BIMI și VMC: merită?
Ce afișează BIMI în inbox, cerințele de DMARC și de logo, certificatele VMC față de CMC, costurile și o listă de verificare pentru decizie.
Ce este BIMI
Brand Indicators for Message Identification (BIMI) este un standard pentru afișarea logoului expeditorului în clientul de e-mail, lângă mesajele care trec de DMARC. Este dezvoltat de AuthIndicators Working Group și publicat ca draft IETF. Locația logoului și, opțional, un certificat care dovedește dreptul de a-l folosi se publică în DNS.
BIMI nu adaugă nicio autentificare nouă. Este o recompensă pentru autentificarea care există deja: furnizorii afișează logoul doar când mesajul trece de DMARC sub o politică de aplicare. De aceea proiectele BIMI încep adesea ca proiecte DMARC.
Cerințe
| Cerință | Detalii |
|---|---|
| DMARC în aplicare | p=quarantine sau p=reject pe domeniul organizațional, cu politica aplicată întregului e-mail; sp nu trebuie să o slăbească pentru subdomeniul expeditor |
| SPF și DKIM aliniate | Mesajele trebuie să treacă efectiv de DMARC, ideal prin DKIM |
| Înregistrare TXT BIMI | La default._bimi.<domain> (sau pe un selector denumit), cu v=BIMI1 și adresa logoului |
| Logo SVG Tiny PS | Pătrat, în profilul Tiny Portable/Secure al SVG, servit prin HTTPS |
| Certificat de marcă | VMC sau CMC în eticheta a=; cerut de câțiva furnizori mari |
| Reputație | Furnizorii aplică propriile criterii de volum și reputație înainte de a afișa ceva |
Verificați mai întâi starea DMARC cu Securitatea e-mailului. O înregistrare la p=none sau cu pct sub 100 în timpul tranziției nu se califică. Planul de la p=none la p=reject este drumul până acolo.
default._bimi.example.com. IN TXT "v=BIMI1; l=https://example.com/bimi/logo.svg; a=https://example.com/bimi/vmc.pem"Un l= gol împreună cu un a= gol refuză BIMI pentru un domeniu, ceea ce este util pentru subdomeniile care nu ar trebui să moștenească un logo. Selectoarele diferite de default pot fi denumite într-un antet BIMI-Selector al mesajului, pentru brandurile care trimit mai multe logouri de pe un singur domeniu.
Pregătirea logoului
Logoul trebuie să folosească SVG Tiny Portable/Secure (SVG Tiny PS), un profil restrâns, fără scripturi, referințe externe, animație sau imagini raster încorporate. Majoritatea instrumentelor de design exportă SVG obișnuit, care nu trece validarea; conversia înseamnă de obicei curățarea fișierului și setarea atributelor de profil. Imaginea ar trebui să fie pătrată și să arate bine ca un cerc mic, pentru că mulți clienți o decupează.
<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps" viewBox="0 0 512 512">
<title>Example Company</title>
<rect width="512" height="512" fill="#ffffff"/>
<path d="M128 128h256v256H128z" fill="#1a5fd0"/>
</svg>- Includeți un
<title>cu numele brandului. - Folosiți un fundal opac; logourile transparente pot dispărea pe temele întunecate.
- Păstrați fișierul mic și serviți-l prin HTTPS, de la o adresă stabilă.
- Pentru BIMI cu certificat, SVG-ul trebuie să fie cel încorporat în certificat; schimbarea logoului înseamnă un certificat nou.
VMC față de CMC
Un certificat de marcă este un certificat X.509 emis de o autoritate de certificare calificată, care leagă un logo de un domeniu după verificarea organizației. Furnizorii de e-mail care cer unul îl folosesc pentru a evita afișarea logourilor unor branduri pe care expeditorul nu are dreptul să le folosească. Certificatul se publică drept fișier PEM la adresa din a=.
| Aspect | Verified Mark Certificate (VMC) | Common Mark Certificate (CMC) |
|---|---|---|
| Temei | O marcă înregistrată pentru logo, la un oficiu de mărci acceptat | Dovada că logoul a fost folosit public, fără o marcă înregistrată |
| Verificare | Validarea organizației plus verificarea mărcii | Validarea organizației plus dovada folosirii anterioare |
| Bifă în unii clienți | Da, acolo unde furnizorul arată expeditorii verificați | În general fără bifă |
| Potrivire tipică | Branduri consacrate, cu mărci înregistrate | Organizații fără marcă înregistrată pentru exact acel logo |
Susținerea diferă de la un furnizor la altul și se schimbă în timp. Gmail acceptă atât VMC, cât și CMC și afișează o bifă pentru expeditorii cu VMC. Alți furnizori au regulile lor: unii cer un certificat, alții afișează logouri pentru expeditorii care le îndeplinesc criteriile interne, fără certificat. Consultați documentația actuală pentru expeditori a fiecărui furnizor înainte de a decide.
