Что уносят UTM-метки и click_id, когда вы пересылаете ссылку
Строка после вопросительного знака — не просто «ссылка стала длиннее». Когда коллега, поддержка или клиент пересылает рекламный адрес ещё раз, utm_source, yclid и fbclid уходят вместе с ним в историю чата, архив тикетов и журналы доступа. Ниже разберём, какой слой идентификации уносит каждый тип параметра, и какую границу снятия можно проверить сразу. Это не инструкция к форме на странице «Убрать UTM».
Сначала отличите, какой слой уходит
Статья отвечает только на вопрос, что уносят параметры отслеживания при повторной пересылке. Это не форма очистки конфиденциальности и не гайд, как размечать кампании UTM-метками.
Что уходит при второй пересылке
Первый клик нужен рекламной системе. Вторая пересылка эту разметку обычно уже не использует — и всё равно отдаёт полный query.
Маркетолог кидает посадочную в клиентский Telegram. Поддержка вставляет «страницу акции» в тикет Битрикс24. Коллега копирует ссылку из VK или Instagram во внутренний канал. Почти никто сначала не смотрит дальше вопросительного знака. Длинный хвост в адресной строке кажется шумом. Это строка запроса. Браузер отправляет её как часть HTTP-запроса; мессенджер, почта и хелпдеск сохраняют её как обычный текст.
Это другой слой, чем «почему фрагмент # не попадает в логи сервера». Фрагмент остаётся в текущей вкладке и в строку HTTP-запроса не входит. Параметр запроса — входит. Статья Почему фрагмент # в URL не попадает в логи сервера разбирает только решётку. Здесь — вопросительный знак: при повторной пересылке обычно уходит не путь страницы, а поля после него. Их можно найти поиском, положить в архив и прочитать на следующем хосте ещё раз.
В справке Google Analytics про конструктор URL прямо сказано: если человек переходит по ссылке с UTM-метками, эти параметры попадают в отчёты. Для команды размещения это функция. Для того, кто пересылает тот же адрес, это уже другое: вы отдаёте следующему каналу ярлык «из какой кампании был клик» плюс идентификатор клика, который площадка дописала сама. Канал не обещает, что ссылку один раз увидит только нужный человек.
При повторной пересылке вопрос не «откроется ли ссылка», а «нет ли после вопросительного знака идентификатора, который собеседнику не нужен и который вы не хотите оставлять». Путь и служебные поля вроде id или q обычно оставляют. utm_* и click ID при второй пересылке обычно уже не нужны.
Три типа параметров — не одно и то же
Они стоят после одного вопросительного знака, но несут разную информацию. Разделите читаемую метку кампании, токен клика от площадки и метку того, кто нажал «Поделиться».
Первый тип — UTM-метки. В списке Google — utm_source, utm_medium, utm_campaign и необязательные utm_term, utm_content, utm_id. Значения вы или инструмент разметки пишете открытым текстом: telegram, email, sep-sale. Они описывают кампанию, а не аккаунт конкретного человека. После пересылки получатель, кто позже зайдёт в чат, и кто выгрузит переписку, видят, под какую акцию и какой канал собирали ссылку. Аналитика считает регистр разными значениями: utm_source=yandex и utm_source=Yandex разъедутся на две строки. Человеку, который читает вставку, оба варианта — понятные ярлыки.
Второй тип — идентификатор клика. Площадка дописывает его, когда человек нажимает объявление. Значение — длинный токен, его не читают глазами. gclid появляется при автопометке Google Ads и связывает клик с конверсией. yclid — авторазметка Яндекс Директа: в справке Метрики про метки источника он показан как параметр, который Директ ставит сам, например ?yclid=123. По нему Метрика склеивает клик по объявлению с визитом. fbclid дописывает Meta; его часто снова читает пиксель или Conversion API. В ту же семью входят ttclid, msclkid, twclid. Эти значения вы не выбирали и из самой строки не восстановите название кампании. Они помечают этот клик, а не эту кампанию. Переслать адрес с yclid или fbclid — отдать ключ поиска именно того рекламного нажатия.
