Приватность и повседневность

Трекинг-пиксель в письме: узнаёт ли отправитель об открытии

Одна картинка в письме — это, как правило, запрос к чужому серверу, и сам запрос и есть отчёт: этот адрес существует, письмо прочитано, вот в какое время и откуда. Что несёт в себе такой запрос, что с ним делает этот почтовый ящик и какой трекер не исчезает даже при заблокированных изображениях.

  • Начальный
  • 10 мин на чтение
Маленький синий куб лежит на сером конверте; провод, идущий от него, обрезан, а его свободный конец завивается в воздухе

Что такое трекинг-пиксель на самом деле

Здесь нет никакой особой технологии — именно поэтому пиксель встречается повсюду. Это просто три обычные вещи, соединённые вместе:

Изображение, которое никто не должен увидеть
Обычно это один пиксель в поперечнике, прозрачный, или распорка, похожая на часть вёрстки. Сама картинка не имеет значения — она существует только для того, чтобы её загрузили.
URL, который принадлежит только вам
Адрес этой картинки несёт идентификатор, уникальный для той копии письма, которая была отправлена именно вам. Два человека, открывающие одну и ту же рассылку, загружают два разных URL.
Запрос, в котором и есть весь смысл
Ваш почтовый клиент запрашивает эту картинку у сервера отправителя. Серверу не обязательно отвечать чем-то полезным — ему достаточно записать, что его спросили, кто и когда.

Ничего не устанавливается, ничего не выполняется, никакое правило не нарушается. Это обычное поведение почтового клиента при показе картинки, превращённое в сигнал.

Что один запрос сообщает отправителю

Больше, чем большинство ожидает от простой картинки, и это приходит независимо от того, ответите вы или нет:

  • Что адрес существует и его читает живой человек. Самый ценный факт из всех: он переводит адрес из простого списка в подтверждённую цель, а подтверждённые адреса продают и используют повторно.
  • Когда вы его открыли — с точностью до секунды, и каждый раз, когда открываете снова. Три открытия письма за неделю — это уже три точки данных о ваших привычках.
  • Ваш IP-адрес, а значит, примерно где вы находитесь и в какой сети. Не улица — обычно город и провайдер.
  • Ваше устройство и почтовый клиент — из заголовка User-Agent, который несёт запрос.
  • Что письмо переслали — когда один и тот же уникальный URL загружается из двух совсем разных мест: со стороны именно так выглядит пересылка.
Пиксель в письмекартинка с их сервераСервер отправителяждёт запросазапрос не отправленЧто бы он передалвремя, ваш IP-адрес, браузер — и то, что адрес существует
Картинка — это запрос, а запрос — это отчёт. Здесь ничего не загружается ради вас самих, поэтому, не сделав запрос, вы ничего не теряете.

Чего пиксель не сообщает отправителю

Здесь стоит быть точным, потому что страх обычно больше, чем реальный факт:

Не то, кто вы
Пиксель идентифицирует письмо, а не человека. С именем его связывает адрес, на который оно отправлено, — а именно эту часть и скрывает одноразовый адрес.
Не то, что вы сделали дальше
Открытие письма ничего не говорит о том, прочитали ли вы его, поверили ли ему и предприняли ли что-то. Об этом говорит только клик.
Вообще ничего, если он не загрузился
Незагруженный пиксель не оставляет никакой записи. Нет ни запасного сигнала, ни повторной попытки, ни второго канала — молчание неотличимо от того, что письмо вообще не было получено.

Как этот сервис блокирует трекинг-пиксели

Удалённые изображения заблокированы с момента открытия письма, и включить их для конкретного письма можно одним щелчком. Стоит объяснить как именно это устроено — потому что именно от этого зависит надёжность:

Тело письма — это HTML, написанный незнакомцем, поэтому оно не отрисовывается прямо на странице. Оно отдаётся с собственного адреса, в изолированный фрейм-песочницу, под собственной политикой — и именно эта политика блокирует изображения:

политика, под которой отдаётся письмо
Content-Security-Policy: default-src 'none'; style-src 'unsafe-inline';
                         img-src data:; media-src 'none'; font-src 'none';
                         script-src 'none'; form-action 'none';
                         frame-ancestors 'self'; base-uri 'none';
                         sandbox allow-popups allow-popups-to-escape-sandbox

Именно решение блокировать политикой, а не редактированием письма, и имеет значение. Переписывание HTML означает поиск каждого атрибута, который способен что-то загрузить, — src, srcset, background, URL внутри правила стиля, — и один пропущенный атрибут молча сводит на нет всю затею. Политике же не нужно ничего искать: ничего нельзя загрузить, если оно не названо явно, а названо здесь только data:.

