更新于

邮件追踪像素和追踪链接是怎么工作的?

#追踪像素#邮件链接#隐私

电子邮件不需要运行 JavaScript,也能向发送方反馈活动。HTML 邮件中的远程图片会在显示时产生网络请求,链接也可能先经过追踪服务再跳转到最终网站。新闻订阅、安全通知和产品分析经常使用这些技术,垃圾邮件和钓鱼邮件同样会使用。

理解背后的网络请求,比寻找一个肉眼可见的“1 像素小点”更有用。

追踪像素本质上是什么

追踪像素通常是 HTML 邮件中的远程图片地址。它可能是透明的 1×1 图片,也可能伪装成 Logo、横幅或其他正常图片。真正关键的是图片 URL 往往包含和收件人对应的唯一标识。

简化后的代码可能是:

<img src="https://sender.example/open/recipient-token.gif" width="1" height="1">

邮件客户端请求这个地址时,发送方服务器会收到普通 HTTP 请求。具体能看到多少取决于客户端和隐私保护,但通常可能包括资源被请求的事实、时间、网络地址或代理、基础请求头,以及 URL 里的唯一令牌。

这并不能证明某个人认真读完了邮件。图片可能被预取、代理、缓存、阻止,也可能只因为预览界面自动加载。“已打开”只是对一次网络事件的解释,不是对人类注意力的可靠判断。

隐私保护功能会怎样改变信号

部分邮件客户端会代理或预取远程图片。Apple 说明,“邮件隐私保护”会隐藏用户 IP,并让发送方难以准确判断收件人是否打开了邮件。

这不代表远程内容不存在,而是发送方可能看到来自隐私中继的请求、不同的加载时间,或者更少的位置线索。其他客户端可能默认阻止图片、先询问用户,或者直接从用户网络加载。

客户端行为发送方可能看到不能可靠推断的结论
直接加载图片请求时间和网络元数据用户已经读完整封邮件
通过图片代理代理请求和唯一图片令牌用户准确 IP 和位置
自动预取较早发生的自动请求当时有人主动打开邮件
阻止图片没有图片请求用户从未阅读正文

追踪链接的工作方式不同

追踪链接会在地址中加入唯一标识,或者先访问一个重定向域名。重定向服务记录点击后,再把浏览器送到最终目标。

邮件 -> tracking.example/click/unique-token -> destination.example/page

点击通常比图片加载更接近主动互动,但安全扫描器也可能自动访问链接。追踪服务可能记录时间、IP 或代理信息、浏览器请求头,以及把点击和具体邮件连接起来的令牌。

有些链接直接把标识符放在查询参数里。即使最终网站合法,URL 仍可能透露活动、收件记录或账号操作。

验证链接本来就必须唯一

并非所有唯一链接都是营销追踪。密码重置和邮箱验证需要高随机性的令牌,网站才能识别某次具体、经过授权的操作。这个令牌在限定时间和用途内,本质上是一种凭证。

应该像保护密码一样保护它:

  • 不要发布包含完整 URL 的截图;
  • 不要随便粘贴到公开链接扫描网站;
  • 打开前核对最终域名;
  • 只在自己主动发起的账号流程中使用;
  • 如果意外公开,立即请求新链接。

TempMailer 怎样显示邮件

TempMailer 默认以纯文本模式打开邮件。可选的 HTML 视图运行在沙箱 iframe 中,并通过内容安全策略阻止远程图片、脚本、表单、媒体和外部框架;no-referrer 策略还会阻止把邮箱页面地址作为 HTTP 来源发送出去。

这能减少阅读时由发送方控制的自动请求,但不会让用户主动点击的外部链接变安全。一旦跳转到另一个网站,浏览器就会按对方网站的规则发出新的请求。

验证码邮件通常只看纯文本就够了。如果邮件只提供一个按钮,先仔细检查显示的域名,再决定是否打开 HTML 或访问链接。

更安全的查看流程

  1. 确认发送背景:这封邮件是否来自你刚刚操作的服务?
  2. 先读主题和纯文本:验证码通常不依赖远程图片。
  3. 检查目标地址:注意拼写错误、无关重定向域和陌生短链接。
  4. 敏感账号尽量手动打开官网:不要从意外邮件直接跳转。
  5. 不要下载意外文件:临时邮箱不会自动净化附件。
  6. 完成后结束短期关系:不要把有价值账号继续绑定在临时地址上。

CISA 建议,消息可疑时应通过另一个已知渠道联系机构或个人,而不是相信邮件内部提供的电话和链接。

给邮件开发者的建议

打开率本身噪声很大。不能把一次像素请求当作用户看过法律通知、完成引导或给予同意的证据,重要状态应该由产品内明确操作记录。

追踪范围应与用途相称并且充分披露。不要把个人资料直接写进 URL,应使用随机、短期令牌。重定向接口要防止开放重定向,验证目标域名,并避免把秘密令牌继续发送到日志和第三方分析系统。

交易邮件在远程图片被阻止时仍应可用。验证码和关键说明要使用真正的文本,链接使用可识别的正式域名,图片按钮也要有无障碍文本替代。

结论

追踪像素观察的是远程资源请求,追踪链接观察的是唯一 URL 或重定向导航。隐私代理和安全扫描器都会让信号变得不准确。先读纯文本、阻止远程内容、核对域名,并把验证 URL 当作凭证保护,能在不假设“所有追踪都恶意”的前提下获得更多控制权。

参考资料

  1. Apple 支持:在 iPhone 上使用邮件隐私保护
  2. MDN:Referer 请求标头
  3. CISA:识别和报告网络钓鱼

相关内容