BIMI: Cómo funciona Brand Indicators for Message Identification
Guía práctica y verificada sobre BIMI: aplicación de DMARC, SVG Tiny P/S, registros DNS, certificados VMC o CMC, política de receptores y validación.
BIMI: Cómo funciona Brand Indicators for Message Identification
BIMI son las siglas de Brand Indicators for Message Identification. Es un estándar de autenticación de correo electrónico que permite a un remitente publicar un logotipo de marca para que los proveedores de buzones de correo compatibles lo evalúen y, cuando sus propias políticas lo permitan, lo muestren junto a los mensajes del remitente.
BIMI no es una función para subir imágenes. Se sitúa sobre el correo electrónico autenticado, el DNS, un formato SVG restringido y la política del receptor. Un registro BIMI correcto no obliga a ningún buzón de entrada a mostrar un logotipo. Los proveedores de buzones de correo toman sus propias decisiones para cada dominio.[1]
El proceso práctico tiene cuatro partes:
- autenticar el dominio de envío y aplicar DMARC;
- preparar un logotipo SVG Tiny Portable/Secure válido;
- publicar el registro de declaración BIMI y, cuando sea necesario, un archivo de certificado; y
- comprobar el dominio desplegado, sin asumir que la publicación por sí sola es suficiente.
Ejecutar una auditoría de dominio BIMI o validar un logotipo antes de modificar el DNS.
Qué hace BIMI
Un registro de declaración BIMI identifica la ubicación de un archivo de logotipo y, cuando corresponda, de un archivo de certificado. Un receptor compatible puede recuperar esos recursos, evaluarlos junto con la autenticación del remitente y decidir si muestra el indicador.
El resultado es una identidad de remitente reconocible en el buzón del destinatario. El objetivo subyacente, sin embargo, es una autenticación del remitente más sólida. BIMI depende de DMARC; no reemplaza a DMARC, SPF ni DKIM.
Qué no hace BIMI
BIMI no garantiza la llegada al buzón de entrada, la reputación del remitente ni la visualización del logotipo. Un registro técnicamente válido puede seguir sin mostrarse si el proveedor receptor aplica una política diferente, si un recurso no puede obtenerse o validarse, o si el mensaje no cumple las condiciones de autenticación del receptor. BIMI debe implementarse, por tanto, como parte de un programa más amplio de correo electrónico autenticado, no como un atajo cosmético.[1]
El proceso de implementación
1. Aplicar DMARC
En el flujo de trabajo BIMI documentado por Google, DMARC debe configurarse con una política de p=quarantine o p=reject y pct=100; p=none no cumple los requisitos.[2] SPF o DKIM también deben autenticar el correo de forma que satisfaga el alineamiento de DMARC.
Si el dominio todavía está en modo de supervisión, comience con un programa DMARC controlado. DMARCSwiss es el servicio de cartera para la supervisión continua de informes agregados y la progresión de políticas. Esta página no considera p=none como listo para BIMI.
Lea la guía detallada sobre el requisito DMARC.
2. Preparar un logotipo SVG Tiny P/S
BIMI utiliza un perfil SVG restringido diseñado para una representación segura en entornos sensibles a la seguridad. Las exportaciones de herramientas de diseño estándar contienen con frecuencia elementos no compatibles, referencias externas, scripts, animaciones o geometría que requiere normalización.
La guía publicada por Google incluye los requisitos SVG Tiny P/S y las condiciones específicas para Gmail, entre ellas dimensiones absolutas en píxeles y recomendaciones sobre presentación cuadrada, fondos sólidos, tamaño de archivo y un elemento desc.[2]
makeBIMI convierte y valida activos SVG según las restricciones técnicas pertinentes. El resultado es una validación técnica, no una garantía de que una autoridad de certificación o un proveedor de buzones de correo vaya a aceptar el despliegue final.
Convertir o validar un logotipo · Leer la guía SVG Tiny P/S · Leer el estándar técnico
3. Publicar el registro BIMI
Un registro de declaración BIMI predeterminado se publica en:
default._bimi.example.com
Un registro representativo es:
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem
La etiqueta v= declara la versión de BIMI. La etiqueta l= identifica el SVG alojado. La etiqueta a= identifica el archivo de certificado cuando la implementación del receptor lo exige.
Los recursos deben ser públicamente accesibles a través de HTTPS y deben permanecer estables tras su publicación. La guía de Google explica la construcción del archivo de certificado e indica que el certificado de entidad, los certificados intermedios y el certificado raíz se añaden generalmente en ese orden cuando se utiliza un archivo PEM.[2]
Lea la guía de registros DNS BIMI antes de publicar un registro en producción.
