BIMI ve VMC: buna değer mi?
BIMI'nin gelen kutusunda ne gösterdiği, DMARC ve logo gereksinimleri, VMC ile CMC sertifikaları, maliyetler ve karar vermek için bir kontrol listesi.
BIMI nedir?
Brand Indicators for Message Identification (BIMI), gönderenin marka logosunu posta istemcisinde DMARC doğrulamasını geçen iletilerin yanında göstermeye yarayan açık bir standarttır. Standart, AuthIndicators Working Group tarafından geliştirilir ve bir IETF taslağı olarak yayımlanmaktadır. Logonun hangi adreste bulunduğu ve isteğe bağlı olarak o logoyu kullanma hakkınızı kanıtlayan sertifikanın adresi, alan adınızın DNS bölgesinde bir TXT kaydıyla yayımlanır.
BIMI, mevcut altyapıya yeni bir kimlik doğrulama katmanı eklemez. Zaten var olan kimlik doğrulamanın bir ödülü gibi çalışır: posta sağlayıcıları logoyu yalnızca ileti zorlayıcı bir politika altında DMARC doğrulamasını geçtiğinde gösterir. BIMI projelerinin uygulamada çoğu zaman birer DMARC projesi olarak başlamasının ve orada zamanın büyük kısmının harcanmasının nedeni de budur.
Gereksinimler
| Gereksinim | Ayrıntılar |
|---|---|
| Zorlayıcı DMARC | Kurumsal alan adında p=quarantine veya p=reject ve politika gönderilen tüm postaya uygulanmış olmalı; sp etiketi de gönderim yapan alt alan adı için bu politikayı zayıflatmamalı |
| Hizalı SPF ve DKIM | İletilerin gerçekten DMARC doğrulamasını geçmesi gerekir, tercihen DKIM imzası üzerinden |
| BIMI TXT kaydı | default._bimi.<domain> altında (veya adlandırılmış bir seçicide), v=BIMI1 ve logo adresiyle |
| SVG Tiny PS logosu | Kare biçimli, SVG'nin Tiny Portable/Secure profiline uygun ve HTTPS üzerinden sunulan bir dosya |
| Marka sertifikası | a= etiketinde bir VMC veya CMC; birkaç büyük posta sağlayıcısı bunu zorunlu tutmaktadır |
| İtibar | Sağlayıcılar ekranda herhangi bir şey göstermeden önce kendi hacim ve gönderen itibarı ölçütlerini de uygular |
Başka hiçbir adıma geçmeden önce alan adınızın DMARC durumunu E-posta Güvenliği aracıyla kontrol edin. p=none durumunda kalmış bir kayıt ya da kademeli geçiş sırasında pct değeri 100'ün altında bırakılmış bir kayıt bu koşulu karşılamaz. Zorlamaya giden yolu adım adım anlatan p=none'dan p=reject'e plan rehberi bu geçişi nasıl yapacağınızı gösterir.
default._bimi.example.com. IN TXT "v=BIMI1; l=https://example.com/bimi/logo.svg; a=https://example.com/bimi/vmc.pem"Boş bir l= etiketi ile boş bir a= etiketi birlikte kullanıldığında o alan adı için BIMI açıkça reddedilmiş olur; bu yöntem, üst alan adının logosunu devralmaması gereken alt alan adları için kullanışlıdır. default dışındaki seçiciler ise, tek bir alan adından birden fazla logoyla gönderim yapan markalar için iletinin BIMI-Selector başlığında adlandırılabilir.
Logoyu hazırlamak
Logo dosyası, SVG Tiny Portable/Secure (SVG Tiny PS) profilini kullanmak zorundadır; bu profil betik, dış referans, animasyon ve gömülü raster görsel içermeyen, bilinçli olarak kısıtlanmış bir SVG alt kümesidir. Çoğu tasarım aracı doğrulamadan geçmeyen sıradan SVG dosyaları üretir; dönüştürme işlemi genellikle dosyanın gereksiz kısımlarını temizlemek ve profil özniteliklerini elle ayarlamak anlamına gelir. Görselin kare olması ve küçük bir daire içine yerleştirildiğinde de okunaklı görünmesi gerekir, çünkü birçok posta istemcisi logoyu daire biçiminde kırpar.
