Comment inspecter les liens de courrier électronique et suivre les pixels sans les ouvrir
Relu par Rédaction spécialisée Once Email
Guide de l’article
Pourquoi cet article mérite votre attention
- Analyse originale
- La méthode d'inspection classe les indices structurels (schéma, domaine visible, destination imbriquée et ressource distante) sans visiter une URL découverte ni réclamer un verdict de sécurité.
- Contexte des tendances
- Les wrappers de redirection et les protections contre le suivi continuent d'évoluer, tandis que le risque principal reste stable : le rendu de contenu distant ou le suivi d'un lien crée une nouvelle interaction réseau.
- Valeur pratique
- Les lecteurs bénéficient d'un flux de travail local dans le navigateur pour extraire des indices utiles du HTML des e-mails avant de décider si une destination mérite une vérification indépendante.
Sur cette page
Un e-mail peut contenir des liens et des images distantes qui contactent un autre serveur lorsqu'il est ouvert ou rendu. Un bouton visible peut pointer vers un domaine différent, une URL peut envelopper une autre destination dans un paramètre de redirection et une petite image peut agir comme un pixel de suivi.
La première inspection la plus sûre n’ouvre pas le lien ni ne rend le message HTML. Le lien e-mail et vérificateur de suivi de Once Email lit le HTML collé localement dans le navigateur et rapporte des indices structurels. Il ne visite pas les URL découvertes, ne demande pas d’images, n’exécute pas de scripts, ne suit pas les redirections et ne télécharge pas les entrées.
Once Email lui-même est en réception uniquement : il n'envoie pas, ne répond pas et ne transfère pas de messages. Le vérificateur est un utilitaire local de navigateur distinct et ne modifie pas les limites du produit.
Commencez par le contexte, pas par le bouton
Avant d'examiner le HTML, demandez si vous attendiez le message. Un logo d'apparence réelle, un nom d'expéditeur ou un sujet urgent ne constitue pas une preuve d'origine. Si le message prétend concerner une banque, un lieu de travail ou un compte, ouvrez indépendamment le site officiel ou l'application connue de l'organisation au lieu de suivre le lien de l'e-mail.
La Federal Trade Commission des États-Unis conseille aux utilisateurs de ne pas cliquer sur des liens ou de télécharger des pièces jointes dans des messages inattendus et de contacter l'organisation via un site Web ou un numéro déjà connu pour être authentique. Consultez les guides de protection contre le phishing de la FTC (https://consumer.ftc.gov/consumer-alerts/2025/04/protect-yourself-phishing-scams).
Inspecter le HTML sans le rendre
Utilisez le HTML source uniquement lorsque vous pouvez l'obtenir en toute sécurité et que vous êtes autorisé à l'inspecter. Ne collez pas de mots de passe, de cookies de session en direct, de correspondance privée ou d'informations confidentielles d'autrui.
Dans le vérificateur :
- Collez la source HTML de l'e-mail, jusqu'à la limite documentée de 128 Ko.
- Sélectionnez Inspecter HTML.
- Examinez les liens découverts, les ressources distantes et les indices de contenu actif.
- Effacez l'entrée lorsque vous avez terminé.
L'outil analyse le texte des balises et des attributs sans créer de document électronique en direct. Cette distinction est importante : le rendu d'un code HTML non fiable pourrait demander du contenu distant ou activer un comportement de navigateur qu'une inspection textuelle évite.
Indice 1 : schémas dangereux ou exécutables
Les destinations Web normales utilisent généralement https:. Les schémas tels que javascript: ou d'autres formulaires exécutables ne sont pas sécurisés dans le contenu non fiable. Le vérificateur signale les modèles de schémas dangereux plutôt que de tenter de les exécuter.
Un système signalé est une raison pour arrêter. Un programme propre n’est que le début d’une révision ; un site HTTPS peut toujours être trompeur ou compromis.
Indice 2 : incompatibilité entre le texte visible et la destination
Un message peut afficher un domaine familier tandis que le lien sous-jacent pointe ailleurs. Le vérificateur compare le texte du lien visible avec la destination analysée et met en évidence les incohérences probables pour une révision manuelle.
Lisez les noms d'hôtes de droite à gauche autour du domaine enregistrable. accounts.example.com appartient à example.com, tandis que example.com.attacker.test appartient à attacker.test. Les sous-domaines longs, les caractères similaires et les noms d'hôtes Punycode commençant par xn-- méritent une vérification délibérée.
