Deliverability

Was ist One-Click Unsubscribe und wie implementiere ich List-Unsubscribe?

One-Click Unsubscribe entfernt einen Empfänger über einen POST-Request des Mail-Clients, mit signierten List-Unsubscribe-Headern und ohne Bestätigungsschritt auf einer Website.

Automatisierte Sicherheitstools können Links in eingehenden E-Mails öffnen. Ein Linkaufruf allein ist daher kein ausreichender Beleg, dass ein Empfänger sich abmelden möchte.

Wie unterscheidet One-Click eine Abmeldeanfrage von einem Linkaufruf?

One-Click verwendet nach Zustimmung des Empfängers einen HTTP-POST-Request, statt einen aufgerufenen Link als Opt-out zu werten.

RFC 8058 verlangt vom empfangenden System, die Zustimmung des Nutzers einzuholen, bevor es diesen Request sendet.

Der Absender kann das Opt-out dann ohne Login oder Bestätigungsseite verarbeiten. Eine einfache Abmeldemöglichkeit bietet Empfängern zudem eine Alternative dazu, unerwünschte Nachrichten als Spam zu melden.

Welche Header muss die Nachricht enthalten?

Die Nachricht benötigt einen List-Unsubscribe-Header und einen List-Unsubscribe-Post-Header.

Der erste liefert das Abmeldeziel. Der zweite enthält den exakten Wert List-Unsubscribe=One-Click. Googles Absenderrichtlinien zeigen dieses Paar:

List-Unsubscribe-Post: List-Unsubscribe=One-Click
List-Unsubscribe: <https://solarmora.com/unsubscribe/example>

Verwenden Sie eine HTTPS-URL für das Ziel, um Abmeldeanfragen vor dem Abfangen zu schützen. Zusätzliche Nicht-HTTP-Ziele, etwa eine Mailto-Adresse, sind erlaubt.

Signieren Sie beide Header mit DKIM. Nehmen Sie sie in die h=-Liste der abgedeckten Header in der Signatur auf. Ohne die erforderliche gültige Signatur empfiehlt RFC 8058 den Empfängersystemen, das One-Click-Steuerelement nicht anzubieten. Die Header allein garantieren daher keinen Button.

Was muss der Abmelde-Endpunkt akzeptieren?

Der Endpunkt muss den One-Click-POST ohne Login, Cookies oder HTTP-Autorisierung akzeptieren. Das empfangende Mailsystem sendet den Request ohne die Website-Sitzung des Empfängers.

Die URL muss den Empfänger und die Liste, aus der er entfernt werden soll, identifizieren, da keine Sitzung diesen Kontext liefert. Der POST-Body enthält das feste Paar List-Unsubscribe=One-Click.

Verwenden Sie einen schwer fälschbaren Bezeichner in der URL, da eine vorhersagbare Adresse es jemandem ermöglichen könnte, einen anderen Empfänger abzumelden. Validieren Sie diesen Bezeichner, bevor Sie den Request anwenden.

Der Absender darf keine HTTPS-Weiterleitung zurückgeben. Eine Weiterleitung kann die Verarbeitung eines POST verändern, deshalb muss der veröffentlichte Endpunkt den Request direkt verarbeiten. Eine 3xx-Weiterleitungsantwort erfüllt diese Anforderung daher nicht.

Was passiert, wenn eine Firewall den Request blockiert?

Ein blockierter Request kann den Absender trotzdem für eine nicht verarbeitete Abmeldung verantwortlich lassen.

Googles Compliance-Status-Dashboard zählt erfolgreiche Abmeldeanfragen auch dann, wenn ein Vermittler sie daran hindert, Ihre Server zu erreichen.

Eine Bot-Challenge, die eine Browser-Sitzung erfordert, steht im Widerspruch zu einem anonymen One-Click-POST. Konfigurieren Sie die Zugriffsregeln des Endpunkts so, dass legitime Requests ihn erreichen können. Ein leeres Anwendungsprotokoll beweist nicht, dass kein Empfänger versucht hat, sich abzumelden.

