Pour les webmails dans un navigateur, il y a une distinction qui m’a surpris en travaillant sur le sujet : « détecté » n’est pas synonyme de « bloqué ».
le DOM peut montrer qu’un pixel ou un lien correspond à un motif connu ;
declarativeNetRequest peut confirmer qu’une règle est installée pour une messagerie autorisée ;
un rapport local peut conserver un événement dans IndexedDB.
Ces trois observations sont liées, mais aucune ne remplace les deux autres. Une détection visible ne prouve pas à elle seule qu’une requête précise a été bloquée : la ressource peut déjà être en cache, avoir été créée avant la règle, ou avoir suivi un chemin que le script de contenu n’observe pas.
Je développe Mailshade, une extension AGPL, donc ce retour n’est pas neutre. J’ai préféré afficher ces états séparément. Si l’autorisation locale d’une messagerie disparaît, le comportement sûr consiste à ne plus l’inspecter et à reconstruire les règles depuis les permissions actuelles, sans conserver de règle devenue orpheline.
Figure 1 — Interface réelle de Mailshade 1.0.6 en français. Les chiffres sont des données de démonstration déterministes, pas une vraie boîte mail.
Figure 2 — Schéma séparant la preuve fournie par le DOM, la couche réseau et le stockage local.
Cela ne remplace évidemment pas le blocage des images distantes proposé par un client mail : c’est une protection complémentaire pour le webmail, avec une limite explicite sur ce que le navigateur a réellement prouvé.
Texte préparé avec une aide IA, puis relu face au comportement et aux tests de la version 1.0.6.
# Détecté ne veut pas dire bloqué
Posté par Danila Pryadko (site web personnel) . En réponse au journal Pixel de suivi dans les mails. Évalué à -1 (+0/-1).
Pour les webmails dans un navigateur, il y a une distinction qui m’a surpris en travaillant sur le sujet : « détecté » n’est pas synonyme de « bloqué ».
declarativeNetRequestpeut confirmer qu’une règle est installée pour une messagerie autorisée ;Ces trois observations sont liées, mais aucune ne remplace les deux autres. Une détection visible ne prouve pas à elle seule qu’une requête précise a été bloquée : la ressource peut déjà être en cache, avoir été créée avant la règle, ou avoir suivi un chemin que le script de contenu n’observe pas.
Je développe Mailshade, une extension AGPL, donc ce retour n’est pas neutre. J’ai préféré afficher ces états séparément. Si l’autorisation locale d’une messagerie disparaît, le comportement sûr consiste à ne plus l’inspecter et à reconstruire les règles depuis les permissions actuelles, sans conserver de règle devenue orpheline.
Figure 1 — Interface réelle de Mailshade 1.0.6 en français. Les chiffres sont des données de démonstration déterministes, pas une vraie boîte mail.
Figure 2 — Schéma séparant la preuve fournie par le DOM, la couche réseau et le stockage local.
Cela ne remplace évidemment pas le blocage des images distantes proposé par un client mail : c’est une protection complémentaire pour le webmail, avec une limite explicite sur ce que le navigateur a réellement prouvé.
Texte préparé avec une aide IA, puis relu face au comportement et aux tests de la version 1.0.6.
Développeur de Mailshade et Tabwell.