Ne présumez pas que tous les domaines internationalisés sont malveillants ; Punycode est également une représentation technique utilisée par des sites légitimes. C'est un indice que le nom d'hôte exact doit être vérifié, pas un verdict.
Indice 3 : destinations de redirection imbriquées
Les systèmes de marketing et de sécurité enveloppent souvent une destination dans des paramètres tels que url, target, redirect ou continue. Les attaquants peuvent utiliser des structures similaires pour cacher la destination finale d’un clic.
Le vérificateur identifie les paramètres de destination imbriquée courants mais ne les suit pas. C'est intentionnel : suivre un lien contacterait des serveurs externes et pourrait exposer des données réseau ou accéder à du contenu nuisible. Comparez n'importe quelle destination intégrée avec le service que vous attendiez, puis utilisez le site officiel connu au lieu de tester une chaîne suspecte.
Indice 4 : images distantes et pixels de suivi
Un email HTML peut référencer une image hébergée sur un serveur distant. Le charger peut révéler que le message a été consulté et peut exposer des données de demande telles que l'heure et les informations sur le réseau. Les images distantes très petites ou cachées sont des indices courants de pixels de suivi.
La Documentation actuelle sur la confidentialité du courrier d'Apple (https://support.apple.com/en-gb/guide/mail/mlhlp1205/mac) explique que le contenu des e-mails distants peut révéler l'activité de visualisation, le transfert, l'adresse IP et les données associées, et décrit comment sa propre protection modifie le chargement à distance. Différents clients et paramètres se comportent différemment. Ne présumez donc pas que la protection est universelle.
Le vérificateur Once Email répertorie les ressources distantes sans les charger. Il signale des motifs d'images minuscules ou cachés, mais les dimensions à elles seules ne peuvent pas prouver l'intention. Une grande image distante peut effectuer un suivi, tandis qu'une petite image peut être légitime.
Indice 5 : contenu actif et actualisation automatique
Les scripts, les cadres intégrés, les objets et les instructions de méta-actualisation n'ont pas leur place dans un chemin de révision par courrier électronique conservateur. Le vérificateur signale ces modèles comme des indices de contenu actif et ne les exécute jamais.
Les clients de messagerie peuvent déjà bloquer certains contenus actifs, mais le filtrage des clients n'est pas une raison pour faire confiance au message. Traitez les éléments actifs inattendus ou la redirection automatique comme des signaux d’escalade.
Ce qu'un résultat propre ne prouve pas
Le vérificateur est volontairement limité. Il n'effectue pas :
- Validation DNS, WHOIS ou certificat ;
- vérifications de la réputation de l'expéditeur ou du domaine ;
- vérification SPF, DKIM ou DMARC en direct ;
- rediriger la découverte suivante ou de la destination finale ;
- analyse des logiciels malveillants, des pièces jointes ou du contenu des pages ;
- une détermination selon laquelle un expéditeur ou une demande est légitime.
Le HTML peut également être incomplet ou délibérément construit pour échapper à de simples vérifications de modèles. Un résultat sans résultat signifie simplement que les indices implémentés n'ont pas été trouvés dans le texte fourni.
Une séquence de décision sûre
Confirmez que vous avez lancé l'activité, inspectez sans rendu, comparez les domaines exacts, évitez les demandes externes et ouvrez indépendamment le service officiel connu lorsqu'une action est nécessaire. Signalez un abus présumé sans transmettre de secrets dynamiques ni ouvrir de pièces jointes.
L'outil permet de transformer le HTML opaque des e-mails en une liste consultable. Il réduit les chargements et clics accidentels ; il ne remplace pas le jugement, la protection des terminaux ou le processus de sécurité d'une organisation.
Guides associés
Combien de temps dure un e-mail temporaire ? Plan avant son expiration
Comprenez les choix à vie, la suppression et le remplacement du Once Email, puis décidez quoi sauvegarder et quand un compte a besoin d'une adresse de récupération permanente.
Comment lire les résultats SPF, DKIM et DMARC dans un en-tête d'e-mail
Comprenez ce qu'authentifient SPF, DKIM et DMARC, pourquoi l'alignement est important et pourquoi un résultat réussi est une preuve utile plutôt qu'une preuve qu'un message est sûr.