استاندارد BIMI
BIMI آیکونهای تأیید شده برند را در کلاینتهای ایمیل نمایش میدهد، زمانی که الزامات احراز هویت و سیاست برآورده شوند.
سه الزام
BIMI (شاخصهای برند برای شناسایی پیام) در تقاطع سه کنترل فنی عمل میکند. نخست، دامنه ارسالکننده باید سیاست DMARC را در سطح quarantine یا reject منتشر و اعمال کند. دوم، یک رکورد DNS TXT در default._bimi.[domain] باید به یک تصویر SVG از طریق HTTPS ارجاع دهد. سوم، آن SVG باید با پروفایل SVG Tiny Portable/Secure مطابقت داشته باشد. هر سه الزامی هستند. شکست هر یک از اجزا از نمایش شاخص جلوگیری میکند.
پیشنیاز اعمال DMARC
BIMI مستلزم p=quarantine یا p=reject در رکورد DMARC دامنه سازمانی است. سیاست p=none واجد شرایط نیست. سیاستهای زیردامنه (sp=) به صورت جداگانه ارزیابی میشوند اگر زیردامنه رکورد BIMI خود را منتشر کند. احراز هویت DMARC باید با استفاده از SPF یا DKIM با همترازی شناسه موفق شود. این الزام تضمین میکند که ایمیل غیرمجاز نمیتواند نمایش شاخص را فعال کند و خطر جعل هویت را کاهش میدهد.
پروفایل SVG Tiny Portable/Secure
SVG Tiny P/S در RFC 9345 تعریف شده و SVG را به زیرمجموعهای امنشده از نظر امنیتی محدود میکند. این پروفایل اسکریپت، ارجاعات منبع خارجی، انیمیشن و جلوههای فیلتر پیچیده را ممنوع میکند. عناصر مجاز شامل اشکال پایه (<path>، <circle>، <rect>)، <title>، <desc> و گرادیانهای استاتیک است. تمام استایلها باید ویژگیهای ارائه یا بلوکهای <style> داخلی باشند—بدون CSS خارجی. ریشه <svg> باید فضای نام Tiny 1.2 یا 2.0 را اعلام کند و باید شامل baseProfile="tiny-ps" باشد. تصاویر باید مربع با ویژگی viewBox باشند. اندازه فایل زیر ۳۲ کیلوبایت توصیه میشود.
چرا این محدودیتها وجود دارند
این پروفایل کلاسهای کاملی از بردارهای حمله سمت کلاینت را حذف میکند. اسکریپتها میتوانند در زمینه کلاینت ایمیل اجرا شوند. ارجاعات خارجی میتوانند دادههای گیرنده را از طریق درخواستهای HTTP نشت دهند یا بارهای مخرب وارد کنند. انیمیشنها میتوانند تشنجهای نوری را ایجاد یا محتوای فیشینگ را پنهان کنند. فیلترها میتوانند آسیبپذیریهای موتور رندرینگ را سوءاستفاده کنند. با محدود کردن SVG به هندسه و گرادیانهای اعلانی، این پروفایل امکان بیان برند را فراهم میکند در حالی که فرمتی قابل تجزیه و ممیزی را حفظ میکند که میتواند به طور ایمن در زمینههای حساس امنیتی رندر شود.
ساختار رکورد BIMI
رکورد DNS TXT در default._bimi.[domain] شامل دو جزء است: v=BIMI1 نسخه ۱ مشخصات را اعلام میکند. l=https://example.com/logo.svg موقعیت SVG را مشخص میکند که باید از طریق HTTPS با گواهی معتبر ارائه شود. یک تگ اختیاری a= به گواهی علامت تأیید شده (VMC) برای لوگوهای دارای علامت تجاری ارجاع میدهد. گیرندگان ممکن است VMC را برای نمایش الزامی کنند. فرمت رکورد به شدت تعریف شده است؛ تگهای اضافی یا خطاهای نحوی باعث شکست جستجو میشوند.
تنوع پیادهسازی گیرنده
BIMI یک چارچوب تصمیمگیری سمت گیرنده است، نه یک پروتکل نمایش تضمین شده. Gmail، Yahoo، Fastmail و دیگران سیاستهای مستقلی در مورد الزامات VMC، مدت زمان کش، رندر تصویر و رفتار بازگشتی حفظ میکنند. برخی گیرندگان شاخصها را فقط برای ایمیلهایی که هم SPF و هم DKIM را میگذرانند نمایش میدهند. دیگران سیگنالهای اعتبار اضافی یا بررسی دستی را پیادهسازی میکنند. یک رکورد معتبر BIMI دیدپذیری شاخص را تضمین نمیکند. گیرندگان ممکن است تصاویر را به دلایلی فراتر از انطباق فنی، از جمله نقض سیاست محتوا یا اختلافات علامت تجاری، رد کنند.
محدوده اعتبارسنجی این ابزار
makeBIMI انطباق نحوی با SVG Tiny P/S را اعتبارسنجی میکند: ساختار سند، لیست سفید عناصر، محدودیتهای ویژگی، اعلامهای فضای نام و هندسه viewBox. عناصر ممنوع، ارجاعات خارجی، اسکریپتها و انیمیشنها را بررسی میکند. نحو رکورد DMARC، انتشار DNS، اعتبار گواهی HTTPS، اصالت VMC، حقوق علامت تجاری یا معیارهای پذیرش ویژه گیرنده را اعتبارسنجی نمیکند. تضمین نمیکند که هر گیرنده ایمیلی شاخص شما را نمایش دهد. اعتبارسنجی واجد بودن فنی را تأیید میکند، نه موفقیت استقرار.
SVG خود را در برابر پروفایل Tiny P/S اعتبارسنجی کنید یا پیکربندی DMARC خود را ممیزی نمایید.