מדריך טכני · מהדורת 2025

תקן BIMI

BIMI מציג סמלי מותג מאומתים בלקוחות דוא"ל כאשר דרישות האימות והמדיניות מתקיימות.

עודכן לאחרונה ב-15 בינואר 2025 · 4 דקות קריאה

שלוש דרישות

BIMI (Brand Indicators for Message Identification) פועל בצומת של שלושה בקרים טכניים. ראשית, דומיין השולח חייב לפרסם ולאכוף מדיניות DMARC ברמת quarantine או reject. שנית, רשומת DNS TXT ב-default._bimi.[domain] חייבת להפנות לתמונת SVG דרך HTTPS. שלישית, ה-SVG חייב לעמוד בפרופיל SVG Tiny Portable/Secure. שלושת הדרישות הן חובה. כשל באחד מהרכיבים מונע הצגת סמל.

תנאי מוקדם לאכיפת DMARC

BIMI דורש p=quarantine או p=reject ברשומת DMARC של הדומיין הארגוני. מדיניות p=none אינה עומדת בדרישה. מדיניות תת-דומיין (sp=) מוערכת בנפרד אם תת-דומיין מפרסם רשומת BIMI משלו. אימות DMARC חייב לעבור באמצעות SPF או DKIM עם יישור מזהה. הדרישה קובעת שדואר לא מאומת לא יכול להפעיל הצגת סמל, ובכך מפחיתה סיכון להתחזות.

פרופיל SVG Tiny Portable/Secure

SVG Tiny P/S מוגדר ב-RFC 9345 ומגביל את SVG לתת-קבוצה מוקשחת באבטחה. הפרופיל אוסר על סקריפט, הפניות למשאבים חיצוניים, אנימציה ואפקטי פילטר מורכבים. אלמנטים מותרים כוללים צורות בסיסיות (<path>, <circle>, <rect>), <title>, <desc> וגרדיאנטים סטטיים. כל העיצובים חייבים להיות תכונות תצוגה או בלוקי <style> פנימיים—ללא CSS חיצוני. שורש <svg> חייב להכריז על מרחב השמות Tiny 1.2 או 2.0 ורצוי שיכלול baseProfile="tiny-ps". התמונות חייבות להיות מרובעות עם תכונת viewBox. גודל הקובץ מומלץ מתחת ל-32 KB.

מדוע קיימות מגבלות אלו

הפרופיל מבטל קטגוריות שלמות של וקטורי תקיפה בצד הלקוח. סקריפטים יכולים להתבצע בהקשר של לקוח הדוא"ל. הפניות חיצוניות יכולות לדלוף נתוני נמען דרך בקשות HTTP או להכניס מטענים זדוניים. אנימציות יכולות לעורר התקפי רגישות לאור או להסתיר תוכן פישינג. פילטרים יכולים לנצל פגיעויות במנוע העיבוד. על ידי הגבלת SVG לגיאומטריה ולגרדיאנטים הצהרתיים, הפרופיל מאפשר ביטוי מותג תוך שמירה על פורמט ניתן לניתוח ולביקורת שניתן לעבד בבטחה בהקשרים רגישים לאבטחה.

מבנה רשומת BIMI

רשומת DNS TXT ב-default._bimi.[domain] מכילה שני רכיבים: v=BIMI1 מצהיר על גרסה 1 של המפרט. l=https://example.com/logo.svg מציין את מיקום ה-SVG, שחייב להיות מוגש דרך HTTPS עם אישור תקף. תג אופציונלי a= מפנה ל-Verified Mark Certificate (VMC) עבור לוגואים רשומים כסימני מסחר. מקבלים עשויים לדרוש VMCs לצורך הצגה. פורמט הרשומה מוגדר בקפדנות; תגים זרים או שגיאות תחביר גורמים לכשל בחיפוש.

שונות ביישום בצד המקבל

BIMI היא מסגרת החלטה בצד המקבל, לא פרוטוקול הצגה מובטח. Gmail, Yahoo, Fastmail ואחרים שומרים על מדיניות עצמאית לגבי דרישות VMC, משך זמן מטמון, עיבוד תמונה והתנהגות חלופית. חלק מהמקבלים מציגים סמלים רק עבור דואר שעובר גם SPF וגם DKIM. אחרים מיישמים אותות מוניטין נוספים או בדיקה ידנית. רשומת BIMI תקפה אינה מבטיחה נראות סמל. מקבלים עשויים לדחות תמונות מסיבות מעבר לתאימות טכנית, כולל הפרות מדיניות תוכן או מחלוקות בנושא סימני מסחר.

היקף אימות של כלי זה

makeBIMI מאמת תאימות תחבירית ל-SVG Tiny P/S: מבנה מסמך, רשימת אלמנטים מותרים, הגבלות תכונות, הצהרות מרחב שמות וגיאומטריית viewBox. הוא בודק אלמנטים אסורים, הפניות חיצוניות, סקריפטים ואנימציות. הוא אינו מאמת תחביר רשומת DMARC, התפשטות DNS, תקפות אישור HTTPS, אותנטיות VMC, זכויות סימני מסחר או קריטריוני קבלה ספציפיים למקבל. הוא אינו מבטיח שאף מקבל דוא"ל יציג את הסמל שלך. אימות מאשר כשירות טכנית, לא הצלחת פריסה.

אמת את ה-SVG שלך מול פרופיל Tiny P/S או בדוק את תצורת DMARC שלך.

המר את הלוגו שלך ← בדוק את הדומיין שלך