Technical Reference · 2026 Edition

BIMI: نحوه عملکرد Brand Indicators for Message Identification

راهنمای عملی و مستندمحور BIMI: اجرای DMARC، SVG Tiny P/S، رکوردهای DNS، گواهی‌های VMC یا CMC، سیاست گیرنده، و اعتبارسنجی.

Last updated ۲۵ مرداد ۱۴۰۵ 7 min read

BIMI: نحوه عملکرد Brand Indicators for Message Identification

BIMI مخفف Brand Indicators for Message Identification است. این یک استاندارد احراز هویت ایمیل است که به فرستنده امکان می‌دهد لوگوی برند خود را منتشر کند تا ارائه‌دهندگان صندوق پستی پشتیبان آن را ارزیابی کنند و در صورتی که سیاست‌های داخلی‌شان اجازه دهد، در کنار پیام‌های فرستنده نمایش دهند.

BIMI یک قابلیت آپلود تصویر نیست. این استاندارد بر پایه ایمیل احراز هویت‌شده، DNS، یک قالب SVG محدود، و سیاست گیرنده قرار دارد. یک رکورد صحیح BIMI، اجبار به نمایش لوگو در صندوق ورودی ایجاد نمی‌کند. ارائه‌دهندگان صندوق پستی تصمیمات مستقل خود را برای دامنه‌های منفرد اتخاذ می‌کنند.[1]

مسیر عملی چهار بخش دارد:

  1. احراز هویت دامنه فرستنده و اجرای DMARC؛
  2. آماده‌سازی لوگوی معتبر SVG Tiny Portable/Secure؛
  3. انتشار رکورد اعلان BIMI و در صورت لزوم، فایل گواهی؛ و
  4. آزمایش دامنه مستقرشده به‌جای اینکه فرض شود انتشار به‌تنهایی کافی است.

اجرای ممیزی BIMI دامنه یا اعتبارسنجی لوگو پیش از تغییر DNS.

BIMI چه می‌کند

یک رکورد اعلان BIMI، مکان یک فایل لوگو و در صورت کاربرد، یک فایل گواهی را مشخص می‌کند. یک گیرنده پشتیبان می‌تواند آن منابع را بازیابی کند، آن‌ها را در کنار احراز هویت فرستنده ارزیابی کند، و تصمیم بگیرد که آیا نشانگر را نمایش دهد یا خیر.

نتیجه، یک هویت قابل تشخیص فرستنده در صندوق ورودی گیرنده است. هدف اصلی، اما، احراز هویت قوی‌تر فرستنده است. BIMI به DMARC وابسته است؛ جایگزین DMARC، SPF، یا DKIM نمی‌شود.

BIMI چه نمی‌کند

BIMI تضمین تحویل به صندوق ورودی، اعتبار فرستنده، یا نمایش لوگو را نمی‌دهد. یک رکورد معتبر از نظر فنی ممکن است همچنان نمایش داده نشود اگر ارائه‌دهنده دریافت‌کننده سیاست متفاوتی اعمال کند، اگر یک منبع قابل دریافت یا اعتبارسنجی نباشد، یا اگر پیام شرایط احراز هویت گیرنده را برآورده نکند. بنابراین BIMI باید به‌عنوان بخشی از یک برنامه جامع ایمیل احراز هویت‌شده پیاده‌سازی شود، نه به‌عنوان یک میانبر ظاهری.[1]

مسیر پیاده‌سازی

۱. اجرای DMARC

برای جریان کاری مستند BIMI گوگل، DMARC باید با سیاست p=quarantine یا p=reject و pct=100 پیکربندی شود؛ p=none واجد شرایط نیست.[2] SPF یا DKIM نیز باید ایمیل را به شکلی احراز هویت کنند که با هم‌راستایی DMARC مطابقت داشته باشد.

اگر دامنه هنوز در حالت نظارتی است، با یک برنامه کنترل‌شده DMARC شروع کنید. DMARCSwiss سرویس مجموعه برای نظارت مستمر گزارش‌های تجمیعی و پیشرفت سیاست است. این صفحه p=none را به‌عنوان آماده BIMI تلقی نمی‌کند.

راهنمای تفصیلی الزامات DMARC را بخوانید.

