¿Por qué los clientes de correo electrónico bloquean imágenes?

Porque introduce una vulnerabilidad de seguridad. Consulte la sección “Comandos integrados IMG” de esta página: Hoja de trucos de evasión del filtro XSS

Para resumir la vulnerabilidad de seguridad: Para algunas aplicaciones web mal diseñadas, las acciones críticas del sistema pueden ser activadas simplemente por su navegador haciendo una solicitud GET ordinaria a una URL particular. Si los correos electrónicos cargan imágenes por defecto, los spammers podrían poner esta URL en particular en una etiqueta img y engañar a su navegador para que solicite GET. (Sí, el navegador aprendería que no había una imagen real en la URL especificada en la etiqueta … pero para entonces la solicitud se habría completado y sería demasiado tarde).

Los otros comentaristas mencionan el hecho de que al cargar imágenes, su cliente le da al remitente del correo electrónico la oportunidad de rastrear el hecho de que lo abrió. Esto es cierto, pero no creo que sea un gran problema. Por ejemplo, Gmail recientemente cambió las cosas para que las imágenes se abran en correos electrónicos de forma predeterminada. Eludieron el problema de seguridad al tener las imágenes proxy a través de sus propios servidores. Los servidores de Gmail no están equipados con sus credenciales de autenticación, por lo que no hay forma de engañarlos para que ejecuten acciones críticas del administrador. Sin embargo, los servidores de Gmail solicitan la imagen y, por lo tanto, registran el hecho de que abrió el correo electrónico (lo probé cuando implementaron la función por primera vez). Por lo tanto, parece que el equipo de Gmail, al menos, está mucho más preocupado por la vulnerabilidad potencial de XSS que el seguimiento del correo electrónico abierto.

Estoy de acuerdo con la respuesta de Dave y A Ryan. Sin embargo, otra razón es evitar que las empresas recopilen análisis. Por ejemplo, supongamos que eBay le envía un correo electrónico de marketing. Si abre el mensaje y la imagen incluida se descarga de inmediato, le dice a eBay si abrió el correo electrónico, a qué hora abrió el correo electrónico y cuál es su patrón de tiempo para revisar los correos electrónicos de marketing y a qué hora hace clic en el enlace dentro del correo electrónico y vaya a Electrónica, Automóviles, Moda, Coleccionables, Cupones y más. Esta es información valiosa y personal que no accedió a proporcionar a eBay.

¿Cómo saben que USTED descargó la imagen cuando miles de otros usuarios descargan la misma imagen? La imagen contiene un parámetro único al final que se asigna a su dirección de correo electrónico. No tiene otro propósito que el de identificarte. Aún puede acceder a la imagen incluso si elimina este parámetro.

Facebook intentó evitar esto hace mucho tiempo al incluir un archivo de sonido. ¡Sí, un archivo de sonido inexistente! Algo como esto:

Espero que esto ayude.

Cuando se muestra una imagen en un correo electrónico, generalmente esa imagen proviene del servidor del remitente. Esto también tiene el efecto de notificar al remitente que ha abierto su correo electrónico. Aunque normalmente esto no es algo malo, los spammers a veces usan esta función para verificar las direcciones de correo electrónico y que sus correos han llegado a la bandeja de entrada. Como consecuencia, para proteger a sus usuarios, los servicios de correo electrónico bloquearán las imágenes. Mientras no haya hecho clic en ninguno de los enlaces en el correo electrónico u haya optado por mostrar las imágenes, el remitente no sabrá que ha mirado el correo. Esta es también la razón de esas pequeñas imágenes de 1 × 1 píxel que a veces se usan en correos electrónicos que son todo texto.

Porque hacerlo le permite al remitente rastrear si abrió el correo.

Vea mi respuesta relacionada aquí: si elimino un correo electrónico que me envió sin leerlo, ¿puede el remitente descubrir que no lo leí?

Por phishing y malware.

¿Qué son las estafas de phishing y cómo puedo evitarlas ?:

Los mensajes de phishing a menudo contienen imágenes clicables que parecen legítimas; Al leer los mensajes en texto plano, puede ver las URL a las que apuntan las imágenes.

Además, las imágenes no están incrustadas en el correo electrónico, generalmente se descargan de algún servidor, lo que puede verse comprometido y sirve malware.

Al pedir ver una imagen dentro de un mensaje, ha confirmado que su dirección de correo electrónico es real y que el mensaje se ha abierto a ese servidor. Esta es una información bastante valiosa para los spammers, que a menudo envían mensajes de correo no deseado adivinados al azar. Ahora saben que la suya es una buena dirección para enviar más spam y que abrirá mensajes de correo electrónico con esa línea de asunto. Por lo tanto, permitir imágenes automáticamente puede y aumentará su recepción de spam. Por el contrario, permitirlo de forma selectiva le permite ver solo lo que necesita o quiere mirar con menos consecuencias.

Google ahora está almacenando en caché las imágenes en su correo electrónico, desglosando efectivamente los trucos mencionados en las respuestas (Blog oficial de Gmail)