Technical Reference · 2026 Edition

راهنمای جامع پیاده‌سازی BIMI در سال ۲۰۲۶

مرجع فنی معتبر برای پیاده‌سازی BIMI. مشخصات SVG Tiny P/S، الزامات اجرایی DMARC، مقایسه گواهی‌نامه‌های VMC و CMC، ساختار رکوردهای DNS و چک‌لیست کامل پیاده‌سازی.

Last updated min read

BIMI واقعاً چیست — و چرا اهمیت دارد

Brand Indicators for Message Identification (BIMI) مهم‌ترین نشانگر اعتماد در ایمیل پس از خود DMARC است. این استاندارد به مالکان دامنه امکان می‌دهد لوگوی برند خود را که به صورت رمزنگاری‌شده تأیید شده است، در کنار هر پیام ارسالی نمایش دهند — در Gmail، Yahoo، Apple Mail و سایر سرویس‌ها.

این یک ویژگی صرفاً ظاهری نیست. BIMI خروجی بصری یک زنجیره احراز هویت چندلایه و سختگیرانه است. نمی‌توان آن را جعل کرد. نمی‌توان با پول از الزامات امنیتی زیرساختی عبور کرد. دقیقاً همین ویژگی است که لوگو را معنادار می‌کند: این نماد اثبات کار انجام‌شده است.

BIMI در جولای ۲۰۲۱ توسط IETF به عنوان RFC 9091 رسمیت یافت و تحت نظارت AuthIndicators Working Group — ائتلافی متشکل از Gmail، Yahoo، Apple، Fastmail و Cloudmark — اداره می‌شود. تمام ارائه‌دهندگان بزرگ صندوق ورودی به این استاندارد متعهد شده‌اند.

BIMI پاداش بصری برای امنیت دقیق دامنه است. اگر DMARC را اجرایی نکرده باشید، لوگوی شما نمایش داده نخواهد شد — صرف‌نظر از اینکه فایل SVG شما چقدر بی‌نقص باشد.


استاندارد SVG Tiny P/S — چرا اینقدر محدودکننده است

BIMI فایل SVG معمولی را نمی‌پذیرد. این استاندارد به SVG Tiny P/S (Portable/Secure) نیاز دارد — یک پروفایل XML عمداً محدودکننده که به طور خاص برای محیط‌های رندر ایمیل تعریف شده است.

کلاینت‌های ایمیل لوگوهای BIMI را در یک محیط ایزوله (sandbox) در کنار محتوای نامطمئن از میلیون‌ها فرستنده رندر می‌کنند. یک SVG استاندارد فرمتی قدرتمند است که قادر به اجرای اسکریپت‌ها، بارگذاری منابع خارجی و جاسازی داده‌های باینری دلخواه است. در زمینه ایمیل، این‌ها همگی بردارهای حمله محسوب می‌شوند.

پروفایل W3C SVG Tiny P/S این بردارها را با ممنوعیت صریح موارد زیر حذف می‌کند:

  • عناصر <script> و رویدادگردان‌های on* — جلوگیری از تزریق کد مخرب از طریق کلاینت‌های ایمیل
  • تگ‌های <image> و داده‌های بیت‌مپ جاسازی‌شده — جلوگیری از پیکسل‌های ردیابی و جاسازی داده‌های راستری. این ممنوعیت مطلق است.
  • ابعاد نسبی (width="100%") — جلوگیری از حملات چیدمان
  • قواعد CSS @import و استایل‌شیت‌های خارجی — جلوگیری از حملات کانال جانبی مبتنی بر CSS
  • انیمیشن‌ها — جلوگیری از حواس‌پرتی و حملات مبتنی بر زمان‌بندی

الزامات ساختاری اجباری

  • عنصر ریشه <svg> باید version="1.2" و baseProfile="tiny-ps" را اعلام کند
  • viewBox مربعی (نسبت ابعاد ۱:۱) الزامی است
  • پس‌زمینه توپر و کاملاً مات به صورت <rect> که کل بوم را پوشش دهد
  • عنصر <title> الزامی است
  • XML معتبر و خوش‌ساختار
xml
<svg xmlns="http://www.w3.org/2000/svg"
     version="1.2"
     baseProfile="tiny-ps"
     viewBox="0 0 100 100">
  <title>Brand Logo</title>
  <rect width="100" height="100" fill="#ffffff"/>
  <!-- Pure vector paths only -->
</svg>

موتور خود-ترمیم‌کننده makeBIMI تمام الزامات را به صورت خودکار اعمال می‌کند. برای آپلودهای راستری (PNG، JPG)، یک خط لوله وکتورسازی واقعی اجرا می‌شود — پیش‌پردازش Sharp و سپس ترسیم Potrace — که عناصر <path> خالص بدون هیچ پیکسل جاسازی‌شده‌ای تولید می‌کند.


