İçeriğe geç

BIMI ve VMC: buna değer mi?

Derinlemesine rehber. Güncellendi .

BIMI'nin gelen kutusunda ne gösterdiği, DMARC ve logo gereksinimleri, VMC ile CMC sertifikaları, maliyetler ve karar vermek için bir kontrol listesi.

BIMI nedir?

Brand Indicators for Message Identification (BIMI), gönderenin marka logosunu posta istemcisinde DMARC doğrulamasını geçen iletilerin yanında göstermeye yarayan açık bir standarttır. Standart, AuthIndicators Working Group tarafından geliştirilir ve bir IETF taslağı olarak yayımlanmaktadır. Logonun hangi adreste bulunduğu ve isteğe bağlı olarak o logoyu kullanma hakkınızı kanıtlayan sertifikanın adresi, alan adınızın DNS bölgesinde bir TXT kaydıyla yayımlanır.

BIMI, mevcut altyapıya yeni bir kimlik doğrulama katmanı eklemez. Zaten var olan kimlik doğrulamanın bir ödülü gibi çalışır: posta sağlayıcıları logoyu yalnızca ileti zorlayıcı bir politika altında DMARC doğrulamasını geçtiğinde gösterir. BIMI projelerinin uygulamada çoğu zaman birer DMARC projesi olarak başlamasının ve orada zamanın büyük kısmının harcanmasının nedeni de budur.

Bir posta sağlayıcısı BIMI logosunu göstermeye nasıl karar verir?Sağlayıcı önce iletinin zorlayıcı bir politikayla DMARC doğrulamasını geçtiğini kontrol eder, ardından BIMI kaydını alır, logo dosyasını ve sertifikayı doğrular ve son olarak logoyu ekranda göstermeden önce kendi gönderen itibarı kurallarını uygular.İleti DMARC'ı geçerexample.com From alan adı, yürürlüktekip=quarantine veya p=reject politikasıyladefault._bimi.example.com sorgulanırv=BIMI1; l=https://example.com/bimi/logo.svg;a=https://example.com/bimi/vmc.pemİndirme ve doğrulamaSVG Tiny PS logosu; logoyu alan adına bağlayansertifikaSağlayıcının kendi kontrolleriGönderen itibarı ve hacim eşikleri songösterime karar verirLogo gösterilirBazı sağlayıcılar sertifikalı logolaradoğrulanmış onay işareti ekler
Sağlayıcı önce iletinin zorlayıcı bir politikayla DMARC doğrulamasını geçtiğini kontrol eder, ardından BIMI kaydını alır, logo dosyasını ve sertifikayı doğrular ve son olarak logoyu ekranda göstermeden önce kendi gönderen itibarı kurallarını uygular.

Gereksinimler

BIMI için gerekenler
GereksinimAyrıntılar
Zorlayıcı DMARCKurumsal alan adında p=quarantine veya p=reject ve politika gönderilen tüm postaya uygulanmış olmalı; sp etiketi de gönderim yapan alt alan adı için bu politikayı zayıflatmamalı
Hizalı SPF ve DKIMİletilerin gerçekten DMARC doğrulamasını geçmesi gerekir, tercihen DKIM imzası üzerinden
BIMI TXT kaydıdefault._bimi.<domain> altında (veya adlandırılmış bir seçicide), v=BIMI1 ve logo adresiyle
SVG Tiny PS logosuKare biçimli, SVG'nin Tiny Portable/Secure profiline uygun ve HTTPS üzerinden sunulan bir dosya
Marka sertifikasıa= etiketinde bir VMC veya CMC; birkaç büyük posta sağlayıcısı bunu zorunlu tutmaktadır
İtibarSağlayıcılar ekranda herhangi bir şey göstermeden önce kendi hacim ve gönderen itibarı ölçütlerini de uygular

Başka hiçbir adıma geçmeden önce alan adınızın DMARC durumunu E-posta Güvenliği aracıyla kontrol edin. p=none durumunda kalmış bir kayıt ya da kademeli geçiş sırasında pct değeri 100'ün altında bırakılmış bir kayıt bu koşulu karşılamaz. Zorlamaya giden yolu adım adım anlatan p=none'dan p=reject'e plan rehberi bu geçişi nasıl yapacağınızı gösterir.