۲. آماده‌سازی لوگوی SVG Tiny P/S

BIMI از یک پروفایل SVG محدود استفاده می‌کند که برای رندر ایمن در محیط‌های حساس به امنیت طراحی شده است. خروجی‌های ابزارهای طراحی استاندارد اغلب حاوی عناصر پشتیبانی‌نشده، ارجاعات خارجی، اسکریپت، انیمیشن، یا هندسه‌ای هستند که نیاز به نرمال‌سازی دارند.

راهنمای منتشرشده گوگل شامل الزامات SVG Tiny P/S و شرایط اختصاصی Gmail است، از جمله ابعاد پیکسلی مطلق و توصیه‌هایی درباره نمایش مربعی، پس‌زمینه‌های یکدست، اندازه فایل، و یک عنصر desc.[2]

makeBIMI دارایی‌های SVG را بر اساس محدودیت‌های فنی مرتبط تبدیل و اعتبارسنجی می‌کند. نتیجه یک اعتبارسنجی فنی است، نه تضمینی مبنی بر اینکه یک مرجع صدور گواهی یا ارائه‌دهنده صندوق پستی استقرار نهایی را خواهد پذیرفت.

تبدیل یا اعتبارسنجی لوگو · خواندن راهنمای SVG Tiny P/S · خواندن استاندارد فنی

۳. انتشار رکورد BIMI

یک رکورد اعلان پیش‌فرض BIMI در این آدرس منتشر می‌شود:

text
default._bimi.example.com

یک رکورد نمونه به این شکل است:

text
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem

تگ v= نسخه BIMI را اعلام می‌کند. تگ l= مکان SVG میزبانی‌شده را مشخص می‌کند. تگ a= فایل گواهی را در صورتی که پیاده‌سازی گیرنده به آن نیاز داشته باشد مشخص می‌کند.

منابع باید از طریق HTTPS به‌صورت عمومی قابل دسترسی باشند و پس از انتشار پایدار بمانند. راهنمای گوگل ساختار فایل گواهی را توضیح می‌دهد و بیان می‌کند که هنگام استفاده از فایل PEM، گواهی موجودیت، گواهی‌های میانی، و گواهی ریشه معمولاً به همین ترتیب اضافه می‌شوند.[2]

پیش از انتشار یک رکورد زنده، راهنمای رکورد DNS برای BIMI را بخوانید.

۴. تعیین نیاز به گواهی

الزامات گیرنده متفاوت است. گوگل برای راه‌اندازی BIMI خود یک VMC یا CMC مستند کرده و اعلام می‌کند که تیک تأییدشده Gmail با VMC مرتبط است.[2] VMC بر پایه یک لوگوی دارای علامت تجاری ثبت‌شده و یک فرآیند تأیید دقیق استوار است. CMC ممکن است برای موارد استفاده واجد شرایط غیر علامت تجاری، مشروط به الزامات جاری مرجع صدور گواهی و گیرنده، در دسترس باشد.

متن تأییدشده صادرکنندگان فعال VMC این است: DigiCert و Entrust صادرکنندگان فعال VMC هستند. به فهرست‌های تاریخی صادرکنندگان اعتماد نکنید یا فرض نکنید که هر نوع گواهی نتیجه یکسانی در گیرنده تولید می‌کند.

خواندن راهنمای VMC و CMC · مقایسه VMC و CMC · مشاوره با veriBIMI

سیاست گیرنده اهمیت دارد

استاندارد BIMI به گیرنده‌ها روشی مشترک برای دریافت و ارزیابی اطلاعات لوگو می‌دهد. این استاندارد اختیار گیرنده را سلب نمی‌کند. گروه BIMI به‌صراحت اعلام می‌کند که یک ارائه‌دهنده صندوق پستی ملزم به نمایش لوگو برای دامنه‌ای که از BIMI استفاده می‌کند نیست و می‌تواند تصمیمات محلی برای دامنه‌های منفرد اتخاذ کند.[1]

به همین دلیل، makeBIMI یک ماتریس الزامات گیرنده BIMI تاریخ‌دار نگهداری خواهد کرد. این ماتریس الزامات مستند ارائه‌دهندگان را از قوانین عمومی استانداردها جدا می‌کند و رفتارهای نامعلوم یا مستندنشده را به‌عنوان چنین علامت‌گذاری می‌کند. این ماتریس پشتیبانی را از تصاویر اسکرین‌شات، ادعاهای شخص ثالث، یا پست‌های وبلاگ قدیمی استنتاج نخواهد کرد.

