راهنمای جامع پیادهسازی BIMI در سال ۲۰۲۶
مرجع فنی معتبر برای پیادهسازی BIMI. مشخصات SVG Tiny P/S، الزامات اجرایی DMARC، مقایسه گواهینامههای VMC و CMC، ساختار رکوردهای DNS و چکلیست کامل پیادهسازی.
BIMI واقعاً چیست — و چرا اهمیت دارد
Brand Indicators for Message Identification (BIMI) مهمترین نشانگر اعتماد در ایمیل پس از خود DMARC است. این استاندارد به مالکان دامنه امکان میدهد لوگوی برند خود را که به صورت رمزنگاریشده تأیید شده است، در کنار هر پیام ارسالی نمایش دهند — در Gmail، Yahoo، Apple Mail و سایر سرویسها.
این یک ویژگی صرفاً ظاهری نیست. BIMI خروجی بصری یک زنجیره احراز هویت چندلایه و سختگیرانه است. نمیتوان آن را جعل کرد. نمیتوان با پول از الزامات امنیتی زیرساختی عبور کرد. دقیقاً همین ویژگی است که لوگو را معنادار میکند: این نماد اثبات کار انجامشده است.
BIMI در جولای ۲۰۲۱ توسط IETF به عنوان RFC 9091 رسمیت یافت و تحت نظارت AuthIndicators Working Group — ائتلافی متشکل از Gmail، Yahoo، Apple، Fastmail و Cloudmark — اداره میشود. تمام ارائهدهندگان بزرگ صندوق ورودی به این استاندارد متعهد شدهاند.
BIMI پاداش بصری برای امنیت دقیق دامنه است. اگر DMARC را اجرایی نکرده باشید، لوگوی شما نمایش داده نخواهد شد — صرفنظر از اینکه فایل SVG شما چقدر بینقص باشد.
استاندارد SVG Tiny P/S — چرا اینقدر محدودکننده است
BIMI فایل SVG معمولی را نمیپذیرد. این استاندارد به SVG Tiny P/S (Portable/Secure) نیاز دارد — یک پروفایل XML عمداً محدودکننده که به طور خاص برای محیطهای رندر ایمیل تعریف شده است.
کلاینتهای ایمیل لوگوهای BIMI را در یک محیط ایزوله (sandbox) در کنار محتوای نامطمئن از میلیونها فرستنده رندر میکنند. یک SVG استاندارد فرمتی قدرتمند است که قادر به اجرای اسکریپتها، بارگذاری منابع خارجی و جاسازی دادههای باینری دلخواه است. در زمینه ایمیل، اینها همگی بردارهای حمله محسوب میشوند.
پروفایل W3C SVG Tiny P/S این بردارها را با ممنوعیت صریح موارد زیر حذف میکند:
- عناصر
<script>و رویدادگردانهایon*— جلوگیری از تزریق کد مخرب از طریق کلاینتهای ایمیل - تگهای
<image>و دادههای بیتمپ جاسازیشده — جلوگیری از پیکسلهای ردیابی و جاسازی دادههای راستری. این ممنوعیت مطلق است. - ابعاد نسبی (
width="100%") — جلوگیری از حملات چیدمان - قواعد CSS
@importو استایلشیتهای خارجی — جلوگیری از حملات کانال جانبی مبتنی بر CSS - انیمیشنها — جلوگیری از حواسپرتی و حملات مبتنی بر زمانبندی
الزامات ساختاری اجباری
- عنصر ریشه
<svg>بایدversion="1.2"وbaseProfile="tiny-ps"را اعلام کند viewBoxمربعی (نسبت ابعاد ۱:۱) الزامی است- پسزمینه توپر و کاملاً مات به صورت
<rect>که کل بوم را پوشش دهد - عنصر
<title>الزامی است - XML معتبر و خوشساختار
<svg xmlns="http://www.w3.org/2000/svg"
version="1.2"
baseProfile="tiny-ps"
viewBox="0 0 100 100">
<title>Brand Logo</title>
<rect width="100" height="100" fill="#ffffff"/>
<!-- Pure vector paths only -->
</svg>
موتور خود-ترمیمکننده makeBIMI تمام الزامات را به صورت خودکار اعمال میکند. برای آپلودهای راستری (PNG، JPG)، یک خط لوله وکتورسازی واقعی اجرا میشود — پیشپردازش Sharp و سپس ترسیم Potrace — که عناصر <path> خالص بدون هیچ پیکسل جاسازیشدهای تولید میکند.
