El blocklist de Safari rompió tu medición, no tu campaña: una auditoría de dominios en una hora
marketing 8 de octubre de 2026 · Mintec

El blocklist de Safari rompió tu medición, no tu campaña: una auditoría de dominios en una hora

iOS 27 impide que Safari llame a dominios de ad tech como adsrvr.org de The Trade Desk, ID5, LiveRamp y Permutive, y Safari 27 añade bloqueo por IP de los servidores de anuncios de Microsoft y restricciones de fingerprinting al LinkedIn Insight Tag. Si tus conversiones cayeron justo después de una actualización de teléfono, cambió el sistema operativo — no tu audiencia. Esta es la auditoría de dominios que ejecutamos para saber qué capa se rompió y qué lo arregla de verdad.

El blocklist de Safari rompió tu medición, no tu campaña: una auditoría de dominios en una hora

Una brecha de medición que se abre la semana en que tus usuarios actualizan sus teléfonos es un cambio de sistema operativo, no un cambio de rendimiento — y la reparación empieza con inventariar cada dominio al que llama tu stack, no con tocar una puja. iOS 27 se lanzó el 14 de septiembre de 2026 y, con él, Safari empezó a rechazar peticiones cross-site hacia una lista de dominios de ad tech que Apple mantiene fuera del binario del navegador. El dominio central de entrega de anuncios de The Trade Desk, adsrvr.org, está en la lista. También están proveedores de identidad y audiencias usados por toda la industria. Y de paso Safari 27 añade bloqueo de conexiones hacia los servidores de anuncios de Microsoft y restricciones de fingerprinting al LinkedIn Insight Tag. Nada en el Administrador de Anuncios te avisa de que esto pasó.

Qué cambió exactamente en Apple

Aterrizaron tres mecanismos distintos más o menos en la misma ventana. La cobertura los mezcla, y mezclarlos te manda al arreglo equivocado.

1. El blocklist de dominios. El origen es un pull request de WebKit fusionado el 13 de febrero de 2026 que añadió la comprobación IS_REQUEST_UNCONDITIONALLY_BLOCKABLE al proceso de red. Las peticiones se juzgan por el dominio registrable de su destino: las cross-site hacia un dominio listado se rechazan; las de navegación a página principal y las que vuelven a tu propio dominio quedan exentas. La lista en sí vive en un archivo interno de Apple que no está en el repositorio público — llega vía una librería de sistema y puede cambiar sin un nuevo release de iOS.

La única descripción pública de su contenido viene del bug 324771 de WebKit, abierto el 21 de septiembre de 2026 por un ingeniero de The Trade Desk, prioridad P1, plataforma iPhone y iPad. El ticket nombra ocho dominios de proveedores más un placeholder: uidapi.com, adsrvr.org, id5-sync.com, eu-1-id5-sync.com, rlcdn.com, pippio.com, permutive.com y ad.gt. La prensa del sector los asocia a The Trade Desk y UID2, LiveRamp, ID5, Permutive y Audigent. A 8 de octubre seguían listados nueve elementos y el bug no había salido del estado NEW.

2. La lista ampliada. El 2 de octubre, AdExchanger reportó — citando a dos fuentes con conocimiento directo — que la lista original fue reemplazada por una biblioteca de cientos de CDPs, proveedores de ad tech y martech, vendedores de datos e identity graphs. La lista completa vive en un repositorio privado. Si ad.doubleclick.net de Google está incluido no se ha confirmado; la publicación sigue verificándolo.

3. Bloqueo por red y de fingerprinting en Safari 27. Una revisión del código fuente de WebKit encontró una segunda capa que comprueba la dirección IP de destino de una conexión saliente y la termina antes de que salga cualquier dato. bat.bing.com de Microsoft resuelve en un rango de infraestructura de anuncios que aparece bloqueado en la beta. Por separado, el LinkedIn Insight Tag (snap.licdn.com) entró en la lista de clasificación de fingerprinting: pierde acceso a los parámetros de la URL y al referrer, lo que significa que no se puede leer ningún identificador de clic ni determinar el origen del tráfico — incluso cuando la conexión sigue abriéndose. Plataformas de datos de cliente como Tealium y Segment se sumaron a la misma clasificación, y todo tag que empaquetan hereda la restricción.

