Apakah Gmail Memerlukan VMC untuk BIMI? (Update 2026)
Apakah Gmail Memerlukan VMC untuk BIMI? (Update 2026)
Pertanyaan paling umum yang diajukan administrator saat merencanakan implementasi BIMI adalah apakah sertifikat kriptografi diperlukan. Ya. Untuk menampilkan logo Anda di Gmail atau Apple Mail, Anda harus memperoleh Verified Mark Certificate (VMC) atau Common Mark Certificate (CMC).
Artikel ini mendokumentasikan perbedaan kebijakan antara penyedia layanan email dan alasan mengapa penyedia terbesar menerapkan verifikasi berbasis sertifikat [1].
Dua Tingkatan BIMI
Protokol Brand Indicators for Message Identification (BIMI) mendefinisikan dua tingkatan implementasi:
- BIMI self-asserted: Pemilik domain menerbitkan DNS record yang merujuk ke file logo. Tidak ada pihak ketiga yang memverifikasi identitas pemilik.
- BIMI Tersertifikasi: Pemilik domain menerbitkan DNS record yang merujuk ke file logo dan sertifikat
.pemyang diterbitkan oleh Certificate Authority (CA) yang diakui.
Standar Yahoo (self-asserted)
Yahoo Mail dan AOL menerima tingkatan self-asserted. Logo Anda akan ditampilkan di klien email ini ketika domain Anda menerapkan DMARC dengan p=quarantine atau p=reject dan logo Anda sesuai dengan spesifikasi W3C SVG Tiny P/S. VMC tidak diperlukan.
Standar Google dan Apple (tersertifikasi)
Gmail, Google Workspace, iOS Mail, macOS Mail, dan iCloud Mail memerlukan tingkatan tersertifikasi. Klien email ini menolak record self-asserted. Jika BIMI record Anda tidak menyertakan tag a= yang merujuk ke sertifikat yang valid, klien email ini akan mengabaikan record tersebut dan menampilkan placeholder siluet generik [2].
Mengapa Gmail dan Apple memerlukan sertifikat
Persyaratan sertifikat mengatasi celah spesifik dalam perlindungan DMARC.
DMARC memverifikasi bahwa pesan berasal dari domain di header From. DMARC tidak memverifikasi bahwa pemilik domain memiliki hak hukum untuk menampilkan logo tertentu. Tanpa persyaratan sertifikat, penyerang dapat mendaftarkan secure-bank-alerts.com, menerapkan DMARC di domain tersebut, dan menerbitkan BIMI record self-asserted yang merujuk ke logo bank yang sah.
Untuk mencegah bentuk spoofing visual ini, Google dan Apple mendelegasikan verifikasi identitas kepada Certificate Authority yang diaudit WebTrust, termasuk Entrust dan GlobalSign.
Saat Anda mengajukan VMC, CA melakukan pemeriksaan identitas yang dinotarisasi pada organisasi Anda dan memvalidasi logo Anda terhadap registri merek dagang resmi. CA hanya menerbitkan sertifikat setelah verifikasi ini selesai.
Tanda centang biru
Gmail menampilkan tanda centang biru terverifikasi di samping nama pengirim untuk domain yang menerapkan VMC. Tanda centang ini memberi sinyal kepada penerima bahwa infrastruktur pengiriman dan identitas merek telah diverifikasi secara kriptografis.
[!NOTE] Common Mark Certificate (CMC) menampilkan logo Anda di Gmail tanpa memerlukan merek dagang terdaftar, tetapi tidak mengaktifkan tanda centang biru.
Langkah implementasi
Untuk menampilkan logo Anda di Gmail dan Apple Mail, selesaikan langkah-langkah berikut:
- Penuhi prasyarat teknis. Terapkan DMARC pada domain Anda dan buat file logo yang sesuai dengan spesifikasi W3C SVG Tiny P/S. Untuk mengotomatisasi persiapan file, gunakan makeBIMI.
- Dapatkan sertifikat. Proses aplikasi CA memerlukan dokumentasi merek dagang dan peninjauan kepatuhan. Perusahaan biasanya menggunakan jasa broker seperti veriBIMI untuk mengaudit infrastruktur, mengelola verifikasi merek dagang, dan menerbitkan sertifikat final.
Record self-asserted cocok untuk pengujian. Implementasi produksi di Gmail dan Apple Mail memerlukan sertifikat.
Referensi
[1] AuthIndicators Working Group. “BIMI Certificates.” BIMI Group, https://bimigroup.org/bimi-certificates/ [2] Google Workspace Admin Help. “Set up BIMI.” Google Support, https://support.google.com/a/answer/10911320