BIMI kaydı
default._bimi.example.com. IN TXT "v=BIMI1; l=https://example.com/bimi/logo.svg; a=https://example.com/bimi/vmc.pem"

Boş bir l= etiketi ile boş bir a= etiketi birlikte kullanıldığında o alan adı için BIMI açıkça reddedilmiş olur; bu yöntem, üst alan adının logosunu devralmaması gereken alt alan adları için kullanışlıdır. default dışındaki seçiciler ise, tek bir alan adından birden fazla logoyla gönderim yapan markalar için iletinin BIMI-Selector başlığında adlandırılabilir.

Logo dosyası, SVG Tiny Portable/Secure (SVG Tiny PS) profilini kullanmak zorundadır; bu profil betik, dış referans, animasyon ve gömülü raster görsel içermeyen, bilinçli olarak kısıtlanmış bir SVG alt kümesidir. Çoğu tasarım aracı doğrulamadan geçmeyen sıradan SVG dosyaları üretir; dönüştürme işlemi genellikle dosyanın gereksiz kısımlarını temizlemek ve profil özniteliklerini elle ayarlamak anlamına gelir. Görselin kare olması ve küçük bir daire içine yerleştirildiğinde de okunaklı görünmesi gerekir, çünkü birçok posta istemcisi logoyu daire biçiminde kırpar.

SVG Tiny PS logosunun iskeleti
<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps" viewBox="0 0 512 512">
  <title>Example Company</title>
  <rect width="512" height="512" fill="#ffffff"/>
  <path d="M128 128h256v256H128z" fill="#1a5fd0"/>
</svg>
  • Dosyanın içine marka adınızı içeren bir <title> öğesi ekleyin.
  • Saydam yerine düz ve opak bir arka plan kullanın; saydam logolar koyu temalarda tamamen kaybolabilir.
  • Dosya boyutunu küçük tutun ve dosyayı değişmeyen kalıcı bir adresten HTTPS üzerinden sunun.
  • Sertifikayla desteklenen BIMI kullanıyorsanız yayımladığınız SVG, sertifikanın içine gömülü olan dosyayla birebir aynı olmalıdır; logoyu değiştirmek her seferinde yeni bir sertifika almanızı gerektirir.

VMC ile CMC karşılaştırması

Marka sertifikası, bu iş için yetkilendirilmiş bir sertifika otoritesinin kurumunuzu doğruladıktan sonra belirli bir logoyu belirli bir alan adına bağladığı bir X.509 sertifikasıdır. Sertifika şartı koyan posta sağlayıcıları bu belgeyi, gönderenin kullanma hakkına sahip olmadığı markaların logolarını gelen kutusunda göstermemek için kullanır. Sertifika, kayıttaki a= etiketinin gösterdiği adreste bir PEM dosyası olarak yayımlanır.

Marka sertifikası türleri
YönVerified Mark Certificate (VMC)Common Mark Certificate (CMC)
DayanakKabul edilen bir marka tescil ofisinde logo için tescilli bir markaTescilli marka olmadan, logonun kamuya açık kullanımda olduğuna dair kanıt
DoğrulamaKurum doğrulaması ve ayrıca marka tescilinin kontrolüKurum doğrulaması ve daha önceki kullanımın belgelenmesi
Bazı istemcilerde onay işaretiEvet, sağlayıcının doğrulanmış gönderenleri işaretlediği yerlerdeGenellikle bir onay işareti gösterilmez
Tipik kullanımTescilli markaları olan yerleşik büyük markalarTam olarak o logo için tescilli markası bulunmayan kurumlar

Desteğin kapsamı sağlayıcıdan sağlayıcıya değişir ve zaman içinde de değişmeye devam eder. Gmail hem VMC hem de CMC kabul eder ve VMC kullanan gönderenler için ayrıca bir onay işareti gösterir. Diğer sağlayıcıların kendi kuralları vardır; bir kısmı mutlaka sertifika ister, bir kısmı ise kendi iç ölçütlerini karşılayan gönderenlerin logosunu sertifika olmadan da gösterebilir. Bu nedenle bütçe ayırmadan ve karar vermeden önce her sağlayıcının güncel gönderen belgelerini tek tek inceleyin.

Yenilemeyi planlayın

Marka sertifikaları, her seferinde bir kurum doğrulama süreci gerektiren yıllık ürünlerdir. Yenileme tarihini TLS sertifikaları ve alan adı yenilemeleriyle aynı takvime ekleyin; süresi dolmuş bir sertifika, sertifikayı zorunlu tutan sağlayıcılarda logo gösterimini sessizce durdurur.

