Что такое трекинг-пиксель на самом деле
Здесь нет никакой особой технологии — именно поэтому пиксель встречается повсюду. Это просто три обычные вещи, соединённые вместе:
- Изображение, которое никто не должен увидеть
- Обычно это один пиксель в поперечнике, прозрачный, или распорка, похожая на часть вёрстки. Сама картинка не имеет значения — она существует только для того, чтобы её загрузили.
- URL, который принадлежит только вам
- Адрес этой картинки несёт идентификатор, уникальный для той копии письма, которая была отправлена именно вам. Два человека, открывающие одну и ту же рассылку, загружают два разных URL.
- Запрос, в котором и есть весь смысл
- Ваш почтовый клиент запрашивает эту картинку у сервера отправителя. Серверу не обязательно отвечать чем-то полезным — ему достаточно записать, что его спросили, кто и когда.
Ничего не устанавливается, ничего не выполняется, никакое правило не нарушается. Это обычное поведение почтового клиента при показе картинки, превращённое в сигнал.
Что один запрос сообщает отправителю
Больше, чем большинство ожидает от простой картинки, и это приходит независимо от того, ответите вы или нет:
- Что адрес существует и его читает живой человек. Самый ценный факт из всех: он переводит адрес из простого списка в подтверждённую цель, а подтверждённые адреса продают и используют повторно.
- Когда вы его открыли — с точностью до секунды, и каждый раз, когда открываете снова. Три открытия письма за неделю — это уже три точки данных о ваших привычках.
- Ваш IP-адрес, а значит, примерно где вы находитесь и в какой сети. Не улица — обычно город и провайдер.
- Ваше устройство и почтовый клиент — из заголовка User-Agent, который несёт запрос.
- Что письмо переслали — когда один и тот же уникальный URL загружается из двух совсем разных мест: со стороны именно так выглядит пересылка.
Чего пиксель не сообщает отправителю
Здесь стоит быть точным, потому что страх обычно больше, чем реальный факт:
- Не то, кто вы
- Пиксель идентифицирует письмо, а не человека. С именем его связывает адрес, на который оно отправлено, — а именно эту часть и скрывает одноразовый адрес.
- Не то, что вы сделали дальше
- Открытие письма ничего не говорит о том, прочитали ли вы его, поверили ли ему и предприняли ли что-то. Об этом говорит только клик.
- Вообще ничего, если он не загрузился
- Незагруженный пиксель не оставляет никакой записи. Нет ни запасного сигнала, ни повторной попытки, ни второго канала — молчание неотличимо от того, что письмо вообще не было получено.
Как этот сервис блокирует трекинг-пиксели
Удалённые изображения заблокированы с момента открытия письма, и включить их для конкретного письма можно одним щелчком. Стоит объяснить как именно это устроено — потому что именно от этого зависит надёжность:
Тело письма — это HTML, написанный незнакомцем, поэтому оно не отрисовывается прямо на странице. Оно отдаётся с собственного адреса, в изолированный фрейм-песочницу, под собственной политикой — и именно эта политика блокирует изображения:
Content-Security-Policy: default-src 'none'; style-src 'unsafe-inline';
img-src data:; media-src 'none'; font-src 'none';
script-src 'none'; form-action 'none';
frame-ancestors 'self'; base-uri 'none';
sandbox allow-popups allow-popups-to-escape-sandboxИменно решение блокировать политикой, а не редактированием письма, и имеет значение. Переписывание HTML означает поиск каждого атрибута, который способен что-то загрузить, — src, srcset, background, URL внутри правила стиля, — и один пропущенный атрибут молча сводит на нет всю затею. Политике же не нужно ничего искать: ничего нельзя загрузить, если оно не названо явно, а названо здесь только data:.
- Встроенные картинки всё равно видны
img-src data:разрешён всегда, потому что картинка, встроенная прямо в письмо, ни у кого ничего не запрашивает. Поэтому некоторые изображения видны даже при включённой блокировке.- Больше не загружается вообще ничего
- Ни скриптов, ни удалённых шрифтов, ни видео, ни вложенных фреймов, ни отправки форм. Шрифт, размещённый на сервере отправителя, — такой же трекинг-запрос, как и любой другой, и он тоже закрыт.
- Заблокированная картинка оставляет след
- Неброский заштрихованный прямоугольник — чтобы письмо с недостающей картинкой не выглядело сломанным, — и появляется он только при включённой блокировке, чтобы настоящее изображение никогда не рисовалось поверх штриховки.