<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps" viewBox="0 0 512 512">
<title>Example Company</title>
<rect width="512" height="512" fill="#ffffff"/>
<path d="M128 128h256v256H128z" fill="#1a5fd0"/>
</svg>- Dosyanın içine marka adınızı içeren bir
<title>öğesi ekleyin. - Saydam yerine düz ve opak bir arka plan kullanın; saydam logolar koyu temalarda tamamen kaybolabilir.
- Dosya boyutunu küçük tutun ve dosyayı değişmeyen kalıcı bir adresten HTTPS üzerinden sunun.
- Sertifikayla desteklenen BIMI kullanıyorsanız yayımladığınız SVG, sertifikanın içine gömülü olan dosyayla birebir aynı olmalıdır; logoyu değiştirmek her seferinde yeni bir sertifika almanızı gerektirir.
VMC ile CMC karşılaştırması
Marka sertifikası, bu iş için yetkilendirilmiş bir sertifika otoritesinin kurumunuzu doğruladıktan sonra belirli bir logoyu belirli bir alan adına bağladığı bir X.509 sertifikasıdır. Sertifika şartı koyan posta sağlayıcıları bu belgeyi, gönderenin kullanma hakkına sahip olmadığı markaların logolarını gelen kutusunda göstermemek için kullanır. Sertifika, kayıttaki a= etiketinin gösterdiği adreste bir PEM dosyası olarak yayımlanır.
| Yön | Verified Mark Certificate (VMC) | Common Mark Certificate (CMC) |
|---|---|---|
| Dayanak | Kabul edilen bir marka tescil ofisinde logo için tescilli bir marka | Tescilli marka olmadan, logonun kamuya açık kullanımda olduğuna dair kanıt |
| Doğrulama | Kurum doğrulaması ve ayrıca marka tescilinin kontrolü | Kurum doğrulaması ve daha önceki kullanımın belgelenmesi |
| Bazı istemcilerde onay işareti | Evet, sağlayıcının doğrulanmış gönderenleri işaretlediği yerlerde | Genellikle bir onay işareti gösterilmez |
| Tipik kullanım | Tescilli markaları olan yerleşik büyük markalar | Tam olarak o logo için tescilli markası bulunmayan kurumlar |
Desteğin kapsamı sağlayıcıdan sağlayıcıya değişir ve zaman içinde de değişmeye devam eder. Gmail hem VMC hem de CMC kabul eder ve VMC kullanan gönderenler için ayrıca bir onay işareti gösterir. Diğer sağlayıcıların kendi kuralları vardır; bir kısmı mutlaka sertifika ister, bir kısmı ise kendi iç ölçütlerini karşılayan gönderenlerin logosunu sertifika olmadan da gösterebilir. Bu nedenle bütçe ayırmadan ve karar vermeden önce her sağlayıcının güncel gönderen belgelerini tek tek inceleyin.
Yenilemeyi planlayın
Maliyetler ve emek
| Kalem | Tek seferlik | Süregelen |
|---|---|---|
| DMARC zorlaması | Gönderen envanterinin çıkarılması ve hizalama düzeltmeleri | Gelen raporların düzenli takibi |
| Marka tescili (VMC) | Elinizde yoksa yeni bir marka tescil başvurusu | Marka ofisi üzerinden düzenli yenilemeler |
| Marka sertifikası | Sertifika otoritesiyle yürütülen doğrulama süreci | Yıllık ücret ve yeniden doğrulama |
| Logo dosyası | Logonun SVG Tiny PS biçimine dönüştürülmesi | Logo değişirse yeni bir sertifika |
| DNS ve barındırma | BIMI kaydı ile logo ve PEM dosyası için HTTPS barındırma | Çok az bakım gerektirir |
Bu kalemler içinde kalıcı güvenlik değeri taşıyan tek kısım DMARC çalışmasıdır ve bu çalışma BIMI olsa da olmasa da yapılması gereken bir iştir. Doğrudan parasal maliyeti olan kısımlar ise sertifika ve marka tescilidir. Tescilli bir markası ve zorlamaya alınmış DMARC politikası zaten olan bir kurum için BIMI oldukça küçük bir proje olabilir; markası olmadan p=none durumundan yola çıkan bir kurum için ise aylara yayılan uzun bir projeye dönüşür.