Maliyetler ve emek

Emeğin nereye gittiği
KalemTek seferlikSüregelen
DMARC zorlamasıGönderen envanterinin çıkarılması ve hizalama düzeltmeleriGelen raporların düzenli takibi
Marka tescili (VMC)Elinizde yoksa yeni bir marka tescil başvurusuMarka ofisi üzerinden düzenli yenilemeler
Marka sertifikasıSertifika otoritesiyle yürütülen doğrulama süreciYıllık ücret ve yeniden doğrulama
Logo dosyasıLogonun SVG Tiny PS biçimine dönüştürülmesiLogo değişirse yeni bir sertifika
DNS ve barındırmaBIMI kaydı ile logo ve PEM dosyası için HTTPS barındırmaÇok az bakım gerektirir

Bu kalemler içinde kalıcı güvenlik değeri taşıyan tek kısım DMARC çalışmasıdır ve bu çalışma BIMI olsa da olmasa da yapılması gereken bir iştir. Doğrudan parasal maliyeti olan kısımlar ise sertifika ve marka tescilidir. Tescilli bir markası ve zorlamaya alınmış DMARC politikası zaten olan bir kurum için BIMI oldukça küçük bir proje olabilir; markası olmadan p=none durumundan yola çıkan bir kurum için ise aylara yayılan uzun bir projeye dönüşür.

Buna değer mi?

BIMI'nin asıl faydası tanınırlıktır: alıcılar kalabalık bir gelen kutusunda tanıdık bir logo görür ve bazı posta istemcileri sertifikayla desteklenen gönderenleri ayrıca doğrulanmış olarak işaretler. En güçlü gerekçe, tüketiciye büyük hacimde posta gönderen ve özellikle kimlik avı saldırılarında taklit edilen markalara aittir. Ölçülebilir açılma oranı artışına dair kamuya açık rakamların büyük bölümü satıcı firmalardan gelmektedir; bu yüzden onları kesin bir garanti değil, yalnızca bir gösterge olarak değerlendirin.

Hızlı karar rehberi
DurumunuzÖneri
DMARC p=none durumundaÖnce DMARC geçişini tamamlayın; BIMI konusuna daha sonra geri dönün
Zorlayıcı DMARC, tescilli marka, yüksek tüketici hacmiVMC ile birlikte BIMI için oldukça iyi bir aday
Zorlayıcı DMARC, marka tescili yok, halka açık markaÖnemsediğiniz sağlayıcılar kabul ediyorsa bir CMC almayı değerlendirin
Ağırlıklı olarak kurumlar arası postaFaydası belirgin biçimde daha düşük; birçok kurumsal posta istemcisi BIMI logolarını hiç göstermez
Düşük hacim, marka taklidi sorunu yokGenellikle sertifikanın maliyetine değmez

Kararsız kaldığınız durumda, tümüyle kendi kontrolünüzde olan bir gönderim akışında öncesini ve sonrasını kendiniz ölçün. Lansmanın iki yakasında da gönderim düzenini, ileti içeriğini ve hedef kitleyi birkaç hafta boyunca olabildiğince sabit tutun; ardından logoyu gösteren sağlayıcılardaki etkileşim oranlarını logoyu göstermeyen sağlayıcılardakilerle karşılaştırın. Bu karşılaştırma, kendi kitlenizin davranışı hakkında size genel sektör istatistiklerinin anlatabileceğinden çok daha fazlasını anlatacaktır.

Sonuçta ne karar verirseniz verin, BIMI ne kullanıcı farkındalığı eğitiminin ne de markanıza benzeyen alan adlarının düzenli izlenmesinin yerini tutar. Örneğin examp1e-support.example.net adresinden gelen ve sahte bir görünen ad kullanan bir ileti hiçbir logo göstermez, ama kullanıcıların büyük bölümü bu eksikliği hiç fark etmeyecektir.

BIMI kaydı ayrıntılarıyla

BIMI kaydı, yazım biçimi olarak DMARC kaydına benzeyen kısa bir etiket listesinden oluşur. Sağlayıcılar bu kaydı <selector>._bimi.<domain> adresinde arar; ileti başka bir seçici belirtmediği sürece kullanılan seçici default olur. Kullanılan tam From alan adında bir kayıt bulunamazsa, sağlayıcılar aramayı kurumsal alan adı üzerinden tekrarlar.

