Geautomatiseerde beveiligingstools kunnen links in inkomende e-mail openen. Een linkbezoek alleen is daarom onvoldoende bewijs dat een ontvanger zich wil uitschrijven.
Hoe onderscheidt one-click een uitschrijfverzoek van een linkbezoek?
One-click gebruikt een HTTP POST-verzoek na toestemming van de ontvanger, in plaats van een opgehaalde link als opt-out te behandelen.
RFC 8058 vereist dat het ontvangende systeem toestemming van de gebruiker verkrijgt voordat het dat verzoek verstuurt.
De afzender kan de opt-out vervolgens verwerken zonder login of bevestigingspagina. Een eenvoudige uitschrijfoptie biedt ontvangers ook een alternatief voor het melden van ongewenste berichten als spam.
Welke headers moet het bericht bevatten?
Het bericht heeft één List-Unsubscribe-header en één List-Unsubscribe-Post-header nodig.
De eerste levert de uitschrijfbestemming. De tweede bevat de exacte waarde List-Unsubscribe=One-Click. Google's afzenderrichtlijnen tonen dit paar:
List-Unsubscribe-Post: List-Unsubscribe=One-Click
List-Unsubscribe: <https://solarmora.com/unsubscribe/example>
Gebruik een HTTPS-URL voor de bestemming om uitschrijfverzoeken te beschermen tegen onderschepping. Aanvullende niet-HTTP-bestemmingen, zoals een mailto-adres, zijn toegestaan.
Onderteken beide headers met DKIM. Neem ze op in de h=-lijst van gedekte headers van de handtekening. Zonder de vereiste geldige handtekening raadt RFC 8058 ontvangers aan de one-click-knop niet aan te bieden. Alleen de headers toevoegen garandeert dus geen knop.
Wat moet het uitschrijfendpoint accepteren?
Het endpoint moet de one-click POST accepteren zonder login, cookies of HTTP-autorisatie te vereisen. Het ontvangende mailsysteem verstuurt het verzoek zonder de websitesessie van de ontvanger.
De URL moet de ontvanger en de lijst identificeren waarvan hij verwijderd moet worden, omdat geen sessie die context levert. De POST-body bevat het vaste paar List-Unsubscribe=One-Click.
Gebruik een moeilijk te vervalsen identifier in de URL, omdat een voorspelbaar adres iemand anders zou kunnen laten uitschrijven. Valideer die identifier voordat je het verzoek toepast.
De afzender mag geen HTTPS-redirect retourneren. Een redirect kan de afhandeling van een POST wijzigen, dus het gepubliceerde endpoint moet het verzoek rechtstreeks verwerken. Een 3xx-redirectantwoord voldoet daarom niet aan deze eis.
Wat als een firewall het verzoek blokkeert?
Een geblokkeerd verzoek kan de afzender nog steeds verantwoordelijk maken voor een onverwerkte uitschrijving.
Google's Compliance status dashboard telt geslaagde uitschrijfverzoeken, ook wanneer een tussenpersoon voorkomt dat ze je servers bereiken.
Een botuitdaging die een browsersessie vereist, conflicteert met een anonieme one-click POST. Configureer de toegangsregels van het endpoint zodat legitieme verzoeken het kunnen bereiken. Een leeg applicatielog bewijst niet dat geen ontvanger heeft geprobeerd zich uit te schrijven.
Vervangt one-click de link in het bericht?
Nee, Google en Yahoo vereisen ook een zichtbare uitschrijflink in de tekst van marketing- en abonnementsberichten.
Google vereist de RFC 8058-methode voor de headergebaseerde knop. Yahoo's richtlijnen bevelen die methode aan en accepteren ook mailto in de list-unsubscribe-header.
De link in de berichttekst geeft ontvangers een andere manier om verwijdering aan te vragen. Die blijft nodig, ook als een mailclient een eigen knop toont.
Hoe snel moet je het verzoek verwerken?
Google en Yahoo vereisen dat uitschrijfverzoeken binnen twee dagen worden verwerkt.
Google drukt de deadline uit als 48 uur in zijn compliance dashboard. Een verzoek op maandag om 12:00 uur moet dus uiterlijk woensdag om 12:00 uur verwerkt zijn.
De deadline betreft het verwijderen van de ontvanger van de lijst. Een werkend endpoint dat de ontvanger na dat punt ingeschreven laat, voldoet niet aan de verwerkingseis.
Hoe gebruik je de uitschrijfafhandeling van Bird?
Je classificeert een verzending als marketing, zodat Bird zijn beheerde uitschrijfafhandeling toepast.
Het category-veld van API accepteert marketing voor promotionele mail of transactional voor operationele berichten. Zonder een expliciete categorie neemt een verzending met een herbruikbaar template de classificatie ervan over. Andere verzendingen krijgen standaard marketing.
Bird voegt het unsubscribe-headerpaar toe aan marketingberichten en neemt het op in de ondertekende inhoud. Het gehoste endpoint registreert de opt-out. Toekomstige marketingverzendingen respecteren die onderdrukking, het record dat bezorging aan een uitgeschreven adres voorkomt.
Laat voor individuele HTTP API-verzendingen beide marketing-unsubscribe-headers op Bird staan. Het meegeven van een van beide beheerde headers retourneert 422. Wanneer je naar een publiek verzendt met broadcasts van Bird, verwijdert Bird alle marketing-unsubscribe-headers die je meegeeft. SMTP-inzendingen verwijderen die headers eveneens.
Bird voegt het beheerde paar niet automatisch toe aan transactionele berichten. Individuele HTTP API-verzendingen kunnen aangepaste unsubscribe-headers meegeven voor die categorie.
De unsubscribe-links guide legt de zichtbare link in de berichttekst en de standaardvoettekst uit. Categories legt uit hoe classificatie de bezorging aan uitgeschreven ontvangers beïnvloedt.
Kort gezegd
RFC 8058 gebruikt een paar headers.
List-Unsubscribe levert de HTTPS-bestemming, en List-Unsubscribe-Post identificeert het one-click-verzoek.
De handtekening moet beide headers dekken.
Een geldige DKIM-handtekening moet beide unsubscribe-headers in zijn ondertekende lijst opnemen.
Het endpoint heeft geen login of redirect nodig.
Het verzoek draagt zijn identificerende informatie in de URL en moet werken zonder cookies of autorisatie.
Zichtbare links en tijdige verwerking blijven belangrijk.
Providervereisten omvatten een zichtbare unsubscribe-link in de berichttekst en verwerking binnen twee dagen.