پیش‌نیاز DMARC — پایه غیرقابل مذاکره

پیش از آنکه هر ارائه‌دهنده ایمیلی رکورد BIMI شما را رعایت کند، دامنه شما باید یک سیاست DMARC کاملاً اجرایی داشته باشد.

  • p=none — فقط نظارت. BIMI رندر نخواهد شد.
  • p=quarantine — پیام‌های ناموفق به اسپم ارسال می‌شوند. BIMI ممکن است رندر شود.
  • p=reject — پیام‌های ناموفق رد می‌شوند. BIMI رندر خواهد شد. برای نمایش با پشتیبانی VMC در Gmail الزامی است.
bash
# Correct DMARC record for BIMI eligibility
_dmarc.example.com IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected];"

از ابزار ممیزی دامنه برای تأیید فوری وضعیت DMARC خود استفاده کنید.


چشم‌انداز گواهی‌نامه‌ها — VMC در مقابل CMC در سال ۲۰۲۶

گواهی نشان تأییدشده (VMC)

توسط Entrust یا DigiCert بر اساس یک علامت تجاری ثبت‌شده صادر می‌شود. تیک آبی رسمی Gmail را فعال می‌کند. برای نمایش در Gmail الزامی است. انتخاب مناسب برای: شرکت‌های بزرگ، شرکت‌های سهامی عام و برندهایی که قبلاً علامت تجاری ثبت‌شده دارند.

گواهی نشان عمومی (CMC)

نیازی به علامت تجاری ندارد. مالکیت دامنه و ارتباط لوگو را تأیید می‌کند. توسط Yahoo Mail، Apple Mail و Fastmail پذیرفته می‌شود. انتخاب مناسب برای: استارتاپ‌ها، کسب‌وکارهای کوچک و متوسط، خالقان محتوا و هر برندی که در مسیر دستیابی به VMC است.

نتیجه نهایی: اگر Gmail هدف اصلی شماست، به VMC نیاز دارید. اگر می‌خواهید در حین ساختن مسیر به سمت VMC، پوشش گسترده‌ای داشته باشید، با CMC شروع کنید.


رکورد DNS

bash
default._bimi.example.com IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/cert.pem"
  • v=BIMI1 — تگ نسخه
  • l= — آدرس لوگو: URL عمومی HTTPS به فایل SVG Tiny P/S شما
  • a= — محل مدرک اعتبار: URL مبتنی بر HTTPS به فایل PEM گواهی VMC یا CMC شما

الزامات میزبانی و زیرساخت

  • گواهی TLS معتبر (بدون گواهی خودامضا)
  • پاسخ HTTP 200 OK با Content-Type: image/svg+xml
  • بدون احراز هویت روی URL فایل SVG
  • میزبانی CDN به شدت توصیه می‌شود
  • حجم فایل زیر ۳۲ کیلوبایت

چک‌لیست پیاده‌سازی

  • رکورد SPF منتشر شده و برای تمام آدرس‌های IP مجاز ارسال‌کننده تأیید شده باشد
  • امضای DKIM با تگ d= همسو با دامنه From فعال باشد
  • سیاست DMARC روی p=quarantine یا p=reject با pct=100 تنظیم شده باشد
  • فایل SVG Tiny P/S ایجاد، اعتبارسنجی و روی HTTPS میزبانی شده باشد
  • گواهی VMC یا CMC دریافت و روی HTTPS میزبانی شده باشد
  • رکورد DNS TXT مربوط به BIMI در default._bimi.yourdomain.com منتشر شده باشد
  • رکورد با استفاده از ابزار ممیزی دامنه تأیید شده باشد
  • ایمیل آزمایشی سرتاسری به Gmail یا Yahoo ارسال شده و نمایش لوگو تأیید شده باشد