4. Determinar si se necesita un certificado
Los requisitos de los receptores difieren. Google documenta un VMC o CMC para su configuración de BIMI e indica que el sello de verificación de Gmail está asociado a un VMC.[2] Un VMC se basa en un logotipo registrado como marca comercial y en un riguroso proceso de verificación. Un CMC puede estar disponible para casos de uso elegibles sin marca comercial, sujeto a los requisitos actuales de la autoridad de certificación y del receptor.
La redacción aprobada en la cartera sobre los emisores de VMC activos es: DigiCert and Entrust are the active VMC issuers. No confíe en listas de emisores históricas ni asuma que cualquier tipo de certificado produce el mismo resultado en el receptor.
Leer la guía sobre VMC y CMC · Comparar VMC y CMC · Contactar con veriBIMI
La política del receptor es importante
El estándar BIMI ofrece a los receptores un método común para obtener y evaluar la información del logotipo. No elimina la discrecionalidad del receptor. El BIMI Group establece explícitamente que un proveedor de buzones de correo no está obligado a mostrar un logotipo de un dominio que emplee BIMI y puede tomar decisiones propias para dominios individuales.[1]
Por este motivo, makeBIMI mantendrá una Matriz de Requisitos de Receptores BIMI con fecha. Separará los requisitos documentados de los proveedores de las reglas generales del estándar, y marcará el comportamiento incierto o no documentado como tal. No inferirá compatibilidad a partir de capturas de pantalla, afirmaciones de terceros ni entradas de blog antiguas.
Causas habituales por las que no aparece un logotipo
Las causas más frecuentes son sencillas:
- DMARC sigue configurado con
p=none, o el flujo de envío no está alineado. - El SVG contiene contenido no permitido o no cumple las restricciones documentadas por el receptor.
- El registro de declaración BIMI está mal formado, publicado con un selector incorrecto o aún no es visible en el DNS.
- El SVG o el archivo PEM alojados no pueden obtenerse de forma segura.
- La cadena de certificados o la relación con el logotipo no se validan.
- Una plataforma de envío de terceros no está configurada para una autenticación alineada.
- El proveedor receptor no muestra el indicador para ese mensaje o dominio.
Utilice la auditoría BIMI para inspeccionar la configuración observable del dominio y, a continuación, consulte la guía técnica adecuada en lugar de modificar varios controles a la vez.
Una secuencia de implementación disciplinada
| Paso | Resultado | Recurso siguiente |
|---|---|---|
| Auditar el dominio actual | Identificar el estado de DMARC y del registro BIMI | Auditoría de dominio |
| Preparar el logotipo | Producir un activo SVG Tiny P/S restringido | Convertidor y validador de logotipos |
| Alcanzar la aplicación segura de DMARC | Pasar de la observación a una política aplicada con evidencia | Guía de requisitos DMARC |
| Publicar y alojar recursos | Servir SVG y, cuando corresponda, PEM a través de HTTPS | Guía de registros DNS |
| Resolver los requisitos de certificado | Seleccionar la vía adecuada según las condiciones actuales del receptor y del certificado | Guía de certificados |
| Validar el sistema desplegado | Comprobar el dominio real, los recursos y la ruta de envío | Guía de resolución de problemas |
Guías de implementación relacionadas
- Estándar técnico BIMI
- Compatibilidad de BIMI con clientes de correo electrónico
- BIMI con remitentes de terceros y ESPs
- Cómo comprobar si BIMI está funcionando
- Por qué no se muestra un logotipo BIMI
- BIMI y Microsoft Outlook
Preguntas frecuentes
¿Funciona BIMI sin la aplicación de DMARC?
No en el flujo BIMI documentado por Google. Google exige una política DMARC de p=quarantine o p=reject y pct=100, no p=none.[2]
¿Es suficiente un SVG normal?
No. BIMI utiliza un perfil SVG Tiny P/S restringido. Un logotipo que se representa correctamente en un sitio web puede incluir elementos que no cumplen las restricciones de BIMI. Valide el activo alojado final en lugar de asumir que una exportación de una herramienta de diseño es adecuada.
¿Garantiza un registro BIMI válido la aparición del logotipo en todos los buzones?
No. La visualización por parte del receptor sigue siendo una decisión del receptor. El BIMI Group indica que los proveedores pueden tomar decisiones propias para dominios individuales.[1]
¿Qué emisores de VMC están activos?
Para el contenido de la cartera, utilice la redacción aprobada vigente: DigiCert and Entrust are the active VMC issuers. Los requisitos de certificados y receptores pueden cambiar, por lo que debe verificar los requisitos actuales antes de realizar una solicitud.
Fuentes
[1] BIMI Group — Mailbox Providers