Встроенные картинки всё равно видны
img-src data: разрешён всегда, потому что картинка, встроенная прямо в письмо, ни у кого ничего не запрашивает. Поэтому некоторые изображения видны даже при включённой блокировке.
Больше не загружается вообще ничего
Ни скриптов, ни удалённых шрифтов, ни видео, ни вложенных фреймов, ни отправки форм. Шрифт, размещённый на сервере отправителя, — такой же трекинг-запрос, как и любой другой, и он тоже закрыт.
Заблокированная картинка оставляет след
Неброский заштрихованный прямоугольник — чтобы письмо с недостающей картинкой не выглядело сломанным, — и появляется он только при включённой блокировке, чтобы настоящее изображение никогда не рисовалось поверх штриховки.

Сам фрейм тоже изолирован в песочнице — это другая защита от другой проблемы: политика не даёт письму обращаться наружу, а песочница не даёт ему проникать внутрь. Ни одна из них не зависит от того, правильно ли настроена другая.

Как с этим справляются другие почтовые сервисы

Блокировка — не единственный подход, и то, какой выбрал ваш другой почтовый ящик, определяет, что именно получает от вас отправитель. Их три, и они защищают в совершенно разной степени:

Загрузка картинки от вашего имени
Провайдер веб-почты сам запрашивает каждое удалённое изображение и отдаёт вам копию. Отправитель видит запрос от провайдера, а не от вас, поэтому ваш адрес и ваше местоположение остаются в стороне, — но открытие всё равно фиксируется, и происходит это в момент показа письма.
Загрузка всего для всех подряд
Некоторые клиенты заранее загружают содержимое каждого пришедшего письма — независимо от того, откроет ли его кто-нибудь. Из трёх подходов это самый сильный для читателя: пиксель, срабатывающий на каждом письме, ничего не сообщает отправителю о том, какие из них прочитаны. Именно поэтому показатель открытий и перестал что-либо значить.
Блокировка с запросом разрешения
Так поступает большинство десктопных клиентов, и так устроено здесь: ничего удалённого не загружается, пока вы сами не разрешите. Разница в том, что прокси решает за вас, а здесь — нет: запрос просто не делается, пока вы его не сделаете сами.

Ни один из трёх подходов не требует ничего от отправителя, и ни один нельзя со стороны определить наверняка. Об этом стоит помнить и в обратную сторону: если вы сами рассылаете письма и смотрите на показатель открытий, значительная доля «открытий» — это прокси-серверы, а значительная доля «неоткрытий» — люди, которые прочитали письмо с отключёнными изображениями.

Уведомления о прочтении и почему они никогда не отправляются

Некоторые письма спрашивают об этом прямо: заголовок просит почтовый клиент подтвердить доставку или прочтение. В обычном клиенте это диалоговое окно, и вежливый ответ на него часто оказывается неверным.

Здесь такой вопрос просто не может возникнуть. Этот сервис только принимает почту — у него вообще нет пути для отправки, поэтому запросу об уведомлении нечем ответить. Это не настройка, которую можно случайно включить, — такой возможности не существует в принципе.

Текстовая версия — самый тихий способ прочитать письмо

Почти каждое форматированное письмо несёт рядом с HTML ещё и текстовую копию — отправители добавляют её, потому что она нужна некоторым клиентам. В ней нет ни изображений, ни стилей, ни способа что-либо загрузить, поэтому её чтение не создаёт ни одного запроса.

Почтовый ящик предлагает её под самим письмом. Для кода подтверждения или ожидаемой ссылки это обычно и более быстрое чтение, и более тихое.

Что выдаёт сам адрес

Всё сказанное выше касалось одного письма. Адрес касается их всех, и это сигнал куда более сильный:

  • Один и тот же адрес повсюду связывает всё воедино. Две компании, у которых есть один и тот же адрес, — это две компании с одним и тем же идентификатором, даже если они никогда не сверялись друг с другом. А брокер, который скупает оба списка, как раз и зарабатывает на таком сравнении.
  • Одноразовый адрес скрывает именно ту часть, которая вас идентифицирует — поэтому даже сработавший на нём пиксель сообщает отправителю намного меньше, чем тот же пиксель в вашем настоящем почтовом ящике.
  • Отдельный адрес на каждый сервис превращает утечку в имя виновника. Когда почта начинает приходить на адрес, который был только у одной компании, вы точно знаете, у какой именно.