BIMI kaydı etiketleri
EtiketAnlamıÖrnek
vSürüm bilgisi, kayıtta her zaman ilk sırada olmalıdırv=BIMI1
lSVG Tiny PS logosunun HTTPS adresi; BIMI'yi reddetmek için boş bırakılırl=https://example.com/bimi/logo.svg
aMarka sertifikasının (PEM) HTTPS adresi; söz diziminde isteğe bağlı, birkaç sağlayıcı için zorunlua=https://example.com/bimi/vmc.pem

Her iki dosyayı da kendi alan adınız üzerinde, başka sunuculara yönlendirme yapmayan kalıcı adreslerde HTTPS ile barındırın ve doğru içerik türleriyle sunulduklarından emin olun. Sağlayıcılar hem logoyu hem de sertifikayı uzun süre önbelleğe aldığı için, değiştirdiğiniz bir dosyanın gelen kutularında görünmesi epeyce zaman alabilir. Logoyu yenilerken eski dosyanın üzerine yazmak yerine dosya adlarını sürüm numarasıyla ayırın.

Sorun giderme

Logo neden görünmüyor olabilir?
BelirtiOlası nedenÇözüm yolu
Hiçbir yerde logo yokDMARC zorlamada değil veya pct 100'ün altındaDMARC geçişini tamamlayın; E-posta Güvenliği ile doğrulayın
Logo yok, DMARC sorunsuzBu gönderim akışındaki iletiler DMARC doğrulamasını geçmiyorİleti başlıklarında hizalama durumunu kontrol edin
Logo doğrulayıcılar tarafından reddediliyorSVG dosyası Tiny PS profiline uygun değil ya da betik veya dış referans içeriyorSVG dosyasını yeniden dışa aktarıp doğrulayıcıdan geçirin
Sertifika isteyen sağlayıcı hiçbir şey göstermiyora= etiketi yok, sertifikanın süresi dolmuş veya logo sertifikadakinden farklıEşleşen ve süresi geçerli bir VMC veya CMC yayımlayın
Logo yalnızca bazı iletilerdeAlt alan adı veya akış, BIMI'si olmayan başka bir From alan adı kullanıyorO alan adı için BIMI yayımlayın veya From alan adlarını hizalayın
Her şey geçerli ama yine de logo yokSağlayıcının itibar veya hacim eşikleriKimliği doğrulanmış posta göndermeyi sürdürün; sağlayıcının belgelerine bakın

Sorun gidermeye her zaman gerçekten teslim edilmiş bir iletiden başlayın. İletinin Authentication-Results başlığı, E-posta Başlığı Analizi aracında DMARC doğrulamasının geçip geçmediğini ve hangi politika altında değerlendirildiğini gösterir; bu tek kontrol, sorunun en yaygın nedenini daha ilk adımda listeden çıkarmanızı sağlar.

Güvenlik açısından dikkat edilecekler

Gelen kutusunda görünen bir logo güçlü bir güven sinyalidir ve tam da bu nedenle kötüye kullanılmaya açıktır. Marka sertifikalarının var olma sebebi şudur: DNS'te hiçbir doğrulamadan geçmeden yayımlanan bir logo yalnızca birinin o alan adını denetlediğini kanıtlar, markanın gerçek sahibi olduğunu değil. En geniş kullanıcı kitlesine sahip sağlayıcıların bir logoyu göstermeden önce sertifika şartı aramasının nedeni de budur.

BIMI ayrıca en sık karşılaşılan kimlik taklidi biçimine karşı da bir fayda sağlamaz; bu saldırılar markanıza benzeyen alan adlarını ya da görünen adında marka adınız yazan ücretsiz posta hesaplarını kullanır. Bu tür iletilerde zaten hiçbir logo görünmez. Bu nedenle BIMI'yi, kimliği doğrulanmış kendi postanız için olumlu bir sinyal olarak görün; alan adınızı hiç kullanmayan kimlik avı girişimlerine karşı bir koruma katmanı olarak değil.

