Als je campagnelinks eruitzien als https://eur01.safelinks.protection.outlook.com/?url=https%3A%2F%2F..., is er niets misgegaan met je verzending. Dat is Safe Links, onderdeel van Microsoft Defender for Office 365, dat elke URL in binnenkomende e-mail herschrijft zodat de bestemming opnieuw gecontroleerd kan worden op het moment dat iemand erop klikt, in plaats van alleen bij aflevering.
Het herschrijven gebeurt in de tenant van de ontvanger, nadat je bericht je platform heeft verlaten, en je kunt het niet uitschakelen. Wat je wel kunt doen, is begrijpen wat het verandert: je klikcijfers krijgen verkeer erbij dat geen mens heeft gegenereerd, je links worden langer en lelijker in platte-tekstweergave, en een keten die al twee hops diep was, wordt er drie. Deze gids behandelt wat de wrapper doet, hoe je de cijfers eromheen leest, en de onderdelen die je daadwerkelijk in de hand hebt. Voor het bredere meetplaatje is kliks op e-maillinks bijhouden het bijbehorende artikel.
Wat Safe Links eigenlijk met je URL doet
Bij aflevering vervangt de dienst elke URL in de berichttekst door een wrapper die verwijst naar safelinks.protection.outlook.com, met je originele adres percent-encoded in een url-parameter, samen met tenant- en berichtidentificatoren. Microsoft documenteert het gedrag in zijn Safe Links-overzicht: het doel is bescherming op het moment van klikken, zodat een bestemming die schoon was toen de e-mail aankwam, maar twee dagen later gecompromitteerd raakte, bij de klik wordt betrapt in plaats van bij aflevering.
Daaruit volgen drie gevolgen, en alleen het eerste is voor de hand liggend.
De zichtbare URL verandert, dus alles wat afhankelijk was van een herkenbaar domein in de tekst van de e-mail verliest die herkenbaarheid. De link wordt lang, wat van belang is in platte-tekstonderdelen en in clients die het adres over meerdere regels afbreken. En er verschijnt een extra hop aan het begin van je keten, voor het trackingdomein van je ESP en voor je eigen korte link.
Geen van die hops is aan jou om te verwijderen, behalve de hops die je zelf hebt toegevoegd. De wrapper is van de organisatie van de ontvanger, het trackingdomein is van je e-mailplatform, en het enige onderdeel dat je zelf in de hand hebt, is je eigen kant tot een hop beperken die netjes oplost.
Waarom je klikcijfers vreemd gaan doen
Dit is het onderdeel dat marketeers elk kwartaal een ochtend kost. Beveiligingslagen herschrijven links niet alleen, ze volgen ze ook. Scanners halen de bestemming op om die te inspecteren, soms bij aflevering, soms op het moment van klikken, soms allebei, en elke ophaalactie kan geregistreerd worden als een klik in een systeem dat verzoeken telt.
De vingerafdrukken zijn consistent zodra je ze kent. Een golf klikken die binnen seconden na aflevering binnenkomt, ver voordat een mens het bericht geopend zou hebben. Klikken op elke link in de e-mail, inclusief de afmeldlink en het privacybeleid, wat geen echte lezer in een keer doet. Verzoeken vanuit datacenternetwerken in plaats van consumenten- of bedrijfsnetwerken, vaak vanuit een land waar de ontvanger niet zit. En identieke timing bij meerdere ontvangers binnen hetzelfde bedrijf.
De reactie is niet om het cijfer te wantrouwen, maar om het af te zetten tegen iets concreters. Downstream-sessies, formulierinzendingen, en omzet bewegen niet wanneer een scanner een URL ophaalt, dus het gat tussen klikken en resultaten vertelt je wat echt was. Die vergelijking is precies waar analytics voor korte links voor dient, en het is ook waarom het aantal van je ESP en het aantal in je analytics nooit helemaal zullen kloppen, een verschil dat de gids over e-mailtracking uitgebreider behandelt.