پیشنیاز DMARC — پایه غیرقابل مذاکره
پیش از آنکه هر ارائهدهنده ایمیلی رکورد BIMI شما را رعایت کند، دامنه شما باید یک سیاست DMARC کاملاً اجرایی داشته باشد.
p=none— فقط نظارت. BIMI رندر نخواهد شد.p=quarantine— پیامهای ناموفق به اسپم ارسال میشوند. BIMI ممکن است رندر شود.p=reject— پیامهای ناموفق رد میشوند. BIMI رندر خواهد شد. برای نمایش با پشتیبانی VMC در Gmail الزامی است.
# Correct DMARC record for BIMI eligibility
_dmarc.example.com IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected];"
از ابزار ممیزی دامنه برای تأیید فوری وضعیت DMARC خود استفاده کنید.
چشمانداز گواهینامهها — VMC در مقابل CMC در سال ۲۰۲۶
گواهی نشان تأییدشده (VMC)
توسط Entrust یا DigiCert بر اساس یک علامت تجاری ثبتشده صادر میشود. تیک آبی رسمی Gmail را فعال میکند. برای نمایش در Gmail الزامی است. انتخاب مناسب برای: شرکتهای بزرگ، شرکتهای سهامی عام و برندهایی که قبلاً علامت تجاری ثبتشده دارند.
گواهی نشان عمومی (CMC)
نیازی به علامت تجاری ندارد. مالکیت دامنه و ارتباط لوگو را تأیید میکند. توسط Yahoo Mail، Apple Mail و Fastmail پذیرفته میشود. انتخاب مناسب برای: استارتاپها، کسبوکارهای کوچک و متوسط، خالقان محتوا و هر برندی که در مسیر دستیابی به VMC است.
نتیجه نهایی: اگر Gmail هدف اصلی شماست، به VMC نیاز دارید. اگر میخواهید در حین ساختن مسیر به سمت VMC، پوشش گستردهای داشته باشید، با CMC شروع کنید.
رکورد DNS
default._bimi.example.com IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/cert.pem"
v=BIMI1— تگ نسخهl=— آدرس لوگو: URL عمومی HTTPS به فایل SVG Tiny P/S شماa=— محل مدرک اعتبار: URL مبتنی بر HTTPS به فایل PEM گواهی VMC یا CMC شما
الزامات میزبانی و زیرساخت
- گواهی TLS معتبر (بدون گواهی خودامضا)
- پاسخ HTTP
200 OKباContent-Type: image/svg+xml - بدون احراز هویت روی URL فایل SVG
- میزبانی CDN به شدت توصیه میشود
- حجم فایل زیر ۳۲ کیلوبایت
چکلیست پیادهسازی
- رکورد SPF منتشر شده و برای تمام آدرسهای IP مجاز ارسالکننده تأیید شده باشد
- امضای DKIM با تگ
d=همسو با دامنه From فعال باشد - سیاست DMARC روی
p=quarantineیاp=rejectباpct=100تنظیم شده باشد - فایل SVG Tiny P/S ایجاد، اعتبارسنجی و روی HTTPS میزبانی شده باشد
- گواهی VMC یا CMC دریافت و روی HTTPS میزبانی شده باشد
- رکورد DNS TXT مربوط به BIMI در
default._bimi.yourdomain.comمنتشر شده باشد - رکورد با استفاده از ابزار ممیزی دامنه تأیید شده باشد
- ایمیل آزمایشی سرتاسری به Gmail یا Yahoo ارسال شده و نمایش لوگو تأیید شده باشد