Kurulum adımları

  1. Kurumsal alan adınızda ve markalı posta gönderen her alt alan adında DMARC politikasını zorlamaya alın.
  2. Marka tescili durumunuza ve önemsediğiniz posta sağlayıcılarının kurallarına göre VMC ile CMC arasında karar verin.
  3. Logoyu SVG Tiny PS biçiminde hazırlayın ve BIMI Group'un yayımladığı doğrulama araçlarıyla test edin.
  4. Sertifikayı sipariş edin, ardından kurum doğrulamasını ve marka doğrulamasını eksiksiz tamamlayın.
  5. SVG dosyasını ve PEM dosyasını kendi alan adınızda, kalıcı adreslerde HTTPS üzerinden barındırın.
  6. default._bimi TXT kaydını yayımlayın, ardından kaydı DNS Sorgulama aracıyla TXT kayıt türünü seçerek kontrol edin.
  7. BIMI'yi destekleyen sağlayıcılardaki hesaplara test iletileri gönderin; sağlayıcılar BIMI verisini önbelleğe aldığı ve kendi ek kontrollerini uyguladığı için logonun görünmesi zaman alabilir.

Kurulumun her parçasının sahibini yazılı hale getirin: DNS kaydı, logo dosyaları, sertifika yenilemesi ve DMARC raporlarının takibi. BIMI aynı anda pazarlama, BT ve hukuk taraflarına dokunan bir iştir; sahipsiz kalan tek bir parça bile, logoların bir yıl sonra sessizce ortadan kaybolmasının en olağan nedenidir.

Lansmandan sonra da DMARC toplu raporlarının kesintisiz akmasını sağlayın ve düzenli olarak inceleyin. Hizalamayı bozan bir gönderim servisi yalnızca p=reject politikası altında reddedilme riski yaratmaz; aynı zamanda o servisin gönderdiği iletiler gelen kutusunda logoyu da kaybeder.

SSS

BIMI teslim edilebilirliği artırır mı?

BIMI'nin kendisi yalnızca bir görüntüleme özelliğidir. Ön koşul olarak gerektirdiği DMARC zorlaması alan adınızın itibarını korumaya gerçekten yardımcı olur ve tanınabilir bir logo etkileşim oranlarını artırabilir, ancak sağlayıcıların hiçbiri BIMI karşılığında daha iyi bir gelen kutusu yerleşimi vaat etmez.

BIMI'yi p=none ile kullanabilir miyim?

Hayır. BIMI, gönderdiğiniz tüm postaya uygulanan zorlayıcı bir DMARC politikası gerektirir: p=quarantine veya p=reject.

Tescilli markaya ihtiyacım var mı?

VMC almak için evet, tam olarak o logo için tescil edilmiş bir markaya sahip olmanız gerekir. CMC ise tescilli bir markası bulunmayan, ancak daha önce kamuya açık biçimde kullanıldığına dair kanıt sunulabilen logolar için tasarlanmıştır.

Logom neden görünmüyor?

En yaygın nedenler şunlardır: DMARC politikanız tam zorlamada değildir, kullandığınız SVG geçerli bir Tiny PS dosyası değildir, sertifika yayımladığınız logoyla eşleşmiyordur, sağlayıcı sizde bulunmayan bir sertifikayı zorunlu tutuyordur ya da sağlayıcının kendi gönderen itibarı eşikleri henüz karşılanmamıştır.

Alt alan adlarının farklı logoları olabilir mi?

Evet, olabilir. İlgili alt alan adı altında ayrı bir BIMI kaydı yayımlayın ya da tek bir alan adı üzerinden gönderilen farklı markalar için BIMI-Selector başlığıyla birlikte seçicileri kullanın.

Logonun görünmesi ne kadar sürer?

Kayıt, logo ve sertifikanın tamamı geçerli hale geldikten sonra bu süre birkaç günden birkaç haftaya kadar uzayabilir, çünkü sağlayıcılar BIMI verisini önbelleğe alır ve üstüne kendi itibar kontrollerini uygular. Bu süre boyunca kimliği doğrulanmış posta göndermeyi sürdürün ve bir süre sonra yeniden kontrol edin.

Pazarlama ve destek postaları için farklı logo kullanabilir miyim?

Evet, bunu BIMI seçicileriyle yapabilirsiniz. Her seçici için ayrı bir kayıt yayımlayın ve o seçiciyi kullanması gereken iletilere uygun bir BIMI-Selector başlığı ekleyin. Sertifikayla desteklenen her logonun kendine ait ayrı bir sertifikaya ihtiyacı olduğunu unutmayın.

Outlook BIMI logolarını gösterir mi?

Destek durumu posta istemcisine göre değişir ve zaman içinde de değişmeye devam eder. İnternette dolaşan eski listelere güvenmek yerine, alıcılarınızın gerçekten kullandığı her posta sağlayıcısının güncel belgelerine bakın.

Kaynaklar