Wat je wel in de hand hebt, en wat niet
Je kunt je hier niet aan onttrekken. Er is geen afzenderinstelling, header, of shortener die een bericht vrijstelt van het Safe Links-beleid van een andere organisatie, en elke leverancier die anders beweert, heeft het over iets anders. Beleidsconfiguratie ligt volledig bij de beheerders van de ontvanger, inclusief de niet-herschrijven-lijst die specifieke URLs kan uitzonderen.
Die lijst is de moeite waard om te kennen, want in de juiste context maakt hij van een onmogelijk verzoek een redelijk verzoek. Aan een publiek nieuwsbriefpubliek vragen om hun beveiligingsbeleid te veranderen is absurd. Aan het IT-contact bij een partner of een grote klant vragen om een specifiek domein toe te staan, wanneer je links steeds verminkt in hun ticketwachtrij belanden, is een gewoon gesprek en het werkt soms.
Wat echt van jou is: het domein. Een merkgebonden kort domein draagt alleen jouw eigen reputatie, en dat is het verschil tussen een link die herschreven wordt en een link die regelrecht geblokkeerd wordt. Gedeelde gratis shortenerdomeinen erven wat hun slechtste gebruiker vorige week ook heeft uitgehaald, en dat is hetzelfde mechanisme achter korte links die geblokkeerd worden in Slack en Teams. Ook van jou: kettinglengte, bestemmingshygiene, en niets doen dat op cloaking lijkt. Wil je links waarvan de reputatie, het aantal hops, en de klikdata allemaal van jou zijn, zet ze dan op je eigen domein en lees ze af in linkanalytics.
Een herschreven link lezen
Wanneer een ontvanger je een verminkte URL doorstuurt en vraagt wat het is, kun je hem in een paar seconden decoderen. Het originele adres zit in de url-parameter, percent-encoded zoals RFC 3986 beschrijft:
python3 -c "import sys,urllib.parse as u; q=u.parse_qs(u.urlparse(sys.argv[1]).query); print(q['url'][0])" "PASTE_THE_SAFELINK_HERE"
Dat print het adres dat de ontvanger daadwerkelijk is toegestuurd, wat de snelste manier is om te bevestigen of hij de link kreeg die je denkt, of een oudere campagne, of iets dat helemaal niet van jou is. Let op afkapping: mailclients breken deze over meerdere regels af, en een gedeeltelijke wrapper decodeert naar een gedeeltelijke URL of mislukt regelrecht.
Test dit voor de volgende verzending
De goedkoopste verzekering is een Microsoft 365-mailbox op de verzendlijst. Geen persoonlijk adres, geen seedlijst bij een consumentenprovider, want geen van beide reproduceert de wrapper.
- Verstuur de echte campagne naar een testmailbox in een tenant waar Defender is ingeschakeld, wat voor de meeste B2B-doelgroepen de meerderheid van de gevallen is.
- Open hem, hover over de link, en bevestig dat de wrapper decodeert naar de URL die je bedoelde, met querystring en UTM-parameters intact.
- Volg hem een keer en trace de hele keten met
curl -sIL, om te bevestigen dat jouw kant een hop is, zoals behandeld in hoe je een URL doorstuurt. - Controleer na de verzending het eerste uur aan klikken tegen sessies voordat je iets rapporteert.
Ik herinner me nog een lancering waarbij het doorklikpercentage zowat negentig minuten lang buitengewoon leek, en de landingspagina had elf sessies geregistreerd. Elke "klik" was de beveiligingsappliance van een bedrijf die de hele e-mail aan het aflopen was. Er was niets kapot, en er was ook niets echt. Nu bekijk ik het eerste uur van elke B2B-verzending met achterdocht in plaats van vreugde.
Lees de cornerstone-serie
Dit artikel valt onder de tutorials-cluster. Voor de meethelft behandelt kliks op e-maillinks bijhouden de mechanica erachter, en schaden korte links de e-mailbezorgbaarheid behandelt de reputatiehelft die bepaalt of een link herschreven of geweigerd wordt.
