Salt la conținut

BIMI și VMC: merită?

Ghid detaliat. Actualizat .

Ce afișează BIMI în inbox, cerințele de DMARC și de logo, certificatele VMC față de CMC, costurile și o listă de verificare pentru decizie.

Ce este BIMI

Brand Indicators for Message Identification (BIMI) este un standard pentru afișarea logoului expeditorului în clientul de e-mail, lângă mesajele care trec de DMARC. Este dezvoltat de AuthIndicators Working Group și publicat ca draft IETF. Locația logoului și, opțional, un certificat care dovedește dreptul de a-l folosi se publică în DNS.

BIMI nu adaugă nicio autentificare nouă. Este o recompensă pentru autentificarea care există deja: furnizorii afișează logoul doar când mesajul trece de DMARC sub o politică de aplicare. De aceea proiectele BIMI încep adesea ca proiecte DMARC.

Cum decide un furnizor de e-mail să afișeze un logo BIMIFurnizorul verifică dacă mesajul trece de DMARC cu o politică de aplicare, preia înregistrarea BIMI, validează logoul și certificatul, apoi aplică propriile reguli de reputație înainte de a afișa logoul.Mesajul trece de DMARCDomeniul From example.com, cu p=quarantine saup=reject în vigoareSe interogheazădefault._bimi.example.comv=BIMI1; l=https://example.com/bimi/logo.svg;a=https://example.com/bimi/vmc.pemDescărcare și validareLogo SVG Tiny PS; certificat care leagă logoulde domeniuVerificările proprii ale furnizoruluiReputația expeditorului și pragurile de volumdecid afișarea finalăLogoul este afișatUnii furnizori adaugă o bifă de verificarepentru logourile susținute de certificat
Furnizorul verifică dacă mesajul trece de DMARC cu o politică de aplicare, preia înregistrarea BIMI, validează logoul și certificatul, apoi aplică propriile reguli de reputație înainte de a afișa logoul.

Cerințe

De ce are nevoie BIMI
CerințăDetalii
DMARC în aplicarep=quarantine sau p=reject pe domeniul organizațional, cu politica aplicată întregului e-mail; sp nu trebuie să o slăbească pentru subdomeniul expeditor
SPF și DKIM aliniateMesajele trebuie să treacă efectiv de DMARC, ideal prin DKIM
Înregistrare TXT BIMILa default._bimi.<domain> (sau pe un selector denumit), cu v=BIMI1 și adresa logoului
Logo SVG Tiny PSPătrat, în profilul Tiny Portable/Secure al SVG, servit prin HTTPS
Certificat de marcăVMC sau CMC în eticheta a=; cerut de câțiva furnizori mari
ReputațieFurnizorii aplică propriile criterii de volum și reputație înainte de a afișa ceva

Verificați mai întâi starea DMARC cu Securitatea e-mailului. O înregistrare la p=none sau cu pct sub 100 în timpul tranziției nu se califică. Planul de la p=none la p=reject este drumul până acolo.

Înregistrare BIMI
default._bimi.example.com. IN TXT "v=BIMI1; l=https://example.com/bimi/logo.svg; a=https://example.com/bimi/vmc.pem"

Un l= gol împreună cu un a= gol refuză BIMI pentru un domeniu, ceea ce este util pentru subdomeniile care nu ar trebui să moștenească un logo. Selectoarele diferite de default pot fi denumite într-un antet BIMI-Selector al mesajului, pentru brandurile care trimit mai multe logouri de pe un singur domeniu.

Logoul trebuie să folosească SVG Tiny Portable/Secure (SVG Tiny PS), un profil restrâns, fără scripturi, referințe externe, animație sau imagini raster încorporate. Majoritatea instrumentelor de design exportă SVG obișnuit, care nu trece validarea; conversia înseamnă de obicei curățarea fișierului și setarea atributelor de profil. Imaginea ar trebui să fie pătrată și să arate bine ca un cerc mic, pentru că mulți clienți o decupează.