Руководство о регистрации без настоящего адреса подробно разбирает эту привычку, включая алиас — второй адрес, который доставляет почту в ящик, но не может её прочитать.

Пять привычек, которые действительно снижают утечку данных

  1. Не включайте изображения без нужды. Здесь они отключены по умолчанию; включить их для конкретного письма — это осознанное решение, а не настройка по умолчанию.
  2. Читайте текстовую версию, когда письмо — это код, ссылка или квитанция. Она не способна ничего загрузить.
  3. Относитесь к клику как к более громкому сигналу, чем открытие, и набирайте известные адреса вручную, а не переходите по ссылкам на них.
  4. Используйте отдельный адрес для каждого сервиса и раздавайте алиас, а не сам адрес.
  5. Удаляйте письмо, когда оно вам больше не нужно. Всё и так исчезнет через 5 дней, но письму, с которым вы закончили, незачем там оставаться.

Ничто из этого не делает вас невидимым, и всякий, кто это обещает, что-то продаёт. Всё это лишь убирает лёгкие сигналы — а это как раз то, что действительно в ваших руках.

Что этот сайт хранит о публичном почтовом ящике и как долго — полностью описано на странице о конфиденциальности, включая самое важное предложение: прочитать публичный адрес может любой, кто его знает.

Вопросы

Узнаёт ли отправитель, что я открыл его письмо?

Только если что-то в письме загрузилось с его сервера. Почти всегда это изображение. Если удалённые изображения не загружаются вовсе, открытие не оставляет никакого следа — второго механизма, который сообщил бы о нём, не существует.

Останавливает ли временная почта отслеживание?

Она меняет ценность отслеживания, а не сам факт его существования. Сработавший пиксель всё равно скажет, что письмо прочитано; чего он не скажет — кто именно его прочитал, потому что адрес, на который оно пришло, не связан с вами сколько-нибудь надолго.

Заблокированы ли здесь удалённые изображения по умолчанию?

Да, в каждом письме, ещё до его показа. Их блокирует политика безопасности, под которой отдаётся тело письма, а не редактирование самого письма, поэтому упустить какой-то атрибут просто невозможно. Один щелчок показывает их для того письма, которое вы читаете.

Почему некоторые изображения видны даже при включённой блокировке?

Потому что они пришли вместе с письмом, а не с сервера. Изображение, встроенное как data: URI, — часть файла, который у вас уже есть, а его показ ни у кого ничего не запрашивает, поэтому он разрешён всегда.

Что именно происходит при нажатии «Показать изображения»?

Письмо перезагружается с разрешёнными удалёнными изображениями, и загружается каждый URL картинки в нём — включая любой пиксель. Referrer с этими запросами не передаётся, поэтому отправителю не сообщается, какую страницу вы читали, но сам запрос и есть сигнал, и теперь он уже отправлен.

Отправляете ли вы уведомления о прочтении?

Нет, и это не настройка. Этот сервис только принимает почту и никогда её не отправляет, поэтому письму, запрашивающему уведомление, здесь попросту нечем ответить.

Может ли письмо запустить скрипты в моём браузере?

Нет. Тело письма отрисовывается в изолированном фрейме-песочнице под политикой, которая не разрешает никаких скриптов вообще, а сам фрейм не имеет ни доступа к окружающей его странице, ни возможности ею управлять.

Хуже ли клик по ссылке, чем загрузка изображения?

С точки зрения того, что это сообщает отправителю, — да. Открытие говорит лишь о том, что письмо было показано; клик говорит, что человек его прочитал и решил действовать, и обычно проходит через редиректор, который фиксирует, по какой именно ссылке и когда.

Отслеживает ли что-нибудь текстовая версия?

Нет, не может. В простом тексте нет ни изображений, ни стилей, ни способа сослаться на что-либо вне себя самого, поэтому его показ не делает ни единого сетевого запроса.

Читать дальше

Попробуйте, пока свежо

Адрес — это один клик, без аккаунта и карты. Всё из этого руководства сразу заработает на нём.

С возвращением

Ваши ящики и ваши домены в одном месте.