Buna değer mi?
BIMI'nin asıl faydası tanınırlıktır: alıcılar kalabalık bir gelen kutusunda tanıdık bir logo görür ve bazı posta istemcileri sertifikayla desteklenen gönderenleri ayrıca doğrulanmış olarak işaretler. En güçlü gerekçe, tüketiciye büyük hacimde posta gönderen ve özellikle kimlik avı saldırılarında taklit edilen markalara aittir. Ölçülebilir açılma oranı artışına dair kamuya açık rakamların büyük bölümü satıcı firmalardan gelmektedir; bu yüzden onları kesin bir garanti değil, yalnızca bir gösterge olarak değerlendirin.
| Durumunuz | Öneri |
|---|---|
DMARC p=none durumunda | Önce DMARC geçişini tamamlayın; BIMI konusuna daha sonra geri dönün |
| Zorlayıcı DMARC, tescilli marka, yüksek tüketici hacmi | VMC ile birlikte BIMI için oldukça iyi bir aday |
| Zorlayıcı DMARC, marka tescili yok, halka açık marka | Önemsediğiniz sağlayıcılar kabul ediyorsa bir CMC almayı değerlendirin |
| Ağırlıklı olarak kurumlar arası posta | Faydası belirgin biçimde daha düşük; birçok kurumsal posta istemcisi BIMI logolarını hiç göstermez |
| Düşük hacim, marka taklidi sorunu yok | Genellikle sertifikanın maliyetine değmez |
Kararsız kaldığınız durumda, tümüyle kendi kontrolünüzde olan bir gönderim akışında öncesini ve sonrasını kendiniz ölçün. Lansmanın iki yakasında da gönderim düzenini, ileti içeriğini ve hedef kitleyi birkaç hafta boyunca olabildiğince sabit tutun; ardından logoyu gösteren sağlayıcılardaki etkileşim oranlarını logoyu göstermeyen sağlayıcılardakilerle karşılaştırın. Bu karşılaştırma, kendi kitlenizin davranışı hakkında size genel sektör istatistiklerinin anlatabileceğinden çok daha fazlasını anlatacaktır.
Sonuçta ne karar verirseniz verin, BIMI ne kullanıcı farkındalığı eğitiminin ne de markanıza benzeyen alan adlarının düzenli izlenmesinin yerini tutar. Örneğin examp1e-support.example.net adresinden gelen ve sahte bir görünen ad kullanan bir ileti hiçbir logo göstermez, ama kullanıcıların büyük bölümü bu eksikliği hiç fark etmeyecektir.
BIMI kaydı ayrıntılarıyla
BIMI kaydı, yazım biçimi olarak DMARC kaydına benzeyen kısa bir etiket listesinden oluşur. Sağlayıcılar bu kaydı <selector>._bimi.<domain> adresinde arar; ileti başka bir seçici belirtmediği sürece kullanılan seçici default olur. Kullanılan tam From alan adında bir kayıt bulunamazsa, sağlayıcılar aramayı kurumsal alan adı üzerinden tekrarlar.
| Etiket | Anlamı | Örnek |
|---|---|---|
v | Sürüm bilgisi, kayıtta her zaman ilk sırada olmalıdır | v=BIMI1 |
l | SVG Tiny PS logosunun HTTPS adresi; BIMI'yi reddetmek için boş bırakılır | l=https://example.com/bimi/logo.svg |
a | Marka sertifikasının (PEM) HTTPS adresi; söz diziminde isteğe bağlı, birkaç sağlayıcı için zorunlu | a=https://example.com/bimi/vmc.pem |
Her iki dosyayı da kendi alan adınız üzerinde, başka sunuculara yönlendirme yapmayan kalıcı adreslerde HTTPS ile barındırın ve doğru içerik türleriyle sunulduklarından emin olun. Sağlayıcılar hem logoyu hem de sertifikayı uzun süre önbelleğe aldığı için, değiştirdiğiniz bir dosyanın gelen kutularında görünmesi epeyce zaman alabilir. Logoyu yenilerken eski dosyanın üzerine yazmak yerine dosya adlarını sürüm numarasıyla ayırın.