Scheletul unui logo SVG Tiny PS
<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps" viewBox="0 0 512 512">
  <title>Example Company</title>
  <rect width="512" height="512" fill="#ffffff"/>
  <path d="M128 128h256v256H128z" fill="#1a5fd0"/>
</svg>
  • Includeți un <title> cu numele brandului.
  • Folosiți un fundal opac; logourile transparente pot dispărea pe temele întunecate.
  • Păstrați fișierul mic și serviți-l prin HTTPS, de la o adresă stabilă.
  • Pentru BIMI cu certificat, SVG-ul trebuie să fie cel încorporat în certificat; schimbarea logoului înseamnă un certificat nou.

VMC față de CMC

Un certificat de marcă este un certificat X.509 emis de o autoritate de certificare calificată, care leagă un logo de un domeniu după verificarea organizației. Furnizorii de e-mail care cer unul îl folosesc pentru a evita afișarea logourilor unor branduri pe care expeditorul nu are dreptul să le folosească. Certificatul se publică drept fișier PEM la adresa din a=.

Tipuri de certificate de marcă
AspectVerified Mark Certificate (VMC)Common Mark Certificate (CMC)
TemeiO marcă înregistrată pentru logo, la un oficiu de mărci acceptatDovada că logoul a fost folosit public, fără o marcă înregistrată
VerificareValidarea organizației plus verificarea mărciiValidarea organizației plus dovada folosirii anterioare
Bifă în unii cliențiDa, acolo unde furnizorul arată expeditorii verificațiÎn general fără bifă
Potrivire tipicăBranduri consacrate, cu mărci înregistrateOrganizații fără marcă înregistrată pentru exact acel logo

Susținerea diferă de la un furnizor la altul și se schimbă în timp. Gmail acceptă atât VMC, cât și CMC și afișează o bifă pentru expeditorii cu VMC. Alți furnizori au regulile lor: unii cer un certificat, alții afișează logouri pentru expeditorii care le îndeplinesc criteriile interne, fără certificat. Consultați documentația actuală pentru expeditori a fiecărui furnizor înainte de a decide.

Planificați reînnoirile

Certificatele de marcă sunt produse anuale, cu un proces de validare a organizației. Puneți reînnoirea în același calendar cu certificatele TLS și cu reînnoirile de domenii; un certificat expirat oprește afișarea logoului la furnizorii care îl cer.

Costuri și efort

Unde se duce efortul
ElementO singură datăRecurent
Aplicarea DMARCInventarul expeditorilor și corecțiile de aliniereMonitorizarea rapoartelor
Marcă înregistrată (VMC)Înregistrarea, dacă nu aveți deja unaReînnoiri prin oficiul de mărci
Certificat de marcăProcesul de validare cu autoritatea de certificareTaxă anuală și revalidare
Fișierul logoConversia în SVG Tiny PSCertificat nou dacă se schimbă logoul
DNS și găzduireÎnregistrarea BIMI, găzduire HTTPS pentru logo și PEMMinimă

Partea cu valoare de securitate durabilă este munca la DMARC, iar ea este necesară cu sau fără BIMI. Certificatul și marca înregistrată sunt părțile cu un cost direct. Pentru o organizație care are deja o marcă înregistrată și DMARC aplicat, BIMI poate fi un proiect mic; pentru una care pornește de la p=none, fără marcă, este unul lung.

Merită?

Beneficiul BIMI este recunoașterea: destinatarii văd un logo familiar într-un inbox aglomerat, iar unii clienți marchează drept verificați expeditorii susținuți de certificat. Cele mai puternice argumente le au brandurile care trimit volume mari de e-mail către consumatori, mai ales acolo unde phishingul le imită. Cifrele publice despre creșteri măsurabile ale ratei de deschidere vin mai ales de la furnizori, așa că tratați-le ca indicii, nu ca garanții.