Третий тип — метка того, кто поделился. В англоязычных рассылках это видно проще всего: у Mailchimp mc_cid называет кампанию, а mc_eid — закодированный идентификатор подписчика, который можно снова сопоставить с записью в списке. Ссылки «Поделиться» из Instagram и Threads давно несут igshid или похожее закрытое поле. В обзорах сообщества и в обработке Link Tracking Protection у Apple igshid числится параметром отслеживания, а не выбором страницы. Проверка без любых рецептов «обратного поиска»: удалите вопросительный знак и всё после него; пост или посадочная часто открываются и дальше, метка автора шаринга пропадает. Статья не разбирает и не повторяет способы превратить параметр в аккаунт. Достаточно факта, который видно сразу: часть ссылок «Поделиться» несёт не только «какая кампания», но и «кто нажал Share».
utm_source=telegram называет канал. После пересылки название акции видно всему чату.
yclid, gclid, fbclid склеиваются с одним нажатием. Вставить сырой URL — отдать этот ключ.
igshid, mc_eid или закрытое поле. Уберите query — страница часто открывается и дальше.
С iOS 17 защита от трекинга в Safari снимает URL-параметры, которые считает отслеживающими, если ссылку открыли из Почты, Сообщений или частного режима. Публичная формулировка Apple: идентифицирующую добавку убирают, остальное остаётся рабочим. Независимые проверки — в том числе бюллетень AppsFlyer про LTP и более поздние таблицы сообщества — пишут, что gclid и fbclid снимаются, а UTM-метки обычно остаются. Apple не публикует полный список, и списки сообщества ездят вместе с версией системы. Поэтому «этот iPhone снял click ID» — не «каждый канал безопасен». Telegram, WhatsApp, Битрикс24, обычное окно Safari, встроенный браузер почты и строка, которую вы вставили в тикет, эту работу за вас не сделают.
Отдельно стоит российская пометка erid. Это обязательный идентификатор рекламного материала, а не click ID Директа и не тема этой статьи. Снимать его с уже опубликованного объявления — правовой вопрос. Здесь речь о другом: не копировать в новый канал токен клика и метки кампании, которые собеседнику для открытия страницы не нужны.
Куда оседает остаток
Как только параметр покинул адресную строку, он становится текстом для поиска, вложением в архиве или заголовком Referer в следующем запросе.
Окна чата устроены так, чтобы потом найти. Вставили полный рекламный URL в канал — копия лежит в тексте сообщения, в кэше клиента и в поисковом индексе на стороне сервиса. Через три месяца поиск по utm_campaign или yclid всё ещё может поднять ту строку. Отзыв сообщения редко стирает уже прочитанный пуш у собеседника и уже синхронизированную историю. Дело не в доверии к коллегам. Им нужна посадочная. Им не нужен токен того рекламного клика.
Тикеты и почта хранят ссылку как доказательство. Как только поддержка вставила присланный клиентом «не открывается промо» адрес в заявку, операторы, очередь эскалации и любой внешний подрядчик снова открывают полный URL. Скриншот всей страницы в галерее или адресная строка в записи созвона — второй, уже пиксельный канал. Ключи в чат класть не стоит — об этом в статье После утечки переменных окружения в облаке новый ключ нельзя снова слать в чат. Параметры отслеживания — более мягкая утечка. Форма остатка та же: канал сохраняет ровно те символы, которые вы вставили.
Поля после вопросительного знака остаются обычным текстом. Кто зайдёт позже, тоже сможет их найти.
Чужой origin или ваш обратный прокси после завершения TLS всё ещё может записать полный URL.
Политика по умолчанию стала строже. Всё равно нельзя считать, что каждый следующий хост получит только имя узла.