Por qué esto llega al paid media aunque nunca hayas comprado programático

Ninguno de los ocho dominios del bug público es un endpoint de recolección de Meta, Google ni analítica estándar. Léelo dos veces antes de entrar en pánico: tu píxel de Meta y tu tag de GA4 no están en la lista reportada, y este artículo no es una historia de "Meta se rompió". La exposición está alrededor de tus tags.

  • Capas de identidad y audiencia — identity graphs, enriquecimiento y plataformas de audiencia que sincronizan segmentos de servidor a servidor a través de llamadas del navegador. Cuando esos dominios se apagan, la calidad de la semilla y los match rates se degradan mucho antes de que nadie note un dashboard.
  • Medición de conversiones en LinkedIn — el Insight Tag clasificado como fingerprinting significa que las cuentas B2B pierden identificadores de clic y referrer dentro de Safari.
  • Microsoft Advertising — el endpoint UET bloqueado por red en la build revisada.
  • Contenedores de tags — un CDP clasificado restringe todo lo que despliega a través de él, sin importar cómo esté configurado cada tag individual.
  • Link Tracking Protection — Safari 27 añade el xmt de Threads, el si de YouTube y el twclid, cn y cxt de X a la lista de parámetros eliminados en navegación privada, Mail y Mensajes, con la aplicación en sesiones normales siguiendo el patrón de Apple: primero la lista, después la aplicación. Los identificadores de clic de Google y Meta ya estaban cubiertos.

El volumen hace imposible ignorarlo. Safari sostiene entre un 17% y un 18% de las visualizaciones de páginas globales y cerca de un cuarto del tráfico móvil en los conteos actuales de StatCounter. En una cuenta con mucho iOS y gasto relevante en LinkedIn o Microsoft, eso no es un error de redondeo en tu columna de conversiones.

El ticket del bug además nombra solo iPhone y iPad — el comportamiento en macOS no está confirmado, y en iOS todos los navegadores usan WebKit sin importar la marca, con motores alternativos permitidos solo en la UE. El alcance difiere según el mercado.

La auditoría de dominios en una hora

Esta es la checklist que ejecutamos sobre el stack de un cliente cuando el volumen de conversiones se mueve sin que la campaña cambie. Son cinco pasos y necesita un analista con el panel de red abierto.

Paso 1 — Inventario de dominios salientes (20 min). Abre tu sitio en Safari con el panel de red grabando y carga las mismas páginas en Chrome para comparar. Exporta desde tu gestor de tags, tu configuración de CDP, tu contenedor server-side y tu plataforma de consentimiento. Estás construyendo una sola lista: cada dominio registrable de terceros al que llama cualquier tag, píxel, beacon o sincronización.

Paso 2 — Clasifica por capa de bloqueo (15 min). No todos los bloqueos se comportan igual, y el síntoma te dice en qué capa caíste:

CapaMecanismoLo que realmente ves
Blocklist de dominiosPetición rechazada por dominio registrable, solo cross-siteEl tag del proveedor no se dispara en Safari; cero peticiones en el panel; otros navegadores sin cambios
Bloqueo por rango de IPConexión terminada en la capa de transporteDNS resuelve, la petición empieza, la conexión muere; funciona en escritorio o fuera del dispositivo
Clasificación de fingerprintingEl script pierde parámetros de la URL y referrerEl tag se dispara pero envía identificador de clic y origen vacíos; las conversiones se deduplican o quedan sin atribuir
Eliminación de identificadoresEl parámetro se borra de la URL antes de navegarLos enlaces compartidos y los viajes etiquetados con UTM pierden su identificador solo en sesiones de Safari

Paso 3 — Mapea cada hit a lo que cuesta (10 min). Pregunta de cada dominio bloqueado: ¿entregaba anuncios, resolvía identidad, enriquecía una audiencia o medía una conversión? Las pérdidas de entrega e identidad no aparecen como errores de medición — aparecen como subastas a las que nunca entraste y segmentos que dejan de hacer match en silencio. Las pérdidas de medición aparecen como la propia brecha de atribución.