Сам фрейм тоже изолирован в песочнице — это другая защита от другой проблемы: политика не даёт письму обращаться наружу, а песочница не даёт ему проникать внутрь. Ни одна из них не зависит от того, правильно ли настроена другая.
Как с этим справляются другие почтовые сервисы
Блокировка — не единственный подход, и то, какой выбрал ваш другой почтовый ящик, определяет, что именно получает от вас отправитель. Их три, и они защищают в совершенно разной степени:
- Загрузка картинки от вашего имени
- Провайдер веб-почты сам запрашивает каждое удалённое изображение и отдаёт вам копию. Отправитель видит запрос от провайдера, а не от вас, поэтому ваш адрес и ваше местоположение остаются в стороне, — но открытие всё равно фиксируется, и происходит это в момент показа письма.
- Загрузка всего для всех подряд
- Некоторые клиенты заранее загружают содержимое каждого пришедшего письма — независимо от того, откроет ли его кто-нибудь. Из трёх подходов это самый сильный для читателя: пиксель, срабатывающий на каждом письме, ничего не сообщает отправителю о том, какие из них прочитаны. Именно поэтому показатель открытий и перестал что-либо значить.
- Блокировка с запросом разрешения
- Так поступает большинство десктопных клиентов, и так устроено здесь: ничего удалённого не загружается, пока вы сами не разрешите. Разница в том, что прокси решает за вас, а здесь — нет: запрос просто не делается, пока вы его не сделаете сами.
Ни один из трёх подходов не требует ничего от отправителя, и ни один нельзя со стороны определить наверняка. Об этом стоит помнить и в обратную сторону: если вы сами рассылаете письма и смотрите на показатель открытий, значительная доля «открытий» — это прокси-серверы, а значительная доля «неоткрытий» — люди, которые прочитали письмо с отключёнными изображениями.
Трекер, который не останавливает блокировка изображений
Любая ссылка в коммерческом письме может нести тот же идентификатор, что и пиксель, — и обычно так и есть. Адрес, который вы видите, не всегда совпадает с адресом, на который вы попадаете: клик часто ведёт на редиректор, который фиксирует переход и только потом перенаправляет вас дальше.
Это важнее пикселя, причём в обе стороны. Клик доказывает, что письмо прочитал живой человек и решил на него отреагировать, а это стоит для отправителя куда больше, чем открытие, — и, в отличие от открытия, клик полностью в вашей власти.
- Смотрите, куда ведёт ссылка, прежде чем нажать. Наведите курсор или сделайте долгое нажатие: ссылка, у которой видимый текст расходится с реальным адресом, уже сама по себе повод насторожиться.
- Набирайте адрес вручную, если это сайт, который вы и так знаете. Никому не нужно присылать вам ссылку на страницу вашего же аккаунта.
- Никогда не нажимайте «отписаться» под письмом, на которое вы не подписывались. В настоящей рассылке это работает; а в письме, присланном на угаданный адрес, это ответ, который подтверждает ровно то, что и пытался узнать пиксель.
Ссылки здесь открываются в отдельной вкладке и не несут referrer, поэтому конечный сайт не узнаёт, из какого письма вы пришли. Это защищает почтовый ящик — но не сам клик.
Уведомления о прочтении и почему они никогда не отправляются
Некоторые письма спрашивают об этом прямо: заголовок просит почтовый клиент подтвердить доставку или прочтение. В обычном клиенте это диалоговое окно, и вежливый ответ на него часто оказывается неверным.
Здесь такой вопрос просто не может возникнуть. Этот сервис только принимает почту — у него вообще нет пути для отправки, поэтому запросу об уведомлении нечем ответить. Это не настройка, которую можно случайно включить, — такой возможности не существует в принципе.
Текстовая версия — самый тихий способ прочитать письмо
Почти каждое форматированное письмо несёт рядом с HTML ещё и текстовую копию — отправители добавляют её, потому что она нужна некоторым клиентам. В ней нет ни изображений, ни стилей, ни способа что-либо загрузить, поэтому её чтение не создаёт ни одного запроса.
Почтовый ящик предлагает её под самим письмом. Для кода подтверждения или ожидаемой ссылки это обычно и более быстрое чтение, и более тихое.
