, así que no hay ningún atributo que se pueda pasar por alto. Un clic las muestra para el mensaje que estás leyendo.

¿Por qué aparecen algunas imágenes aunque el bloqueo esté activado?

Porque llegaron con el mensaje en lugar de venir de un servidor. Una imagen incrustada como URI data: forma parte del archivo que ya tienes, y mostrarla no le pide nada a nadie, así que siempre está permitida.

¿Qué ocurre exactamente al pulsar «Mostrar imágenes»?

El mensaje se vuelve a cargar con las imágenes remotas permitidas, y se solicita cada URL de imagen que contiene, incluido cualquier píxel. Esas solicitudes no llevan referrer, así que al remitente no se le dice qué página estabas leyendo, pero la solicitud en sí es la señal, y ya se ha hecho.

¿Enviáis confirmaciones de lectura?

No, y no es un ajuste. Este servicio recibe correo y nunca lo envía, así que un mensaje que pide una confirmación no tiene aquí nada que pueda respondérsela.

¿Puede un mensaje ejecutar scripts en mi navegador?

No. El cuerpo se renderiza en un marco aislado (sandbox) bajo una política que no permite ningún script, y el marco no tiene acceso a la página que lo rodea ni capacidad para navegarla.

¿Es peor hacer clic en un enlace que cargar una imagen?

Por lo que le dice al remitente, sí. Una apertura dice que el mensaje se mostró; un clic dice que una persona lo leyó y decidió actuar, y normalmente pasa por un redirector que registra exactamente qué enlace y cuándo.

¿La versión en texto plano rastrea algo?

No puede. El texto plano no tiene imágenes, ni estilos, ni forma de referenciar nada fuera de sí mismo, así que mostrarlo no hace ninguna solicitud de red.

Pruébalo mientras está reciente

Una dirección lleva un clic, sin cuenta y sin tarjeta. Todo lo de esta guía funciona con ella de inmediato.

Bienvenido de nuevo

Tus buzones y tus dominios, en un solo lugar.