El Estándar BIMI
BIMI muestra iconos de marca verificados en clientes de correo electrónico cuando se cumplen los requisitos de autenticación y política.
Tres Requisitos
BIMI (Brand Indicators for Message Identification) opera en la intersección de tres controles técnicos. Primero, el dominio emisor debe publicar y aplicar una política DMARC en quarantine o reject. Segundo, un registro DNS TXT en default._bimi.[domain] debe referenciar una imagen SVG vía HTTPS. Tercero, ese SVG debe conformarse al perfil SVG Tiny Portable/Secure. Los tres son obligatorios. El fallo de cualquier componente impide la visualización del indicador.
Prerrequisito de Aplicación DMARC
BIMI requiere p=quarantine o p=reject en el registro DMARC del dominio organizacional. La política p=none no califica. Las políticas de subdominio (sp=) se evalúan por separado si un subdominio publica su propio registro BIMI. La autenticación DMARC debe pasar usando SPF o DKIM con alineación de identificadores. El requisito establece que el correo no autenticado no puede activar la visualización del indicador, reduciendo el riesgo de suplantación.
Perfil SVG Tiny Portable/Secure
SVG Tiny P/S está definido en RFC 9345 y restringe SVG a un subconjunto reforzado en seguridad. El perfil prohíbe scripts, referencias a recursos externos, animación y efectos de filtro complejos. Los elementos permitidos incluyen formas básicas (<path>, <circle>, <rect>), <title>, <desc> y degradados estáticos. Todos los estilos deben ser atributos de presentación o bloques <style> internos—sin CSS externo. La raíz <svg> debe declarar el espacio de nombres Tiny 1.2 o 2.0 y debería incluir baseProfile="tiny-ps". Las imágenes deben ser cuadradas con un atributo viewBox. Se recomienda un tamaño de archivo inferior a 32 KB.
Por Qué Existen Estas Restricciones
El perfil elimina clases completas de vectores de ataque del lado del cliente. Los scripts podrían ejecutarse en el contexto del cliente de correo. Las referencias externas podrían filtrar datos del destinatario vía solicitudes HTTP o introducir cargas maliciosas. Las animaciones podrían desencadenar convulsiones fotosensibles u ocultar contenido de phishing. Los filtros podrían explotar vulnerabilidades del motor de renderizado. Al restringir SVG a geometría declarativa y degradados, el perfil permite la expresión de marca mientras mantiene un formato analizable y auditable que puede renderizarse de forma segura en contextos sensibles a la seguridad.
Estructura del Registro BIMI
El registro DNS TXT en default._bimi.[domain] contiene dos componentes: v=BIMI1 declara la versión 1 de la especificación. l=https://example.com/logo.svg especifica la ubicación del SVG, que debe servirse sobre HTTPS con un certificado válido. Una etiqueta opcional a= referencia un Verified Mark Certificate (VMC) para logos con marca registrada. Los receptores pueden requerir VMC para la visualización. El formato del registro está estrictamente definido; etiquetas superfluas o errores de sintaxis causan fallo en la búsqueda.
Variabilidad de Implementación del Receptor
BIMI es un marco de decisión del lado del receptor, no un protocolo de visualización garantizado. Gmail, Yahoo, Fastmail y otros mantienen políticas independientes respecto a requisitos VMC, duración de caché, renderizado de imágenes y comportamiento de respaldo. Algunos receptores muestran indicadores solo para correo que pasa tanto SPF como DKIM. Otros implementan señales de reputación adicionales o revisión manual. Un registro BIMI válido no garantiza visibilidad del indicador. Los receptores pueden rechazar imágenes por razones más allá del cumplimiento técnico, incluyendo violaciones de política de contenido o disputas de marca registrada.
Alcance de Validación de Esta Herramienta
makeBIMI valida la conformidad sintáctica con SVG Tiny P/S: estructura del documento, lista blanca de elementos, restricciones de atributos, declaraciones de espacio de nombres y geometría viewBox. Verifica elementos prohibidos, referencias externas, scripts y animaciones. No valida la sintaxis del registro DMARC, propagación DNS, validez del certificado HTTPS, autenticidad VMC, derechos de marca registrada o criterios de aceptación específicos del receptor. No garantiza que ningún receptor de correo electrónico mostrará su indicador. La validación confirma elegibilidad técnica, no éxito de implementación.
Valide su SVG contra el perfil Tiny P/S o audite su configuración DMARC.