مرجع فنی · ویرایش ۲۰۲۵

استاندارد BIMI

BIMI آیکون‌های تأیید شده برند را در کلاینت‌های ایمیل نمایش می‌دهد، زمانی که الزامات احراز هویت و سیاست برآورده شوند.

آخرین به‌روزرسانی ۱۵ ژانویه ۲۰۲۵ · ۴ دقیقه مطالعه

سه الزام

BIMI (شاخص‌های برند برای شناسایی پیام) در تقاطع سه کنترل فنی عمل می‌کند. نخست، دامنه ارسال‌کننده باید سیاست DMARC را در سطح quarantine یا reject منتشر و اعمال کند. دوم، یک رکورد DNS TXT در default._bimi.[domain] باید به یک تصویر SVG از طریق HTTPS ارجاع دهد. سوم، آن SVG باید با پروفایل SVG Tiny Portable/Secure مطابقت داشته باشد. هر سه الزامی هستند. شکست هر یک از اجزا از نمایش شاخص جلوگیری می‌کند.

پیش‌نیاز اعمال DMARC

BIMI مستلزم p=quarantine یا p=reject در رکورد DMARC دامنه سازمانی است. سیاست p=none واجد شرایط نیست. سیاست‌های زیردامنه (sp=) به صورت جداگانه ارزیابی می‌شوند اگر زیردامنه رکورد BIMI خود را منتشر کند. احراز هویت DMARC باید با استفاده از SPF یا DKIM با هم‌ترازی شناسه موفق شود. این الزام تضمین می‌کند که ایمیل غیرمجاز نمی‌تواند نمایش شاخص را فعال کند و خطر جعل هویت را کاهش می‌دهد.

پروفایل SVG Tiny Portable/Secure

SVG Tiny P/S در RFC 9345 تعریف شده و SVG را به زیرمجموعه‌ای امن‌شده از نظر امنیتی محدود می‌کند. این پروفایل اسکریپت، ارجاعات منبع خارجی، انیمیشن و جلوه‌های فیلتر پیچیده را ممنوع می‌کند. عناصر مجاز شامل اشکال پایه (<path>، <circle>، <rect><title>، <desc> و گرادیان‌های استاتیک است. تمام استایل‌ها باید ویژگی‌های ارائه یا بلوک‌های <style> داخلی باشند—بدون CSS خارجی. ریشه <svg> باید فضای نام Tiny 1.2 یا 2.0 را اعلام کند و باید شامل baseProfile="tiny-ps" باشد. تصاویر باید مربع با ویژگی viewBox باشند. اندازه فایل زیر ۳۲ کیلوبایت توصیه می‌شود.

چرا این محدودیت‌ها وجود دارند

این پروفایل کلاس‌های کاملی از بردارهای حمله سمت کلاینت را حذف می‌کند. اسکریپت‌ها می‌توانند در زمینه کلاینت ایمیل اجرا شوند. ارجاعات خارجی می‌توانند داده‌های گیرنده را از طریق درخواست‌های HTTP نشت دهند یا بارهای مخرب وارد کنند. انیمیشن‌ها می‌توانند تشنج‌های نوری را ایجاد یا محتوای فیشینگ را پنهان کنند. فیلترها می‌توانند آسیب‌پذیری‌های موتور رندرینگ را سوءاستفاده کنند. با محدود کردن SVG به هندسه و گرادیان‌های اعلانی، این پروفایل امکان بیان برند را فراهم می‌کند در حالی که فرمتی قابل تجزیه و ممیزی را حفظ می‌کند که می‌تواند به طور ایمن در زمینه‌های حساس امنیتی رندر شود.

ساختار رکورد BIMI

رکورد DNS TXT در default._bimi.[domain] شامل دو جزء است: v=BIMI1 نسخه ۱ مشخصات را اعلام می‌کند. l=https://example.com/logo.svg موقعیت SVG را مشخص می‌کند که باید از طریق HTTPS با گواهی معتبر ارائه شود. یک تگ اختیاری a= به گواهی علامت تأیید شده (VMC) برای لوگوهای دارای علامت تجاری ارجاع می‌دهد. گیرندگان ممکن است VMC را برای نمایش الزامی کنند. فرمت رکورد به شدت تعریف شده است؛ تگ‌های اضافی یا خطاهای نحوی باعث شکست جستجو می‌شوند.

تنوع پیاده‌سازی گیرنده

BIMI یک چارچوب تصمیم‌گیری سمت گیرنده است، نه یک پروتکل نمایش تضمین شده. Gmail، Yahoo، Fastmail و دیگران سیاست‌های مستقلی در مورد الزامات VMC، مدت زمان کش، رندر تصویر و رفتار بازگشتی حفظ می‌کنند. برخی گیرندگان شاخص‌ها را فقط برای ایمیل‌هایی که هم SPF و هم DKIM را می‌گذرانند نمایش می‌دهند. دیگران سیگنال‌های اعتبار اضافی یا بررسی دستی را پیاده‌سازی می‌کنند. یک رکورد معتبر BIMI دیدپذیری شاخص را تضمین نمی‌کند. گیرندگان ممکن است تصاویر را به دلایلی فراتر از انطباق فنی، از جمله نقض سیاست محتوا یا اختلافات علامت تجاری، رد کنند.

محدوده اعتبارسنجی این ابزار

makeBIMI انطباق نحوی با SVG Tiny P/S را اعتبارسنجی می‌کند: ساختار سند، لیست سفید عناصر، محدودیت‌های ویژگی، اعلام‌های فضای نام و هندسه viewBox. عناصر ممنوع، ارجاعات خارجی، اسکریپت‌ها و انیمیشن‌ها را بررسی می‌کند. نحو رکورد DMARC، انتشار DNS، اعتبار گواهی HTTPS، اصالت VMC، حقوق علامت تجاری یا معیارهای پذیرش ویژه گیرنده را اعتبارسنجی نمی‌کند. تضمین نمی‌کند که هر گیرنده ایمیلی شاخص شما را نمایش دهد. اعتبارسنجی واجد بودن فنی را تأیید می‌کند، نه موفقیت استقرار.

SVG خود را در برابر پروفایل Tiny P/S اعتبارسنجی کنید یا پیکربندی DMARC خود را ممیزی نمایید.

تبدیل لوگوی خود → ممیزی دامنه خود