دلایل رایج عدم نمایش لوگو

دلایل معمول ساده هستند:

  • DMARC هنوز روی p=none تنظیم شده، یا جریان ارسال هم‌راستا نیست.
  • SVG حاوی محتوای ممنوع است یا محدودیت‌های مستند گیرنده را برآورده نمی‌کند.
  • رکورد اعلان BIMI بدساختار است، زیر سلکتور اشتباه منتشر شده، یا هنوز در DNS قابل مشاهده نیست.
  • فایل SVG یا PEM میزبانی‌شده قابل دریافت ایمن نیست.
  • زنجیره گواهی یا رابطه لوگو اعتبارسنجی نمی‌شود.
  • یک پلتفرم ارسال شخص ثالث برای احراز هویت هم‌راستا پیکربندی نشده است.
  • ارائه‌دهنده دریافت‌کننده نشانگر را برای آن پیام یا دامنه نمایش نمی‌دهد.

از ممیزی BIMI برای بررسی پیکربندی قابل مشاهده دامنه استفاده کنید، سپس راهنمای فنی مناسب را دنبال کنید به‌جای اینکه چندین کنترل را به‌طور همزمان تغییر دهید.

توالی پیاده‌سازی منضبط

گام نتیجه منبع بعدی
ممیزی دامنه جاری شناسایی وضعیت DMARC و رکورد BIMI ممیزی دامنه
آماده‌سازی لوگو تولید یک دارایی SVG Tiny P/S محدود مبدل و اعتبارسنج لوگو
رسیدن به اجرای ایمن DMARC انتقال از مشاهده به سیاست اجرایی با مستندات راهنمای الزامات DMARC
انتشار و میزبانی منابع ارائه SVG و در صورت کاربرد PEM از طریق HTTPS راهنمای رکورد DNS
رفع الزامات گواهی انتخاب مسیر مناسب بر اساس شرایط جاری گیرنده و گواهی راهنمای گواهی
اعتبارسنجی سیستم مستقرشده آزمایش دامنه، منابع، و مسیر ارسال واقعی راهنمای عیب‌یابی

راهنماهای مرتبط پیاده‌سازی

سؤالات متداول

آیا BIMI بدون اجرای DMARC کار می‌کند؟

نه در جریان کاری مستند BIMI گوگل. گوگل یک سیاست DMARC به‌صورت p=quarantine یا p=reject و pct=100 را الزامی می‌داند، نه p=none.[2]

آیا یک SVG معمولی کافی است؟

خیر. BIMI از یک پروفایل SVG Tiny P/S محدود استفاده می‌کند. یک لوگو که روی یک وبسایت رندر می‌شود ممکن است همچنان حاوی عناصری باشد که محدودیت‌های BIMI را برآورده نمی‌کنند. دارایی نهایی میزبانی‌شده را اعتبارسنجی کنید به‌جای اینکه فرض کنید خروجی ابزار طراحی مناسب است.

آیا یک رکورد BIMI معتبر تضمین می‌کند که لوگو در هر صندوق ورودی نمایش داده شود؟

خیر. نمایش توسط گیرنده همچنان یک تصمیم گیرنده است. گروه BIMI اشاره می‌کند که ارائه‌دهندگان ممکن است تصمیمات محلی برای دامنه‌های منفرد اتخاذ کنند.[1]

کدام صادرکنندگان VMC فعال هستند؟

برای محتوای مجموعه، از متن جاری تأییدشده استفاده کنید: DigiCert و Entrust صادرکنندگان فعال VMC هستند. الزامات گواهی و گیرنده ممکن است تغییر کنند، بنابراین پیش از درخواست، الزامات جاری را تأیید کنید.

منابع

[1] گروه BIMI — ارائه‌دهندگان صندوق پستی

[2] راهنمای مدیر Google Workspace — راه‌اندازی BIMI

[3] گروه BIMI — اسناد پشتیبانی