Un ghid rapid de decizie
Situația dumneavoastrăSugestie
DMARC la p=noneFaceți întâi tranziția DMARC; reveniți la BIMI după aceea
DMARC aplicat, marcă înregistrată, volum mare către consumatoriCandidat bun pentru BIMI cu un VMC
DMARC aplicat, fără marcă înregistrată, brand publicLuați în calcul un CMC, acolo unde furnizorii care vă interesează îl acceptă
Preponderent e-mail între companiiBeneficiu mai mic; mulți clienți de e-mail corporativi nu afișează logouri BIMI
Volum mic, fără uzurpare de brandDe obicei nu merită costul certificatului

Dacă nu sunteți sigur, măsurați înainte și după, pe un flux pe care îl controlați. Păstrați constante tiparele de trimitere, conținutul și audiența timp de câteva săptămâni de o parte și de alta a lansării și comparați interacțiunea la furnizorii care afișează logoul cu cea de la furnizorii care nu îl afișează. Acea comparație vă spune mai multe despre propria audiență decât pot spune statisticile generale.

Orice ați decide, BIMI nu înlocuiește educarea utilizatorilor și nici monitorizarea domeniilor asemănătoare. Un nume afișat falsificat de la examp1e-support.example.net nu arată niciun logo, dar mulți utilizatori nu vor observa lipsa.

Înregistrarea BIMI în detaliu

Înregistrarea este o listă scurtă de etichete, ca stil asemănătoare cu DMARC. Furnizorii o caută la <selector>._bimi.<domain>, unde selectorul este default dacă mesajul nu indică altul. Dacă domeniul From exact nu are o înregistrare, furnizorii revin la domeniul organizațional.

Etichetele înregistrării BIMI
EtichetăSemnificațieExemplu
vVersiunea, trebuie să fie primav=BIMI1
lAdresa HTTPS a logoului SVG Tiny PS; goală pentru a refuzal=https://example.com/bimi/logo.svg
aAdresa HTTPS a certificatului de marcă (PEM); opțională în sintaxă, cerută de câțiva furnizoria=https://example.com/bimi/vmc.pem

Găzduiți ambele fișiere pe propriul domeniu, prin HTTPS, la adrese stabile care nu redirecționează prin alte gazde, și serviți-le cu tipurile de conținut corecte. Furnizorii pun în cache logoul și certificatul, așa că un fișier modificat poate dura până să apară. Versionați numele fișierelor când înlocuiți un logo, în loc să suprascrieți fișierul vechi.

Depanare

De ce nu apare un logo
SimptomCauză probabilăRezolvare
Niciun logo nicăieriDMARC nu este în aplicare sau pct este sub 100Finalizați tranziția DMARC; confirmați cu Securitatea e-mailului
Niciun logo, DMARC în regulăMesajele nu trec de DMARC pe acest fluxVerificați alinierea în antetele mesajului
Logo respins de validatoareSVG-ul nu este Tiny PS sau conține scripturi ori referințe externeReexportați și validați SVG-ul
Furnizorul care cere certificat nu afișează nimicLipsește eticheta a=, certificatul a expirat sau logoul diferă de cel din certificatPublicați un VMC sau CMC valid și potrivit
Logo doar pe unele mesajeSubdomeniul sau fluxul folosește alt domeniu From, fără BIMIPublicați BIMI pentru acel domeniu sau aliniați domeniile From
Totul e valid, tot niciun logoPragurile de reputație sau de volum ale furnizoruluiContinuați să trimiteți e-mail autentificat; consultați documentația furnizorului

Începeți depanarea de la un mesaj primit real. Antetul său Authentication-Results în Analizor de antete e-mail arată dacă DMARC a trecut și cu ce politică, ceea ce elimină cea mai frecventă cauză dintr-un singur pas.

Considerații de securitate

Un logo în inbox este un semnal de încredere, așa că atrage abuzuri. Certificatele de marcă există pentru că un logo publicat în DNS fără verificare dovedește doar că cineva controlează un domeniu, nu că deține brandul. De aceea furnizorii cu cele mai mari audiențe cer un certificat înainte de a afișa un logo.