Sorun giderme
| Belirti | Olası neden | Çözüm yolu |
|---|---|---|
| Hiçbir yerde logo yok | DMARC zorlamada değil veya pct 100'ün altında | DMARC geçişini tamamlayın; E-posta Güvenliği ile doğrulayın |
| Logo yok, DMARC sorunsuz | Bu gönderim akışındaki iletiler DMARC doğrulamasını geçmiyor | İleti başlıklarında hizalama durumunu kontrol edin |
| Logo doğrulayıcılar tarafından reddediliyor | SVG dosyası Tiny PS profiline uygun değil ya da betik veya dış referans içeriyor | SVG dosyasını yeniden dışa aktarıp doğrulayıcıdan geçirin |
| Sertifika isteyen sağlayıcı hiçbir şey göstermiyor | a= etiketi yok, sertifikanın süresi dolmuş veya logo sertifikadakinden farklı | Eşleşen ve süresi geçerli bir VMC veya CMC yayımlayın |
| Logo yalnızca bazı iletilerde | Alt alan adı veya akış, BIMI'si olmayan başka bir From alan adı kullanıyor | O alan adı için BIMI yayımlayın veya From alan adlarını hizalayın |
| Her şey geçerli ama yine de logo yok | Sağlayıcının itibar veya hacim eşikleri | Kimliği doğrulanmış posta göndermeyi sürdürün; sağlayıcının belgelerine bakın |
Sorun gidermeye her zaman gerçekten teslim edilmiş bir iletiden başlayın. İletinin Authentication-Results başlığı, E-posta Başlığı Analizi aracında DMARC doğrulamasının geçip geçmediğini ve hangi politika altında değerlendirildiğini gösterir; bu tek kontrol, sorunun en yaygın nedenini daha ilk adımda listeden çıkarmanızı sağlar.
Güvenlik açısından dikkat edilecekler
Gelen kutusunda görünen bir logo güçlü bir güven sinyalidir ve tam da bu nedenle kötüye kullanılmaya açıktır. Marka sertifikalarının var olma sebebi şudur: DNS'te hiçbir doğrulamadan geçmeden yayımlanan bir logo yalnızca birinin o alan adını denetlediğini kanıtlar, markanın gerçek sahibi olduğunu değil. En geniş kullanıcı kitlesine sahip sağlayıcıların bir logoyu göstermeden önce sertifika şartı aramasının nedeni de budur.
BIMI ayrıca en sık karşılaşılan kimlik taklidi biçimine karşı da bir fayda sağlamaz; bu saldırılar markanıza benzeyen alan adlarını ya da görünen adında marka adınız yazan ücretsiz posta hesaplarını kullanır. Bu tür iletilerde zaten hiçbir logo görünmez. Bu nedenle BIMI'yi, kimliği doğrulanmış kendi postanız için olumlu bir sinyal olarak görün; alan adınızı hiç kullanmayan kimlik avı girişimlerine karşı bir koruma katmanı olarak değil.
Kurulum adımları
- Kurumsal alan adınızda ve markalı posta gönderen her alt alan adında DMARC politikasını zorlamaya alın.
- Marka tescili durumunuza ve önemsediğiniz posta sağlayıcılarının kurallarına göre VMC ile CMC arasında karar verin.
- Logoyu SVG Tiny PS biçiminde hazırlayın ve BIMI Group'un yayımladığı doğrulama araçlarıyla test edin.
- Sertifikayı sipariş edin, ardından kurum doğrulamasını ve marka doğrulamasını eksiksiz tamamlayın.