Planificați reînnoirile
Costuri și efort
| Element | O singură dată | Recurent |
|---|---|---|
| Aplicarea DMARC | Inventarul expeditorilor și corecțiile de aliniere | Monitorizarea rapoartelor |
| Marcă înregistrată (VMC) | Înregistrarea, dacă nu aveți deja una | Reînnoiri prin oficiul de mărci |
| Certificat de marcă | Procesul de validare cu autoritatea de certificare | Taxă anuală și revalidare |
| Fișierul logo | Conversia în SVG Tiny PS | Certificat nou dacă se schimbă logoul |
| DNS și găzduire | Înregistrarea BIMI, găzduire HTTPS pentru logo și PEM | Minimă |
Partea cu valoare de securitate durabilă este munca la DMARC, iar ea este necesară cu sau fără BIMI. Certificatul și marca înregistrată sunt părțile cu un cost direct. Pentru o organizație care are deja o marcă înregistrată și DMARC aplicat, BIMI poate fi un proiect mic; pentru una care pornește de la p=none, fără marcă, este unul lung.
Merită?
Beneficiul BIMI este recunoașterea: destinatarii văd un logo familiar într-un inbox aglomerat, iar unii clienți marchează drept verificați expeditorii susținuți de certificat. Cele mai puternice argumente le au brandurile care trimit volume mari de e-mail către consumatori, mai ales acolo unde phishingul le imită. Cifrele publice despre creșteri măsurabile ale ratei de deschidere vin mai ales de la furnizori, așa că tratați-le ca indicii, nu ca garanții.
| Situația dumneavoastră | Sugestie |
|---|---|
DMARC la p=none | Faceți întâi tranziția DMARC; reveniți la BIMI după aceea |
| DMARC aplicat, marcă înregistrată, volum mare către consumatori | Candidat bun pentru BIMI cu un VMC |
| DMARC aplicat, fără marcă înregistrată, brand public | Luați în calcul un CMC, acolo unde furnizorii care vă interesează îl acceptă |
| Preponderent e-mail între companii | Beneficiu mai mic; mulți clienți de e-mail corporativi nu afișează logouri BIMI |
| Volum mic, fără uzurpare de brand | De obicei nu merită costul certificatului |
Dacă nu sunteți sigur, măsurați înainte și după, pe un flux pe care îl controlați. Păstrați constante tiparele de trimitere, conținutul și audiența timp de câteva săptămâni de o parte și de alta a lansării și comparați interacțiunea la furnizorii care afișează logoul cu cea de la furnizorii care nu îl afișează. Acea comparație vă spune mai multe despre propria audiență decât pot spune statisticile generale.
Orice ați decide, BIMI nu înlocuiește educarea utilizatorilor și nici monitorizarea domeniilor asemănătoare. Un nume afișat falsificat de la examp1e-support.example.net nu arată niciun logo, dar mulți utilizatori nu vor observa lipsa.
Înregistrarea BIMI în detaliu
Înregistrarea este o listă scurtă de etichete, ca stil asemănătoare cu DMARC. Furnizorii o caută la <selector>._bimi.<domain>, unde selectorul este default dacă mesajul nu indică altul. Dacă domeniul From exact nu are o înregistrare, furnizorii revin la domeniul organizațional.
| Etichetă | Semnificație | Exemplu |
|---|---|---|
v | Versiunea, trebuie să fie prima | v=BIMI1 |
l | Adresa HTTPS a logoului SVG Tiny PS; goală pentru a refuza | l=https://example.com/bimi/logo.svg |
a | Adresa HTTPS a certificatului de marcă (PEM); opțională în sintaxă, cerută de câțiva furnizori | a=https://example.com/bimi/vmc.pem |
Găzduiți ambele fișiere pe propriul domeniu, prin HTTPS, la adrese stabile care nu redirecționează prin alte gazde, și serviți-le cu tipurile de conținut corecte. Furnizorii pun în cache logoul și certificatul, așa că un fișier modificat poate dura până să apară. Versionați numele fișierelor când înlocuiți un logo, în loc să suprascrieți fișierul vechi.
Depanare
| Simptom | Cauză probabilă | Rezolvare |
|---|---|---|
| Niciun logo nicăieri | DMARC nu este în aplicare sau pct este sub 100 | Finalizați tranziția DMARC; confirmați cu Securitatea e-mailului |
| Niciun logo, DMARC în regulă | Mesajele nu trec de DMARC pe acest flux | Verificați alinierea în antetele mesajului |
| Logo respins de validatoare | SVG-ul nu este Tiny PS sau conține scripturi ori referințe externe | Reexportați și validați SVG-ul |
| Furnizorul care cere certificat nu afișează nimic | Lipsește eticheta a=, certificatul a expirat sau logoul diferă de cel din certificat | Publicați un VMC sau CMC valid și potrivit |
| Logo doar pe unele mesaje | Subdomeniul sau fluxul folosește alt domeniu From, fără BIMI | Publicați BIMI pentru acel domeniu sau aliniați domeniile From |
| Totul e valid, tot niciun logo | Pragurile de reputație sau de volum ale furnizorului | Continuați să trimiteți e-mail autentificat; consultați documentația furnizorului |
Începeți depanarea de la un mesaj primit real. Antetul său Authentication-Results în Analizor de antete e-mail arată dacă DMARC a trecut și cu ce politică, ceea ce elimină cea mai frecventă cauză dintr-un singur pas.
