Privasi & penggunaan sehari-hari

Tracking Pixel Email: Pengirim Tahu Anda Membukanya?

Satu gambar dalam sebuah pesan biasanya adalah permintaan ke server milik seseorang, dan permintaan itulah laporannya: alamat ini aktif, sudah dibaca, pada waktu ini, dari sini. Apa yang dibawanya, apa yang dilakukan kotak masuk ini terhadapnya, dan pelacak yang tidak tersentuh oleh pemblokiran gambar.

  • Pemula
  • 10 menit baca
Kubus kecil berwarna biru yang duduk di atas amplop abu-abu, dengan kabel yang menjulur darinya terputus dan ujungnya yang lepas melingkar di udara

Apa sebenarnya pixel pelacak itu?

Tidak ada teknologi khusus yang terlibat, dan justru itulah sebabnya ia ada di mana-mana. Ia hanya tiga hal biasa yang digabungkan:

Gambar yang memang tidak ditujukan untuk dilihat
Biasanya berukuran satu pixel dan transparan, atau spacer yang tampak seperti bagian dari tata letak. Tidak ada yang penting dari gambarnya sendiri; ia ada supaya diambil.
URL yang hanya menjadi milik Anda
Alamat gambar itu membawa sebuah pengenal yang unik untuk salinan pesan yang dikirimkan kepada Anda. Dua orang yang membuka newsletter yang sama akan mengambil dua URL yang berbeda.
Permintaan yang menjadi inti dari semuanya
Klien email Anda meminta gambar itu ke server milik pengirim. Server itu tidak perlu menjawab dengan gambar yang berguna — ia hanya perlu mencatat bahwa dirinya diminta, oleh siapa, dan kapan.

Tidak ada yang diinstal, tidak ada yang dijalankan, dan tidak ada aturan yang dilanggar. Ini hanyalah perilaku biasa dari klien email yang menampilkan sebuah gambar, yang diubah menjadi sinyal.

Apa yang diketahui pengirim dari satu permintaan saja?

Lebih banyak daripada yang dibayangkan kebanyakan orang dari sebuah gambar, dan itu semua tiba entah Anda membalas atau tidak:

  • Bahwa alamatnya aktif dan dibaca oleh manusia. Fakta paling berharga dari semuanya: ini memindahkan alamat dari sekadar daftar menjadi target yang terkonfirmasi, dan alamat yang terkonfirmasi itulah yang dijual dan dipakai ulang.
  • Kapan Anda membukanya — sampai hitungan detik, dan setiap kali Anda membukanya lagi. Membuka satu pesan tiga kali dalam seminggu berarti tiga titik data tentang kebiasaan Anda.
  • Alamat IP Anda, dan karena itu kira-kira di mana Anda berada dan jaringan apa yang Anda pakai. Bukan sampai nama jalan, biasanya sebatas kota dan penyedia layanan.
  • Perangkat dan klien email Anda, dari user agent yang dibawa permintaan itu.
  • Bahwa pesan itu berpindah tempat, ketika URL unik yang sama diambil dari dua tempat yang sangat berbeda — begini bentuknya sebuah pesan yang diteruskan, dilihat dari luar.
Pixel dalam pesansatu gambar, dari server merekaServer pengirimmenunggu dimintapermintaan tak pernah dibuatApa yang akan dibawanyawaktu, alamat IP Anda, peramban Anda — dan bahwa alamatnya aktif
Gambarnya adalah permintaan, dan permintaan itu adalah laporannya. Tidak ada apa pun di sini yang diambil demi kepentingan Anda, jadi tidak ada yang hilang dengan tidak membuat permintaan itu.

Apa yang tidak diketahui pengirim?

Ini layak dijelaskan secara tepat, karena rasa takutnya biasanya lebih besar daripada faktanya:

Bukan siapa Anda
Pixel mengenali pesannya, bukan orangnya. Yang mengaitkannya dengan sebuah nama adalah alamat tujuan pengirimannya — dan itulah bagian yang ditahan oleh alamat sekali pakai.
Bukan apa yang Anda lakukan sesudahnya
Membuka sebuah pesan tidak mengatakan apa-apa soal apakah Anda benar-benar membacanya, mempercayainya, atau menindaklanjutinya. Hanya klik yang mengatakan itu.
Sama sekali tidak ada apa-apa, kalau tidak pernah dimuat
Pixel yang tidak pernah diambil tidak menghasilkan catatan apa pun. Tidak ada sinyal cadangan, tidak ada percobaan ulang, dan tidak ada jalur kedua — diam tidak bisa dibedakan dari pesan yang memang tidak pernah diterima.