- SVG dosyasını ve PEM dosyasını kendi alan adınızda, kalıcı adreslerde HTTPS üzerinden barındırın.
default._bimiTXT kaydını yayımlayın, ardından kaydı DNS Sorgulama aracıyla TXT kayıt türünü seçerek kontrol edin.- BIMI'yi destekleyen sağlayıcılardaki hesaplara test iletileri gönderin; sağlayıcılar BIMI verisini önbelleğe aldığı ve kendi ek kontrollerini uyguladığı için logonun görünmesi zaman alabilir.
Kurulumun her parçasının sahibini yazılı hale getirin: DNS kaydı, logo dosyaları, sertifika yenilemesi ve DMARC raporlarının takibi. BIMI aynı anda pazarlama, BT ve hukuk taraflarına dokunan bir iştir; sahipsiz kalan tek bir parça bile, logoların bir yıl sonra sessizce ortadan kaybolmasının en olağan nedenidir.
Lansmandan sonra da DMARC toplu raporlarının kesintisiz akmasını sağlayın ve düzenli olarak inceleyin. Hizalamayı bozan bir gönderim servisi yalnızca p=reject politikası altında reddedilme riski yaratmaz; aynı zamanda o servisin gönderdiği iletiler gelen kutusunda logoyu da kaybeder.
SSS
BIMI teslim edilebilirliği artırır mı?
BIMI'nin kendisi yalnızca bir görüntüleme özelliğidir. Ön koşul olarak gerektirdiği DMARC zorlaması alan adınızın itibarını korumaya gerçekten yardımcı olur ve tanınabilir bir logo etkileşim oranlarını artırabilir, ancak sağlayıcıların hiçbiri BIMI karşılığında daha iyi bir gelen kutusu yerleşimi vaat etmez.
BIMI'yi p=none ile kullanabilir miyim?
Hayır. BIMI, gönderdiğiniz tüm postaya uygulanan zorlayıcı bir DMARC politikası gerektirir: p=quarantine veya p=reject.
Tescilli markaya ihtiyacım var mı?
VMC almak için evet, tam olarak o logo için tescil edilmiş bir markaya sahip olmanız gerekir. CMC ise tescilli bir markası bulunmayan, ancak daha önce kamuya açık biçimde kullanıldığına dair kanıt sunulabilen logolar için tasarlanmıştır.
Logom neden görünmüyor?
En yaygın nedenler şunlardır: DMARC politikanız tam zorlamada değildir, kullandığınız SVG geçerli bir Tiny PS dosyası değildir, sertifika yayımladığınız logoyla eşleşmiyordur, sağlayıcı sizde bulunmayan bir sertifikayı zorunlu tutuyordur ya da sağlayıcının kendi gönderen itibarı eşikleri henüz karşılanmamıştır.
Alt alan adlarının farklı logoları olabilir mi?
Evet, olabilir. İlgili alt alan adı altında ayrı bir BIMI kaydı yayımlayın ya da tek bir alan adı üzerinden gönderilen farklı markalar için BIMI-Selector başlığıyla birlikte seçicileri kullanın.
Logonun görünmesi ne kadar sürer?
Kayıt, logo ve sertifikanın tamamı geçerli hale geldikten sonra bu süre birkaç günden birkaç haftaya kadar uzayabilir, çünkü sağlayıcılar BIMI verisini önbelleğe alır ve üstüne kendi itibar kontrollerini uygular. Bu süre boyunca kimliği doğrulanmış posta göndermeyi sürdürün ve bir süre sonra yeniden kontrol edin.
Pazarlama ve destek postaları için farklı logo kullanabilir miyim?
Evet, bunu BIMI seçicileriyle yapabilirsiniz. Her seçici için ayrı bir kayıt yayımlayın ve o seçiciyi kullanması gereken iletilere uygun bir BIMI-Selector başlığı ekleyin. Sertifikayla desteklenen her logonun kendine ait ayrı bir sertifikaya ihtiyacı olduğunu unutmayın.
Outlook BIMI logolarını gösterir mi?
Destek durumu posta istemcisine göre değişir ve zaman içinde de değişmeye devam eder. İnternette dolaşan eski listelere güvenmek yerine, alıcılarınızın gerçekten kullandığı her posta sağlayıcısının güncel belgelerine bakın.