Deliverability

¿Qué es one-click unsubscribe y cómo implemento List-Unsubscribe?

One-click unsubscribe elimina a un destinatario mediante una solicitud POST del cliente de correo, usando encabezados List-Unsubscribe firmados sin un paso de confirmación en sitio web.

Las herramientas de seguridad automatizadas pueden abrir enlaces en el correo entrante. Una visita a un enlace por sí sola no es evidencia suficiente de que un destinatario quiere cancelar su suscripción.

¿Cómo distingue one-click una solicitud de cancelación de suscripción de una visita a un enlace?

One-click usa una solicitud POST HTTP tras el consentimiento del destinatario, en lugar de tratar un enlace visitado como una cancelación.

RFC 8058 requiere que el sistema receptor obtenga el consentimiento del usuario antes de realizar esa solicitud.

El remitente puede entonces procesar la cancelación sin un inicio de sesión ni una página de confirmación. Una cancelación sencilla también ofrece a los destinatarios una alternativa a reportar mensajes no deseados como spam.

¿Qué encabezados debe contener el mensaje?

El mensaje necesita un encabezado List-Unsubscribe y un encabezado List-Unsubscribe-Post.

El primero proporciona el destino de cancelación de suscripción. El segundo contiene el valor exacto List-Unsubscribe=One-Click. Las directrices para remitentes de Google muestran este par:

List-Unsubscribe-Post: List-Unsubscribe=One-Click
List-Unsubscribe: <https://solarmora.com/unsubscribe/example>

Usa una URL HTTPS para el destino a fin de proteger las solicitudes de cancelación contra interceptación. Se permiten destinos adicionales que no sean HTTP, como una dirección mailto.

Firma ambos encabezados con DKIM. Inclúyelos en la lista h= de encabezados cubiertos por la firma. Sin la firma válida requerida, RFC 8058 aconseja a los receptores no ofrecer el control one-click. Proporcionar solo los encabezados no garantiza un botón.

¿Qué debe aceptar el endpoint de cancelación de suscripción?

El endpoint debe aceptar el POST one-click sin requerir inicio de sesión, cookies ni autorización HTTP. El sistema de correo receptor realiza la solicitud sin la sesión web del destinatario.

Su URL debe identificar al destinatario y la lista de la que se lo eliminará, porque ninguna sesión proporciona ese contexto. El cuerpo del POST lleva el par fijo List-Unsubscribe=One-Click.

Usa un identificador difícil de falsificar en la URL, porque una dirección predecible podría permitir que alguien cancele la suscripción de otro destinatario. Valida ese identificador antes de aplicar la solicitud.

El remitente no debe devolver una redirección HTTPS. Una redirección puede cambiar cómo se maneja un POST, por lo que el endpoint publicado debe procesar la solicitud directamente. Una respuesta de redirección 3xx incumple este requisito.

¿Qué pasa si un firewall bloquea la solicitud?

Una solicitud bloqueada puede dejar al remitente como responsable de una cancelación de suscripción sin procesar.

El panel de estado de cumplimiento de Google cuenta las solicitudes de cancelación de suscripción exitosas incluso cuando un intermediario impide que lleguen a tus servidores.

Un desafío de bot que requiere una sesión de navegador entra en conflicto con un POST one-click anónimo. Configura las reglas de acceso del endpoint para que las solicitudes legítimas puedan alcanzarlo. Un registro de aplicación vacío no demuestra que ningún destinatario intentó cancelar su suscripción.

¿One-click reemplaza el enlace dentro del mensaje?

No, Google y Yahoo también requieren un enlace de cancelación de suscripción visible en el cuerpo de los mensajes de marketing y de suscripción.

Google requiere el método de RFC 8058 para el control basado en encabezados. La guía de Yahoo recomienda ese método y también acepta mailto en su encabezado list-unsubscribe.

El enlace en el cuerpo ofrece a los destinatarios otra forma de solicitar su eliminación. Sigue siendo necesario incluso cuando un cliente de correo muestra su propio control.

¿En cuánto tiempo debes procesar la solicitud?

Google y Yahoo requieren que las solicitudes de cancelación de suscripción se procesen en un plazo de dos días.

Google expresa el plazo como 48 horas en su panel de cumplimiento. Una solicitud realizada el lunes al mediodía debe procesarse antes del miércoles al mediodía.

El plazo se refiere a eliminar al destinatario de la lista. Un endpoint funcional que deja al destinatario suscrito más allá de ese punto incumple el requisito de procesamiento.

¿Cómo usas el manejo de cancelación de suscripción de Bird?

Clasificas un envío como marketing para que Bird proporcione su manejo administrado de cancelación de suscripción.

El campo category de API acepta marketing para correo promocional o transactional para mensajes operacionales. Sin una categoría explícita, un envío que usa una plantilla reutilizable hereda su clasificación. Los demás envíos usan marketing por defecto.

Bird agrega el par de encabezados de cancelación de suscripción a los mensajes de marketing y lo incluye en el contenido firmado. Su endpoint alojado registra la cancelación. Los envíos de marketing futuros respetan esa supresión, el registro que impide la entrega a una dirección que canceló su suscripción.

Para envíos API individuales de HTTP, deja ambos encabezados de cancelación de suscripción de marketing en Bird. Proporcionar cualquiera de los encabezados administrados devuelve 422. Cuando envías a una audiencia con los broadcasts de Bird, Bird descarta cualquier encabezado de cancelación de suscripción de marketing que proporciones. Los envíos de SMTP también descartan esos encabezados.

Bird no agrega automáticamente el par administrado a los mensajes transaccionales. Los envíos API individuales de HTTP pueden pasar encabezados de cancelación de suscripción personalizados en esa categoría.

La guía de enlaces de cancelación de suscripción explica el enlace visible en el cuerpo y el pie de página predeterminado. Categorías explica cómo la clasificación afecta la entrega a destinatarios que cancelaron su suscripción.

En resumen

  1. RFC 8058 usa un par de encabezados.

    List-Unsubscribe proporciona el destino HTTPS, y List-Unsubscribe-Post identifica la solicitud one-click.

  2. La firma debe cubrir ambos encabezados.

    Una firma DKIM válida debe incluir ambos encabezados de cancelación de suscripción en su lista firmada.

  3. El endpoint no necesita inicio de sesión ni redirección.

    La solicitud lleva su información de identificación en la URL y debe funcionar sin cookies ni autorización.

  4. Los enlaces visibles y el procesamiento oportuno siguen siendo importantes.

    Los requisitos de los proveedores incluyen un enlace de cancelación de suscripción en el cuerpo del mensaje y procesamiento en un plazo de dos días.

Construye sobre la misma red.

Obtén una clave API de prueba de inmediato. El acceso a producción se desbloquea cuando añades un método de pago y verificas un remitente.

Tu próxima idea.
Lista para conectar.