Bagaimana kotak masuk ini memblokir gambar pelacak?

Gambar jarak jauh diblokir sejak momen sebuah pesan dibuka, dan Anda menyalakannya untuk pesan yang sedang Anda lihat dengan satu klik. Yang layak dijelaskan adalah caranya, karena caranyalah yang membuat ini bisa diandalkan:

Isi sebuah pesan adalah HTML yang ditulis oleh orang asing, jadi ia tidak dirender langsung di dalam halaman. Ia disajikan dari alamatnya sendiri, ke dalam sebuah frame yang disandbox, di bawah kebijakannya sendiri — dan kebijakan itulah yang memblokir gambar-gambarnya:

kebijakan yang menaungi penyajian pesan
Content-Security-Policy: default-src 'none'; style-src 'unsafe-inline';
                         img-src data:; media-src 'none'; font-src 'none';
                         script-src 'none'; form-action 'none';
                         frame-ancestors 'self'; base-uri 'none';
                         sandbox allow-popups allow-popups-to-escape-sandbox

Memblokir lewat kebijakan, bukan dengan mengedit pesan, adalah keputusan yang sebenarnya penting. Menulis ulang HTML berarti mencari setiap atribut yang bisa mengambil sesuatu — src, srcset, background, sebuah URL di dalam aturan style — dan melewatkan satu saja diam-diam menggagalkan seluruh usahanya. Sebuah kebijakan tidak perlu mencari apa pun: tidak ada yang boleh diambil kecuali sudah disebutkan namanya, dan hanya data: yang disebutkan.

Gambar inline tetap muncul
img-src data: selalu diizinkan, karena gambar yang dibawa langsung di dalam pesan tidak meminta apa pun kepada siapa pun. Itulah kenapa sebagian gambar tetap muncul walaupun pemblokiran sedang aktif.
Tidak ada apa pun lagi yang boleh dimuat
Tidak ada skrip, tidak ada font jarak jauh, tidak ada video, tidak ada frame bersarang, tidak ada pengiriman formulir. Font yang dihosting oleh pengirim adalah permintaan pelacakan seperti yang lain, dan itu pun ditutup.
Gambar yang diblokir meninggalkan tanda
Sebuah kotak bermotif garis-garis yang tidak mencolok, supaya pesan dengan gambar yang hilang tidak terlihat rusak — dan itu hanya muncul saat pemblokiran aktif, sehingga gambar yang sah tidak pernah digambar di atas latar bermotif garis.

Frame-nya juga disandbox, dan itu perlindungan yang berbeda untuk masalah yang berbeda: kebijakan menghentikan pesan menjangkau keluar, dan sandbox menghentikannya menjangkau masuk. Keduanya tidak saling bergantung untuk berfungsi dengan benar.

Apa yang dilakukan kotak masuk lain terhadap pixel pelacak?

Memblokir bukan satu-satunya pendekatan, dan pendekatan yang dipakai kotak surat Anda yang lain menentukan apa yang sebenarnya didapat pengirim dari Anda. Ada tiga pendekatan, dan tingkat perlindungannya sangat berbeda-beda:

Mengambil gambar atas nama Anda
Penyedia webmail meminta sendiri setiap gambar jarak jauh dan menyajikan Anda sebuah salinannya. Pengirim melihat permintaan dari penyedia itu, bukan dari Anda, sehingga alamat dan lokasi Anda tidak ikut terlibat — tapi pembukaan pesannya tetap tercatat, dan itu tercatat pada saat pesan ditampilkan.
Mengambil semuanya, untuk semua orang
Sebagian klien email memuat lebih dulu isi setiap pesan yang masuk, entah ada yang membukanya atau tidak. Ini yang paling kuat dari ketiganya bagi pembaca: pixel yang aktif untuk setiap pesan tidak memberi tahu pengirim mana saja yang benar-benar dibaca. Ini juga sebabnya open rate berhenti berarti banyak.
Memblokir, lalu bertanya
Ini yang dilakukan kebanyakan klien desktop, dan yang terjadi di sini: tidak ada apa pun dari jarak jauh yang dimuat sampai Anda mengizinkannya. Bedanya, sebuah proxy memutuskan untuk Anda, sedangkan di sini tidak — permintaannya sesederhana itu, tidak pernah dibuat kecuali Anda sendiri yang membuatnya.