Nein, Google und Yahoo verlangen zusätzlich einen sichtbaren Abmeldelink im Text von Marketing- und Abonnementnachrichten.

Google verlangt die RFC-8058-Methode für das headerbasierte Steuerelement. Yahoos Richtlinien empfehlen diese Methode und akzeptieren auch Mailto im List-Unsubscribe-Header.

Der Link im Nachrichtentext bietet Empfängern einen weiteren Weg, die Entfernung zu beantragen. Er bleibt auch dann notwendig, wenn ein Mail-Client ein eigenes Steuerelement anzeigt.

Wie schnell müssen Sie den Request verarbeiten?

Google und Yahoo verlangen die Bearbeitung von Abmeldeanfragen innerhalb von zwei Tagen.

Google gibt die Frist in seinem Compliance-Dashboard als 48 Stunden an. Ein Request am Montag um 12:00 Uhr muss daher bis Mittwoch um 12:00 Uhr verarbeitet sein.

Die Frist betrifft das Entfernen des Empfängers von der Liste. Ein funktionierender Endpunkt, der den Empfänger über diesen Zeitpunkt hinaus abonniert lässt, erfüllt die Verarbeitungsanforderung nicht.

Wie nutzen Sie die Abmeldeverwaltung von Bird?

Sie klassifizieren einen Versand als Marketing, damit Bird seine verwaltete Abmeldebehandlung bereitstellt.

Das category-Feld von API akzeptiert marketing für Werbemail oder transactional für operationelle Nachrichten. Ohne explizite Kategorie erbt ein Versand mit einem wiederverwendbaren Template dessen Klassifizierung. Andere Versendungen verwenden standardmäßig marketing.

Bird fügt Marketing-Nachrichten das Unsubscribe-Header-Paar hinzu und nimmt es in den signierten Inhalt auf. Sein gehosteter Endpunkt erfasst das Opt-out. Künftige Marketing-Versendungen respektieren diese Unterdrückung, den Datensatz, der die Zustellung an eine abgemeldete Adresse verhindert.

Belassen Sie bei einzelnen HTTP API-Versendungen beide Marketing-Unsubscribe-Header auf Bird. Die Angabe eines der verwalteten Header gibt 422 zurück. Wenn Sie über Bird-Broadcasts an eine Audience senden, verwirft Bird alle von Ihnen mitgegebenen Marketing-Unsubscribe-Header. SMTP-Einreichungen verwerfen diese Header ebenfalls.

Bird fügt transaktionalen Nachrichten das verwaltete Paar nicht automatisch hinzu. Einzelne HTTP API-Versendungen können bei dieser Kategorie benutzerdefinierte Unsubscribe-Header durchreichen.

Der Unsubscribe-Links-Guide erläutert den sichtbaren Link im Nachrichtentext und den Standard-Footer. Categories erklärt, wie die Klassifizierung die Zustellung an abgemeldete Empfänger beeinflusst.

Kurz gesagt

  1. RFC 8058 verwendet ein Header-Paar.

    List-Unsubscribe liefert das HTTPS-Ziel, und List-Unsubscribe-Post kennzeichnet den One-Click-Request.

  2. Die Signatur muss beide Header abdecken.

    Eine gültige DKIM-Signatur muss beide Unsubscribe-Header in ihrer signierten Liste enthalten.

  3. Der Endpunkt benötigt kein Login und keine Weiterleitung.

    Der Request trägt seine identifizierenden Informationen in der URL und muss ohne Cookies oder Autorisierung funktionieren.

  4. Sichtbare Links und fristgerechte Verarbeitung bleiben wichtig.

    Zu den Anbieteranforderungen gehören ein Abmeldelink im Nachrichtentext und die Verarbeitung innerhalb von zwei Tagen.

Bauen Sie auf demselben Netzwerk auf.

Ein Test-API-Schlüssel steht Ihnen sofort zur Verfügung. Der Produktivbetrieb wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Ihre nächste Idee.
Bereit zur Verbindung.