BIMI nu ajută nici împotriva celei mai frecvente forme de uzurpare, care folosește domenii asemănătoare sau conturi de e-mail gratuite cu numele brandului în numele afișat. Acele mesaje pur și simplu nu arată niciun logo. Tratați BIMI ca pe un semnal pozitiv pentru e-mailul dumneavoastră autentificat, nu ca pe o protecție împotriva phishingului care nu vă folosește deloc domeniul.

Pașii de configurare

  1. Ajungeți la aplicarea DMARC pe domeniul organizațional și pe fiecare subdomeniu care trimite e-mail cu brandul dumneavoastră.
  2. Decideți între VMC și CMC în funcție de situația mărcii înregistrate și de furnizorii care vă interesează.
  3. Pregătiți logoul ca SVG Tiny PS și validați-l cu instrumentele BIMI Group.
  4. Comandați certificatul și parcurgeți validarea organizației și a mărcii.
  5. Găzduiți fișierul SVG și fișierul PEM prin HTTPS, la adrese stabile pe domeniul dumneavoastră.
  6. Publicați înregistrarea TXT default._bimi, apoi verificați-o cu Căutare DNS, folosind tipul de înregistrare TXT.
  7. Trimiteți mesaje de test către conturi de la furnizori care acceptă BIMI; afișarea poate dura, pentru că furnizorii pun în cache datele BIMI și aplică propriile verificări.

Notați cine răspunde de fiecare parte: înregistrarea DNS, fișierele logo, reînnoirea certificatului și monitorizarea DMARC. BIMI atinge marketingul, IT-ul și partea juridică, iar un responsabil lipsă este motivul obișnuit pentru care logourile dispar discret un an mai târziu.

Păstrați fluxul de rapoarte agregate DMARC și după lansare. Un serviciu de trimitere care strică alinierea nu riscă doar respingerea sub p=reject; mesajele lui pierd și logoul.

Întrebări frecvente

BIMI îmbunătățește livrabilitatea?

BIMI în sine este o funcție de afișare. Aplicarea DMARC pe care o cere ajută la protejarea reputației domeniului dumneavoastră, iar un logo recognoscibil poate crește interacțiunea, dar furnizorii nu promit o plasare mai bună în inbox pentru BIMI.

Pot folosi BIMI cu p=none?

Nu. BIMI cere DMARC în aplicare, p=quarantine sau p=reject, aplicat întregului e-mail.

Am nevoie de o marcă înregistrată?

Pentru un VMC, da, o marcă înregistrată pentru logo. Un CMC este gândit pentru logouri fără marcă înregistrată, dar cu dovezi ale folosirii publice anterioare.

De ce nu se afișează logoul meu?

Cauzele obișnuite sunt: DMARC nu este în aplicare completă, un SVG care nu este Tiny PS valid, un certificat care nu se potrivește cu logoul, un furnizor care cere un certificat pe care nu îl aveți sau pragurile de reputație ale furnizorului.

Pot avea subdomeniile logouri diferite?

Da. Publicați o înregistrare BIMI sub subdomeniu sau folosiți selectoare cu antetul BIMI-Selector pentru branduri diferite pe același domeniu.

Cât durează până apare un logo?

După ce înregistrarea, logoul și certificatul sunt valide, poate dura de la câteva zile la câteva săptămâni, pentru că furnizorii pun în cache datele BIMI și aplică propriile verificări de reputație. Continuați să trimiteți e-mail autentificat și verificați din nou mai târziu.

Pot folosi un logo diferit pentru e-mailul de marketing și cel de suport?

Da, cu selectoare BIMI. Publicați câte o înregistrare per selector și adăugați un antet BIMI-Selector mesajelor care ar trebui să îl folosească. Fiecare logo susținut de certificat are nevoie de propriul certificat.

Afișează Outlook logouri BIMI?

Susținerea diferă de la un client la altul și se schimbă în timp. Consultați documentația actuală a fiecărui furnizor de e-mail folosit de destinatarii dumneavoastră, în loc să vă bazați pe liste mai vechi.

Surse