Ketiga pendekatan ini tidak menuntut apa pun dari pengirim, dan tidak satu pun bisa dideteksi dari luar dengan pasti. Ini juga layak diingat dari arah sebaliknya: kalau Anda yang mengirim email dan membaca open rate-nya, sebagian besar “pembukaan” itu sebenarnya proxy, dan sebagian besar yang “tidak dibuka” adalah orang yang membaca pesan dengan gambar dimatikan.

Apakah read receipt pernah dikirim dari sini?

Sebagian pesan meminta secara terang-terangan: sebuah header yang meminta klien email Anda mengonfirmasi bahwa pesan sudah terkirim atau terbaca. Di klien email biasa itu muncul sebagai kotak dialog, dan jawaban yang sopan sering kali justru jawaban yang salah.

Di sini pertanyaan itu tidak akan pernah muncul. Layanan ini hanya menerima — sama sekali tidak ada jalur pengiriman, jadi permintaan tanda terima tidak punya apa pun untuk membalasnya. Ini bukan pengaturan yang bisa tidak sengaja dinyalakan; kemampuannya memang tidak ada.

Kenapa versi teks-biasa tidak mengirim sinyal apa pun?

Hampir setiap pesan berformat membawa salinan teks-biasa berdampingan dengan HTML-nya — pengirim menyertakannya karena sebagian klien email membutuhkannya. Versi ini tidak punya gambar, tidak punya style, dan tidak punya cara untuk mengambil apa pun, jadi membacanya menghasilkan tepat nol permintaan.

Kotak masuk menyediakannya di bawah pesan. Untuk kode konfirmasi atau tautan yang memang Anda tunggu, versi ini biasanya lebih cepat dibaca sekaligus lebih senyap.

Apa yang dibocorkan oleh alamat email itu sendiri?

Semua yang di atas tadi soal satu pesan saja. Alamatnya sendiri soal semua pesan sekaligus, dan itu sinyal yang jauh lebih kuat:

  • Satu alamat yang dipakai di mana-mana mengikat semuanya jadi satu. Dua perusahaan yang memegang alamat yang sama berarti dua perusahaan yang memegang pengenal yang sama, entah mereka pernah saling membandingkan catatan atau tidak. Broker yang membeli kedua daftar itu memang mencari nafkah dengan membandingkannya.
  • Alamat sekali pakai menahan bagian yang mengidentifikasi Anda, itulah kenapa pixel yang tetap aktif dari alamat semacam itu memberi tahu pengirim jauh lebih sedikit daripada pixel yang sama di kotak surat asli Anda.
  • Satu alamat per layanan mengubah sebuah kebocoran menjadi sebuah nama. Begitu email mulai berdatangan ke alamat yang hanya pernah dipegang oleh satu perusahaan, Anda langsung tahu perusahaan mana itu.

Panduan mendaftar tanpa alamat asli Anda membahas kebiasaan itu lebih lengkap, termasuk soal alias — alamat kedua yang bisa mengantar pesan ke kotak surat tapi tidak bisa membacanya.

Kebiasaan apa saja yang benar-benar mengurangi kebocoran privasi?

  1. Biarkan gambar tetap mati. Di sini gambar memang mati secara default; menyalakannya untuk satu pesan saat Anda butuh adalah sebuah keputusan, bukan pengaturan bawaan.
  2. Baca versi teks-biasa kalau pesannya berisi kode, tautan, atau kwitansi. Versi ini tidak bisa mengambil apa pun.
  3. Perlakukan klik sebagai sinyal yang lebih keras daripada sekadar membuka pesan, dan ketik sendiri alamat tujuan yang sudah Anda kenal, alih-alih mengikuti tautannya.
  4. Pakai alamat yang berbeda untuk setiap layanan, dan bagikan alias-nya, bukan alamat aslinya.
  5. Hapus pesannya begitu selesai Anda baca. Semuanya toh akan hilang dalam 5 hari, tapi pesan yang sudah tidak Anda perlukan tidak punya alasan untuk terus ada di sana.