Gerelateerd op de blog
- Kliks op e-maillinks bijhouden: een praktische gids voor marketeers
- Schaden korte links de e-mailbezorgbaarheid?
- Waarom je korte links geblokkeerd worden in Slack en Teams
- Analytics voor korte links: wat je moet meten en wat je kunt negeren
- Hoe je een URL doorstuurt: zes manieren, en wanneer welke de juiste is
- E-mail-klikattributie via Mailchimp, Brevo, en Klaviyo
Veelgestelde vragen
Waarom veranderen mijn links in safelinks.protection.outlook.com?
Omdat de organisatie van de ontvanger Safe Links gebruikt, onderdeel van Microsoft Defender for Office 365, dat URLs in binnenkomende e-mail herschrijft zodat de bestemming opnieuw gecontroleerd kan worden op het moment dat iemand erop klikt. Het herschrijven gebeurt aan hun kant, na jouw verzending, en het geldt voor elke link in het bericht. Je originele URL staat er nog steeds, meegevoerd in de querystring van de wrapper.
Verstoort Safe Links de klikregistratie van e-mail?
Het verstoort de registratie niet, maar het vertekent de cijfers. Beveiligingsscanners volgen links om ze te inspecteren, dus je klikaantal krijgt machine-klikken erbij die geen mens heeft gemaakt, vaak binnen seconden na aflevering en soms vanuit een datacenter ver van de ontvanger. De oplossing is filteren in plaats van paniek: vergelijk klikken met downstream-sessies en conversies, en behandel een golf van directe klikken vanuit een netwerk als inspectieverkeer.
Kan ik voorkomen dat Outlook mijn links herschrijft?
Niet vanaf jouw kant. Safe Links wordt geconfigureerd door de IT-beheerders van de ontvanger, in hun eigen tenantbeleid, dus geen enkele afzenderinstelling, header, of shortener kan zich hieraan onttrekken. Wat een beheerder wel kan doen, is specifieke URLs toevoegen aan de niet-herschrijven-lijst in hun Safe Links-beleid, wat een redelijk verzoek is voor een partner- of leveranciersdomein, maar niet iets wat je kunt regelen voor een publieke nieuwsbrief.
Werken korte links nog steeds door Safe Links heen?
Ja. De wrapper lost op en geeft de bezoeker door aan je korte link, die vervolgens naar de bestemming verwijst, dus de keten krijgt aan het begin gewoon een hop erbij. Houd je eigen kant tot een hop beperkt zodat het totaal kort blijft, en gebruik een domein dat je zelf beheert, want reputatie op gedeelde shortenerdomeinen is wat een beveiligingslaag er het snelst toe brengt om de link te blokkeren in plaats van alleen te herschrijven.
Waarom ziet een herschreven link er kapot uit wanneer iemand hem naar mij kopieert?
Omdat de wrapper lang is, percent-encoded, en vaak door de mailclient over meerdere regels wordt afgebroken, waardoor plakken in een browser of een supportticket hem afkapt. Decodeer de url-parameter binnen de wrapper om het originele adres terug te krijgen. Die gedecodeerde waarde is ook de snelste manier om te bevestigen welke van je links een ontvanger daadwerkelijk heeft gekregen.
Is Safe Links hetzelfde als de klikregistratie van mijn e-mailplatform?
Nee, het zijn twee aparte wrappers die op elkaar gestapeld worden. Je ESP herschrijft links bij verzending zodat het klikken kan tellen, en Safe Links herschrijft die al herschreven link bij aflevering zodat het de bestemming kan scannen. Een ontvanger kan daardoor door een beveiligingswrapper, een ESP-wrapper, en je korte link heen gaan voordat hij de pagina bereikt.
Probeer Elido
Plak een URL, krijg een werkende korte link
Geen aanmelding nodig. Link blijft 30 dagen actief. Meld je aan om hem voor altijd te bewaren.
Gratis, geen aanmelding nodig · 2 per dag