Слой журналов доступа легко спрятать за лозунгом про HTTPS. Шифрование транспорта мешает прочитать открытый текст тому, кто сидит на линии. Origin и любой обратный прокси, которым вы управляете, строку запроса всё равно видят, как только TLS закончился. На этом слое параметр запроса не отличается от пути: оба входят в HTTP-запрос. Фрагмент — нет. Фраза «у нас уже HTTPS» не вычёркивает ?yclid= или ?fbclid= из access-лога.
Referer — третий путь. Современные браузеры по умолчанию ставят Referrer-Policy: strict-origin-when-cross-origin: в запросах на тот же origin уходит полный URL вместе с query, на другой origin обычно только схема и хост. Старый default no-referrer-when-downgrade на многих межсайтовых переходах отдавал полный адрес. В заметке web.dev про Referer «утечка пути и query на другой сайт» названа отдельным риском. Вы не можете потребовать, чтобы каждая следующая страница выставила строгую политику. Снять трекеры до второй пересылки надёжнее, чем надеяться, что чужой хост «не пишет источник».
Речь о том, чтобы не копировать идентификатор отслеживания в новый канал. Не о том, что «удалил чат — параметр вернулся». Собеседник мог уже открыть ссылку, снять скриншот или сохранить её у себя.
Что оставить, что снять
Снести всё после вопросительного знака — сломать карточку товара, поиск и пагинацию. Служебные поля и трекеры нужно смотреть отдельно.
Оставляйте поля, без которых страница не попадёт на нужный ресурс. id=128 выбирает товар. q= — поисковый запрос. page=2 — страница списка. У YouTube t= — таймкод. Это не метки кампании. Слепо «удалить всё после вопросительного знака» часто проходит на ссылке «Поделиться» из соцсети. На глубоких ссылках магазина или админки вы окажетесь на главной или на ошибке.
Снимайте поля, которые описывают источник трафика, помечают один клик или указывают на того, кто поделился. Вся семья utm_*, обычные click ID и поля атрибуции витрин и контентных платформ — spm, mc_eid, igshid, refer_share_id — сюда. Они не решают, какой товар открыть. Они решают, кому засчитать это открытие. В российской практике к click ID относится и yclid: он не выбирает карточку на Ozon или в вашем каталоге, он склеивает визит с кликом в Директе.
Если неясно, начните узко: снимите только utm_* и распространённые click ID и посмотрите, указывает ли страница на тот же ресурс. Уже потом решайте, убирать ли аналитические поля и атрибуцию площадок. Это не лозунг. Это два режима, которые можно сравнить по результату.
id, q, пагинация и таймкод обычно решают, какой ресурс открыть.
spm, igshid, mc_eid и refer_share_id часто называют путь шаринга или того, кто поделился.
Очистка конфиденциальности UsePwd держит эту границу в текущей вкладке. По умолчанию снимаются utm_*, распространённые Click ID — в том числе yclid, gclid и fbclid — и набор полей атрибуции витрин и контентных платформ. pathname, а также id и q остаются. Если боитесь задеть служебное поле, включите «Консервативно: только UTM + Click ID». По одному адресу в строке, не больше 100; строка длиннее 8 КБ пропускается. Рядом с результатом перечислены имена параметров, которые сняли в этот раз: сверяете сразу, а не верите устному «уже чисто». Разбор и снятие идут в этой вкладке. Исходный текст не уходит телом HTTP-запроса и не пишется в analytics. Открывается сразу, регистрироваться не нужно.
Как сверить снятие сразу
Цель не доказать, что «этого никто в мире не увидит». Цель — доказать: остались служебные поля, сняты трекеры, и этот ввод не попал в тело запроса.
-
01
Соберите ненастоящую «грязную» ссылку
Не берите боевую кампанию и не чужую ссылку «Поделиться». Например:
https://www.example.com/item?id=128&utm_source=telegram&utm_medium=social&utm_campaign=sep-sale&yclid=1234567890&fbclid=IwAR0example&igshid=YmMyMTA2M2Y. Вы должны узнать, чтоid=128обязан остаться. -
02
Откройте очистку и очистите поле
Перейдите в очистку конфиденциальности и убедитесь, что вы на вкладке «Чистая ссылка». Страница работает сразу после открытия. При необходимости очистите поле, чтобы эта вставка не смешалась с прошлой.