Tidak satu pun dari ini membuat Anda benar-benar tak terlihat, dan siapa pun yang menjanjikan itu sedang menjual sesuatu. Yang dilakukan kebiasaan ini adalah menghilangkan sinyal-sinyal yang mudah, dan itulah bagian yang sungguh ada dalam kendali Anda.

Apa saja yang disimpan situs ini tentang sebuah kotak surat publik, dan berapa lama, dijelaskan lengkap di halaman privasi — termasuk kalimat yang paling penting: siapa pun yang tahu sebuah alamat publik bisa membacanya.

Pertanyaan

Apakah pengirim bisa tahu saya membuka emailnya?

Hanya kalau ada sesuatu dalam pesan itu yang dimuat dari server mereka. Itu hampir selalu berupa gambar. Kalau gambar jarak jauh tidak pernah dimuat, membuka pesan tidak meninggalkan jejak sama sekali — tidak ada mekanisme kedua yang melaporkannya.

Apakah alamat email sementara menghentikan pelacakan?

Ia mengubah nilai dari pelacakan itu, bukan menghentikan terjadinya. Pixel yang tetap aktif masih mengatakan bahwa pesannya terbaca; yang tidak bisa dikatakannya adalah siapa yang membacanya, karena alamat tujuannya bukan milik Anda dalam arti yang bertahan lama.

Apakah gambar jarak jauh diblokir secara default di sini?

Ya, pada setiap pesan, sebelum ditampilkan. Gambar diblokir oleh kebijakan keamanan yang menaungi penyajian isi pesan, bukan dengan mengedit pesannya, sehingga tidak ada atribut yang bisa terlewat. Satu klik menampilkannya untuk pesan yang sedang Anda baca.

Kenapa sebagian gambar tetap muncul walaupun pemblokiran aktif?

Karena gambar itu datang bersama pesannya, bukan dari sebuah server. Gambar yang disematkan sebagai URI data: adalah bagian dari berkas yang sudah Anda miliki, dan menampilkannya tidak meminta apa pun kepada siapa pun, sehingga selalu diizinkan.

Apa sebenarnya yang terjadi saat saya menekan “Tampilkan gambar”?

Pesannya dimuat ulang dengan gambar jarak jauh diizinkan, dan setiap URL gambar di dalamnya diambil — termasuk pixel apa pun yang ada. Tidak ada referrer yang dikirim bersama permintaan-permintaan itu, jadi pengirim tidak diberi tahu halaman mana yang sedang Anda baca, tapi permintaan itu sendiri adalah sinyalnya, dan sinyal itu kini sudah dibuat.

Apakah layanan ini mengirim read receipt?

Tidak, dan itu bukan sebuah pengaturan. Layanan ini hanya menerima email dan tidak pernah mengirimkannya, jadi pesan yang meminta tanda terima tidak akan mendapati apa pun di sini yang bisa menjawabnya.

Bisakah sebuah pesan menjalankan skrip di peramban saya?

Tidak bisa. Isi pesan dirender dalam frame yang disandbox di bawah kebijakan yang sama sekali tidak mengizinkan skrip, dan frame itu tidak punya akses ke halaman di sekitarnya maupun kemampuan untuk menavigasinya.

Apakah mengklik tautan lebih berbahaya daripada memuat gambar?

Dari segi apa yang diketahui pengirim, ya. Membuka pesan hanya mengatakan bahwa pesan itu ditampilkan; klik mengatakan bahwa seseorang membacanya dan memutuskan untuk bertindak, dan itu biasanya melewati sebuah redirector yang mencatat persis tautan mana dan kapan.

Apakah versi teks-biasa melacak apa pun?

Tidak bisa. Teks biasa tidak punya gambar, tidak punya style, dan tidak punya cara merujuk apa pun di luar dirinya sendiri, jadi menampilkannya sama sekali tidak membuat permintaan jaringan.

Coba selagi masih segar

Alamat hanya perlu satu klik, tanpa akun dan tanpa kartu. Semua yang ada di panduan ini langsung berfungsi dengannya.

Selamat datang kembali

Kotak surat dan domain Anda, di satu tempat.