Что выдаёт сам адрес
Всё сказанное выше касалось одного письма. Адрес касается их всех, и это сигнал куда более сильный:
- Один и тот же адрес повсюду связывает всё воедино. Две компании, у которых есть один и тот же адрес, — это две компании с одним и тем же идентификатором, даже если они никогда не сверялись друг с другом. А брокер, который скупает оба списка, как раз и зарабатывает на таком сравнении.
- Одноразовый адрес скрывает именно ту часть, которая вас идентифицирует — поэтому даже сработавший на нём пиксель сообщает отправителю намного меньше, чем тот же пиксель в вашем настоящем почтовом ящике.
- Отдельный адрес на каждый сервис превращает утечку в имя виновника. Когда почта начинает приходить на адрес, который был только у одной компании, вы точно знаете, у какой именно.
Руководство о регистрации без настоящего адреса подробно разбирает эту привычку, включая алиас — второй адрес, который доставляет почту в ящик, но не может её прочитать.
Пять привычек, которые действительно снижают утечку данных
- Не включайте изображения без нужды. Здесь они отключены по умолчанию; включить их для конкретного письма — это осознанное решение, а не настройка по умолчанию.
- Читайте текстовую версию, когда письмо — это код, ссылка или квитанция. Она не способна ничего загрузить.
- Относитесь к клику как к более громкому сигналу, чем открытие, и набирайте известные адреса вручную, а не переходите по ссылкам на них.
- Используйте отдельный адрес для каждого сервиса и раздавайте алиас, а не сам адрес.
- Удаляйте письмо, когда оно вам больше не нужно. Всё и так исчезнет через 5 дней, но письму, с которым вы закончили, незачем там оставаться.
Ничто из этого не делает вас невидимым, и всякий, кто это обещает, что-то продаёт. Всё это лишь убирает лёгкие сигналы — а это как раз то, что действительно в ваших руках.
Что этот сайт хранит о публичном почтовом ящике и как долго — полностью описано на странице о конфиденциальности, включая самое важное предложение: прочитать публичный адрес может любой, кто его знает.
Вопросы
Узнаёт ли отправитель, что я открыл его письмо?
Только если что-то в письме загрузилось с его сервера. Почти всегда это изображение. Если удалённые изображения не загружаются вовсе, открытие не оставляет никакого следа — второго механизма, который сообщил бы о нём, не существует.
Останавливает ли временная почта отслеживание?
Она меняет ценность отслеживания, а не сам факт его существования. Сработавший пиксель всё равно скажет, что письмо прочитано; чего он не скажет — кто именно его прочитал, потому что адрес, на который оно пришло, не связан с вами сколько-нибудь надолго.
Заблокированы ли здесь удалённые изображения по умолчанию?
Да, в каждом письме, ещё до его показа. Их блокирует политика безопасности, под которой отдаётся тело письма, а не редактирование самого письма, поэтому упустить какой-то атрибут просто невозможно. Один щелчок показывает их для того письма, которое вы читаете.
Почему некоторые изображения видны даже при включённой блокировке?
Потому что они пришли вместе с письмом, а не с сервера. Изображение, встроенное как data: URI, — часть файла, который у вас уже есть, а его показ ни у кого ничего не запрашивает, поэтому он разрешён всегда.
Что именно происходит при нажатии «Показать изображения»?
Письмо перезагружается с разрешёнными удалёнными изображениями, и загружается каждый URL картинки в нём — включая любой пиксель. Referrer с этими запросами не передаётся, поэтому отправителю не сообщается, какую страницу вы читали, но сам запрос и есть сигнал, и теперь он уже отправлен.
Отправляете ли вы уведомления о прочтении?
Нет, и это не настройка. Этот сервис только принимает почту и никогда её не отправляет, поэтому письму, запрашивающему уведомление, здесь попросту нечем ответить.
Может ли письмо запустить скрипты в моём браузере?
Нет. Тело письма отрисовывается в изолированном фрейме-песочнице под политикой, которая не разрешает никаких скриптов вообще, а сам фрейм не имеет ни доступа к окружающей его странице, ни возможности ею управлять.
Хуже ли клик по ссылке, чем загрузка изображения?
С точки зрения того, что это сообщает отправителю, — да. Открытие говорит лишь о том, что письмо было показано; клик говорит, что человек его прочитал и решил действовать, и обычно проходит через редиректор, который фиксирует, по какой именно ссылке и когда.
Отслеживает ли что-нибудь текстовая версия?
Нет, не может. В простом тексте нет ни изображений, ни стилей, ни способа сослаться на что-либо вне себя самого, поэтому его показ не делает ни единого сетевого запроса.


