Τεχνική Αναφορά · Έκδοση 2025

Το Πρότυπο BIMI

Το BIMI εμφανίζει επαληθευμένα εικονίδια επωνυμίας σε προγράμματα email όταν πληρούνται οι απαιτήσεις ελέγχου ταυτότητας και πολιτικής.

Τελευταία ενημέρωση 15 Ιανουαρίου 2025 · Ανάγνωση 4 λεπτών

Τρεις Απαιτήσεις

Το BIMI (Brand Indicators for Message Identification) λειτουργεί στη διασταύρωση τριών τεχνικών ελέγχων. Πρώτον, ο τομέας αποστολής πρέπει να δημοσιεύει και να επιβάλλει πολιτική DMARC σε quarantine ή reject. Δεύτερον, μια εγγραφή DNS TXT στο default._bimi.[domain] πρέπει να αναφέρεται σε εικόνα SVG μέσω HTTPS. Τρίτον, το SVG αυτό πρέπει να συμμορφώνεται με το προφίλ SVG Tiny Portable/Secure. Και τα τρία είναι υποχρεωτικά. Η αποτυχία οποιουδήποτε στοιχείου εμποδίζει την εμφάνιση του δείκτη.

Προαπαιτούμενο Επιβολής DMARC

Το BIMI απαιτεί p=quarantine ή p=reject στην εγγραφή DMARC του οργανωσιακού τομέα. Η πολιτική p=none δεν πληροί τις προϋποθέσεις. Οι πολιτικές υποτομέων (sp=) αξιολογούνται ξεχωριστά εάν ένας υποτομέας δημοσιεύει τη δική του εγγραφή BIMI. Ο έλεγχος ταυτότητας DMARC πρέπει να περάσει χρησιμοποιώντας είτε SPF είτε DKIM με ευθυγράμμιση αναγνωριστικού. Η απαίτηση καθιερώνει ότι μη επικυρωμένο email δεν μπορεί να ενεργοποιήσει την εμφάνιση δείκτη, μειώνοντας τον κίνδυνο πλαστοπροσωπίας.

Προφίλ SVG Tiny Portable/Secure

Το SVG Tiny P/S ορίζεται στο RFC 9345 και περιορίζει το SVG σε ένα υποσύνολο ενισχυμένης ασφάλειας. Το προφίλ απαγορεύει τα script, τις αναφορές σε εξωτερικούς πόρους, την κίνηση και τα σύνθετα εφέ φίλτρων. Τα επιτρεπόμενα στοιχεία περιλαμβάνουν βασικά σχήματα (<path>, <circle>, <rect>), <title>, <desc> και στατικές διαβαθμίσεις. Όλα τα στυλ πρέπει να είναι χαρακτηριστικά παρουσίασης ή εσωτερικά μπλοκ <style>—όχι εξωτερικό CSS. Η ρίζα <svg> πρέπει να δηλώνει το namespace Tiny 1.2 ή 2.0 και θα πρέπει να περιλαμβάνει baseProfile="tiny-ps". Οι εικόνες πρέπει να είναι τετράγωνες με χαρακτηριστικό viewBox. Το μέγεθος αρχείου συνιστάται κάτω από 32 KB.

Γιατί Υπάρχουν Αυτοί οι Περιορισμοί

Το προφίλ εξαλείφει ολόκληρες κατηγορίες διανυσμάτων επίθεσης από την πλευρά του πελάτη. Τα script θα μπορούσαν να εκτελεστούν στο πλαίσιο του προγράμματος email. Οι εξωτερικές αναφορές θα μπορούσαν να διαρρεύσουν δεδομένα παραλήπτη μέσω αιτημάτων HTTP ή να εισαγάγουν κακόβουλα φορτία. Οι κινήσεις θα μπορούσαν να προκαλέσουν φωτοευαίσθητες κρίσεις ή να κρύψουν περιεχόμενο phishing. Τα φίλτρα θα μπορούσαν να εκμεταλλευτούν ευπάθειες της μηχανής απόδοσης. Περιορίζοντας το SVG σε δηλωτική γεωμετρία και διαβαθμίσεις, το προφίλ επιτρέπει την έκφραση επωνυμίας διατηρώντας παράλληλα μια αναλύσιμη, ελέγξιμη μορφή που μπορεί να αποδοθεί με ασφάλεια σε πλαίσια ευαίσθητα ως προς την ασφάλεια.

Δομή Εγγραφής BIMI

Η εγγραφή DNS TXT στο default._bimi.[domain] περιέχει δύο στοιχεία: το v=BIMI1 δηλώνει την έκδοση 1 της προδιαγραφής. Το l=https://example.com/logo.svg καθορίζει τη θέση του SVG, το οποίο πρέπει να παρέχεται μέσω HTTPS με έγκυρο πιστοποιητικό. Μια προαιρετική ετικέτα a= αναφέρεται σε Πιστοποιητικό Επαληθευμένου Σήματος (VMC) για λογότυπα με εμπορικό σήμα. Οι λήπτες μπορεί να απαιτούν VMC για εμφάνιση. Η μορφή της εγγραφής ορίζεται αυστηρά· περιττές ετικέτες ή συντακτικά σφάλματα προκαλούν αποτυχία αναζήτησης.

Μεταβλητότητα Υλοποίησης Λήπτη

Το BIMI είναι ένα πλαίσιο λήψης αποφάσεων από την πλευρά του λήπτη, όχι πρωτόκολλο εγγυημένης εμφάνισης. Τα Gmail, Yahoo, Fastmail και άλλα διατηρούν ανεξάρτητες πολιτικές σχετικά με τις απαιτήσεις VMC, τη διάρκεια προσωρινής αποθήκευσης, την απόδοση εικόνας και τη συμπεριφορά εναλλακτικής λύσης. Ορισμένοι λήπτες εμφανίζουν δείκτες μόνο για email που περνά τόσο το SPF όσο και το DKIM. Άλλοι υλοποιούν επιπλέον σήματα φήμης ή χειροκίνητο έλεγχο. Μια έγκυρη εγγραφή BIMI δεν εγγυάται την ορατότητα του δείκτη. Οι λήπτες μπορεί να απορρίψουν εικόνες για λόγους πέραν της τεχνικής συμμόρφωσης, συμπεριλαμβανομένων παραβιάσεων πολιτικής περιεχομένου ή διαφορών εμπορικών σημάτων.

Πεδίο Επικύρωσης Αυτού του Εργαλείου

Το makeBIMI επικυρώνει τη συντακτική συμμόρφωση με το SVG Tiny P/S: δομή εγγράφου, λίστα επιτρεπόμενων στοιχείων, περιορισμοί χαρακτηριστικών, δηλώσεις namespace και γεωμετρία viewBox. Ελέγχει για απαγορευμένα στοιχεία, εξωτερικές αναφορές, script και κινήσεις. Δεν επικυρώνει τη σύνταξη εγγραφής DMARC, τη διάδοση DNS, την εγκυρότητα πιστοποιητικού HTTPS, την αυθεντικότητα VMC, τα δικαιώματα εμπορικού σήματος ή τα κριτήρια αποδοχής ειδικά για κάθε λήπτη. Δεν εγγυάται ότι κάποιος λήπτης email θα εμφανίσει τον δείκτη σας. Η επικύρωση επιβεβαιώνει την τεχνική επιλεξιμότητα, όχι την επιτυχή ανάπτυξη.

Επικυρώστε το SVG σας έναντι του προφίλ Tiny P/S ή ελέγξτε τη διαμόρφωση DMARC σας.

Μετατρέψτε το Λογότυπό σας → Ελέγξτε τον Τομέα σας