Paso 4 — Revisa los tags de plataforma por nombre (10 min). Comprueba si el LinkedIn Insight Tag pierde identificador de clic y referrer. Comprueba si bat.bing.com muere al conectar. Confirma si tu contenedor de CDP está clasificado como fingerprinting, porque si lo está, todo lo que lleva dentro está restringido sin importar la configuración individual de cada tag.

Paso 5 — Concilia contra un sistema sin opinión de atribución (5 min). Compara el periodo afectado contra pedidos o registros de CRM, no contra otro dashboard. Una brecha solo de Safari con ingresos de CRM estables es una falla de medición. Ya explicamos cómo leer esa separación en Meta y GA4 no coinciden a propósito, y la misma regla aplica aquí.

Qué arregla cada capa de verdad

Saca las llamadas de conversión del navegador. Es la reparación fiable y funciona siempre por la misma razón: la petición que Safari interceptaría nunca nace en el navegador. La API de conversiones de LinkedIn reemplaza la llamada del navegador del Insight Tag; la API de Microsoft Ads reemplaza a UET; el tagging server-side enruta tus propios eventos por un servidor que controlas. Es la arquitectura que ya recomendamos por defecto — mira la reconstrucción de atribución de marzo y por qué el píxel solo pierde entre un 30% y un 60% de los eventos.

No asumas que server-side lo resuelve todo. Aquí es donde la cobertura promete de más. El enrutamiento server-side entrega un registro que ya existe — pero si Safari bloquea una llamada del navegador antes de que exista cualquier registro de primera parte, no hay nada que reenviar. Server-side tampoco restaura la sincronización de identidad cross-site ni la entrega de anuncios cuyo propósito único era una llamada cross-site del navegador. Esos casos necesitan una respuesta a nivel de proveedor: otra ruta de enriquecimiento, una integración de audiencias servidor a servidor, o aceptar que el segmento se encoge.

El proxy de primera parte no salva una conexión bloqueada. Cargar el script de un proveedor desde tu propio subdominio es la solución estándar ante restricciones por dominio. No sirve contra el bloqueo por rango de IP, porque la comprobación mira la dirección de destino, no el origen del script.

En audiencias, verifica en vez de asumir. Si algún dominio de tu cadena de enriquecimiento o sincronización de audiencias está listado, la calidad de la semilla de tus lookalikes se degrada — lo que al final aparece como entrega inestable y no como un error limpio. Ese patrón se solapa con lo que documentamos en el desglose de Event Match Quality, y antes de culpar a una plataforma por tráfico malo, el diagnóstico de cuatro comprobaciones separa la pérdida de señal por sistema operativo de las colocaciones genuinamente malas.

Lo que decimos esta semana a los clientes

Tres opiniones, en orden de cuánto rechazo suelen recibir.

Deja de perseguir la lista de Apple. Es privada, ya pasó de unos pocos elementos a cientos, y puede cambiar sin un release del sistema operativo. Cualquier artículo que publique su contenido actual describe una instantánea que puede quedar obsoleta antes de que termines de leerla. Inventario tus propios dominios: la única lista sobre la que puedes actuar es la que se construye desde tu stack.

No reconstruyas campañas en plena tormenta. Si las conversiones de Safari cayeron a finales de septiembre, el primer movimiento es la auditoría, no un cambio de puja o presupuesto. Ya vimos a equipos de rendimiento tomar este atajo erróneo en despliegues anteriores: optimizan hacia una falla de medición y pasan dos semanas enseñándole al algoritmo con señal degradada.

Trata server-side como lo por defecto, no como la emergencia. Las cuentas que ya corrían píxel más API de conversiones con deduplicación absorbieron este despliegue como un error de redondeo. Las cuentas que iban solo con navegador están aprendiendo, otra vez, que el navegador es el lugar menos duradero donde colgar una estrategia de medición.