Considerații de securitate
Un logo în inbox este un semnal de încredere, așa că atrage abuzuri. Certificatele de marcă există pentru că un logo publicat în DNS fără verificare dovedește doar că cineva controlează un domeniu, nu că deține brandul. De aceea furnizorii cu cele mai mari audiențe cer un certificat înainte de a afișa un logo.
BIMI nu ajută nici împotriva celei mai frecvente forme de uzurpare, care folosește domenii asemănătoare sau conturi de e-mail gratuite cu numele brandului în numele afișat. Acele mesaje pur și simplu nu arată niciun logo. Tratați BIMI ca pe un semnal pozitiv pentru e-mailul dumneavoastră autentificat, nu ca pe o protecție împotriva phishingului care nu vă folosește deloc domeniul.
Pașii de configurare
- Ajungeți la aplicarea DMARC pe domeniul organizațional și pe fiecare subdomeniu care trimite e-mail cu brandul dumneavoastră.
- Decideți între VMC și CMC în funcție de situația mărcii înregistrate și de furnizorii care vă interesează.
- Pregătiți logoul ca SVG Tiny PS și validați-l cu instrumentele BIMI Group.
- Comandați certificatul și parcurgeți validarea organizației și a mărcii.
- Găzduiți fișierul SVG și fișierul PEM prin HTTPS, la adrese stabile pe domeniul dumneavoastră.
- Publicați înregistrarea TXT
default._bimi, apoi verificați-o cu Căutare DNS, folosind tipul de înregistrare TXT. - Trimiteți mesaje de test către conturi de la furnizori care acceptă BIMI; afișarea poate dura, pentru că furnizorii pun în cache datele BIMI și aplică propriile verificări.
Notați cine răspunde de fiecare parte: înregistrarea DNS, fișierele logo, reînnoirea certificatului și monitorizarea DMARC. BIMI atinge marketingul, IT-ul și partea juridică, iar un responsabil lipsă este motivul obișnuit pentru care logourile dispar discret un an mai târziu.
Păstrați fluxul de rapoarte agregate DMARC și după lansare. Un serviciu de trimitere care strică alinierea nu riscă doar respingerea sub p=reject; mesajele lui pierd și logoul.
Întrebări frecvente
BIMI îmbunătățește livrabilitatea?
BIMI în sine este o funcție de afișare. Aplicarea DMARC pe care o cere ajută la protejarea reputației domeniului dumneavoastră, iar un logo recognoscibil poate crește interacțiunea, dar furnizorii nu promit o plasare mai bună în inbox pentru BIMI.
Pot folosi BIMI cu p=none?
Nu. BIMI cere DMARC în aplicare, p=quarantine sau p=reject, aplicat întregului e-mail.
Am nevoie de o marcă înregistrată?
Pentru un VMC, da, o marcă înregistrată pentru logo. Un CMC este gândit pentru logouri fără marcă înregistrată, dar cu dovezi ale folosirii publice anterioare.
De ce nu se afișează logoul meu?
Cauzele obișnuite sunt: DMARC nu este în aplicare completă, un SVG care nu este Tiny PS valid, un certificat care nu se potrivește cu logoul, un furnizor care cere un certificat pe care nu îl aveți sau pragurile de reputație ale furnizorului.
Pot avea subdomeniile logouri diferite?
Da. Publicați o înregistrare BIMI sub subdomeniu sau folosiți selectoare cu antetul BIMI-Selector pentru branduri diferite pe același domeniu.
Cât durează până apare un logo?
După ce înregistrarea, logoul și certificatul sunt valide, poate dura de la câteva zile la câteva săptămâni, pentru că furnizorii pun în cache datele BIMI și aplică propriile verificări de reputație. Continuați să trimiteți e-mail autentificat și verificați din nou mai târziu.
Pot folosi un logo diferit pentru e-mailul de marketing și cel de suport?
Da, cu selectoare BIMI. Publicați câte o înregistrare per selector și adăugați un antet BIMI-Selector mesajelor care ar trebui să îl folosească. Fiecare logo susținut de certificat are nevoie de propriul certificat.
Afișează Outlook logouri BIMI?
Susținerea diferă de la un client la altul și se schimbă în timp. Consultați documentația actuală a fiecărui furnizor de e-mail folosit de destinatarii dumneavoastră, în loc să vă bazați pe liste mai vechi.