-
03
Сначала полная очистка, потом список
Вставьте и нажмите очистку. В результате должен остаться
id=128. В списке снятых имён рядом —utm_source,utm_medium,utm_campaign,yclid,fbclidиigshid. Пропало служебное поле или трекер всё ещё на месте — ссылку ещё рано отдавать. -
04
Для сравнения включите консервативный режим
Консервативный режим снимает только
utm_*и распространённые Click ID.igshidв этом режиме может остаться: он относится к аналитическим полям полной очистки. Оба режима оставляют путь и нужный служебный query. По разнице списков решаете, хватает ли узкого правила. -
05
Откройте панель Network и ищите исходный текст
Нажмите F12 и перейдите на Network. Во время очистки не должно быть запроса, который уносит всю грязную ссылку телом. В продакшене возможна аналитика на
/tj/: в полезной нагрузке — имена страницы и кнопки, не URL, который вы вставили. Локальный просмотр аналитику не шлёт.
Эти шаги рядом со страницей О безопасности, они её не заменяют. Страница безопасности отвечает, покидает ли открытый текст браузер. Эта статья только раскладывает параметры запроса и называет слой, который уносит повторная пересылка. Ни одна из двух страниц не подменяет форму очистки. Если в теле тикета ещё лежат телефоны, строки, похожие на паспорт, или API-ключи, маскирование на той же странице умеет закрыть типичные форматы в этой вкладке. Оно идёт по распространённым шаблонам и не обещает поймать всё — исходящий текст всё равно просмотрите сами. UsePwd не заявляет сертификацию по 152-ФЗ или GDPR.
Чего очистка не закрывает
Прочитать «сняли трекеры» как «шаринг анонимен» — пропустить несколько границ, которые проверяются так же прямо.
clck.ru, vk.cc или другого сокращателя и смотрите query уже на посадочной.
Сначала очистить, потом переслать — подходит для страниц, которые вы публикуете или отдаёте нескольким людям: посадочная акции, карточка товара, ссылка из соцсети, строка «клиент прислал этот адрес» в тикете. Это не канал для одноразового секрета. Целый секрет, ротированный API-ключ или короткий код лучше отдать через одноразовую ссылку: открытый текст шифруется в этой вкладке AES-256-GCM, номер идёт в ?id=, ключ — после #, создать и прочитать можно сразу. Сервер хранит только шифротекст. Два инструмента не стоит читать как одну и ту же гарантию.
Резервная копия файла — третий путь. Локальное шифрование одного файла до 5 ГБ — в шифровании файлов, результат .lock / .enc, файл по умолчанию не загружается. Насколько стойка сама парольная фраза — отдельный вопрос: сгенерируйте от 6 до 128 символов в генераторе паролей, затем оцените стойкость локально в проверке пароля по открытому списку слабых паролей из утечек, который прилагается к странице. Это не поиск по всей сети, проверяемый пароль не загружается. Эти страницы, как и эта статья, открываются сразу — без регистрации. Справа в шапке только переключатель языка.
Перед второй пересылкой посмотрите, что несёт query: метку кампании, токен клика или метку того, кто поделился. Если эти три слоя различаете, статью про устройство параметров не прочитаете как гарантию «очистил — значит анонимен».
Что чаще спрашивают при повторной пересылке
Четыре пункта ниже остаются внутри границы этой статьи. Они не повторяют кнопки на странице очистки.
id, q или номером страницы — нет, снимайте только трекеры.
Прочитали — сверьте список снятых имён
Статья отвечает, что уносят параметры отслеживания при повторной пересылке рекламной ссылки. Чтобы сравнить имена параметров, которые сняли в этот раз, откройте очистку конфиденциальности — регистрироваться не нужно.