Qué sigue sin resolución

Apple ofreció una beta, no una corrección. El 5 de octubre un ingeniero de Apple pidió a The Trade Desk probar una build de iOS 27.2 en el bug tracker público — el primer inter bidireccional sobre el tema — sin conceder nada sobre qué cambió, si los demás elementos se movieron o si el cambio llega al release de producción. El bug sigue abierto en P1.

Dos preguntas decidirán cuánto importa esto para el primer trimestre: si la lista ampliada incluye los grandes endpoints de programático y analítica que la prensa del sector sigue intentando confirmar, y si macOS hereda el mismo tratamiento. Mientras tanto, los publishers — según el reportaje de Digiday del 8 de octubre — están devolviendo el trabajo de audiencias a IAB Tech Lab's Trusted Server después de dieciocho meses de ignorarlo, lo que dice lo en serio que toma el lado de la oferta este asunto.

Hasta que Apple confirme alcance, la disciplina es la misma: conoce cada dominio al que llama tu stack, conoce qué capa podría cortarlo, y asegúrate de que la capa que más importa — la medición de conversiones — nunca dependa de un navegador que se actualiza solo.

Preguntas frecuentes

¿Cómo sé si mi seguimiento está afectado por el blocklist de Safari? Abre tus páginas de conversión en Safari con el panel de red y compara contra Chrome. Una petición de proveedor que se dispara en Chrome y nunca aparece en Safari es un bloqueo por dominio. Un tag que se dispara en ambos pero en Safari no envía identificador de clic es clasificación de fingerprinting. Si solo faltan parámetros UTM, es link tracking protection. El síntoma identifica la capa, y la capa determina el arreglo.

¿Es por esto que bajaron mis conversiones de LinkedIn? Es una causa plausible si la caída empezó justo después de que los usuarios actualizaran a iOS 27 y estás usando el Insight Tag sin la API de conversiones de LinkedIn. Comprueba si tu tráfico de Safari sigue enviando identificadores de clic y referrer antes de sacar conclusiones — el tag se dispara, solo que envía menos.

¿Pausamos las campañas de LinkedIn o Microsoft hasta que se resuelva? No. La capa de medición se degradó, las subastas no. Mover las conversiones a server-side recupera la mayor parte de la señal en un día, y pausar el gasto les regala a tus competidores las impresiones con las que pagaste para construir historial.

Preguntas Frecuentes

¿Qué bloqueó Apple en Safari con iOS 27?

Safari ahora rechaza las peticiones cross-site hacia una lista de dominios de ad tech mantenida por Apple fuera del binario del navegador. El bug público de WebKit nombra ocho dominios de proveedores más un placeholder — entre ellos adsrvr.org (The Trade Desk), id5-sync.com, rlcdn.com, permutive.com y ad.gt — y la prensa del sector reporta que la lista creció hasta cientos de proveedores de datos. Safari 27 además corta conexiones hacia rangos de IP de Microsoft y clasifica scripts como el LinkedIn Insight Tag como utilidades de fingerprinting.

¿El blocklist de Safari afecta al seguimiento de conversiones de Meta y Google?

Ninguno de los dominios del bug público es un endpoint de recolección de Meta, Google ni analítica estándar, así que esto no es una historia del píxel de Meta ni de GA4. Lo expuesto es la capa de identidad, audiencias y CDP que rodea a tus tags — más el LinkedIn Insight Tag y el endpoint UET de Microsoft específicamente. No se ha confirmado si ad.doubleclick.net de Google está en la lista ampliada de Apple.

¿Cómo se arregla el seguimiento de conversiones bloqueado por Safari 27?

Saca la llamada de conversión del navegador: enrútala por tu propio servidor hacia la API de conversiones de la plataforma — LinkedIn CAPI para el Insight Tag, la API de Microsoft Ads para UET, tagging server-side para tus propios eventos. Funciona porque la petición que Safari interceptaría nunca nace en el navegador. No restaura la sincronización de identidad cross-site ni la entrega de anuncios que hacía un dominio bloqueado, así que audiencias y enriquecimiento necesitan su propia revisión.

Artículos Relacionados