Panduan Definitif Implementasi BIMI 2026
Referensi teknis otoritatif untuk implementasi BIMI. Spesifikasi SVG Tiny P/S, persyaratan penegakan DMARC, lanskap sertifikat VMC vs. CMC, struktur DNS record, dan daftar periksa implementasi lengkap.
Apa Sebenarnya BIMI — Dan Mengapa Ini Penting
Brand Indicators for Message Identification (BIMI) adalah sinyal kepercayaan paling signifikan dalam email sejak DMARC itu sendiri. BIMI memungkinkan pemilik domain menampilkan logo merek yang diverifikasi secara kriptografis di samping setiap pesan yang mereka kirim — di Gmail, Yahoo, Apple Mail, dan lainnya.
Ini bukan sekadar fitur kosmetik. BIMI adalah output visual dari rantai autentikasi multi-lapisan yang ketat. Anda tidak bisa memalsukannya. Anda tidak bisa membeli jalan pintas melewati persyaratan keamanan yang mendasarinya. Justru itulah yang membuat logo ini bermakna: ia adalah bukti kerja.
BIMI diformalkan sebagai RFC 9091 oleh IETF pada Juli 2021, dikelola oleh AuthIndicators Working Group — sebuah koalisi dari Gmail, Yahoo, Apple, Fastmail, dan Cloudmark. Setiap penyedia inbox utama telah berkomitmen pada standar ini.
BIMI adalah hadiah visual untuk keamanan domain yang ketat. Jika Anda belum menegakkan DMARC, logo Anda tidak akan muncul — tidak peduli seberapa sempurna SVG Anda.
Standar SVG Tiny P/S — Mengapa Begitu Ketat
BIMI tidak menerima file SVG standar. BIMI memerlukan SVG Tiny P/S (Portable/Secure) — profil XML yang sengaja dibatasi secara ketat, didefinisikan khusus untuk lingkungan rendering email.
Klien email merender logo BIMI dalam konteks sandbox bersama konten tidak tepercaya dari jutaan pengirim. SVG standar adalah format yang kuat yang mampu mengeksekusi skrip, memuat sumber daya eksternal, dan menyematkan data biner arbitrer. Dalam konteks email, ini adalah vektor serangan.
Profil W3C SVG Tiny P/S mengeliminasi vektor-vektor ini dengan secara eksplisit melarang:
- Elemen
<script>dan event handleron*— mencegah injeksi kode berbahaya melalui klien email - Tag
<image>dan data bitmap yang disematkan — mencegah piksel pelacakan dan penyematan data raster. Larangan ini bersifat mutlak. - Dimensi relatif (
width="100%") — mencegah serangan layout - Aturan CSS
@importdan stylesheet eksternal — mencegah serangan side-channel berbasis CSS - Animasi — mencegah gangguan dan serangan berbasis timing
Persyaratan Struktural Wajib
- Root
<svg>harus mendeklarasikanversion="1.2"danbaseProfile="tiny-ps" viewBoxpersegi (rasio aspek 1:1) diperlukan- Latar belakang
<rect>solid, sepenuhnya buram yang menutupi seluruh kanvas - Elemen
<title>diperlukan - XML yang valid dan well-formed
<svg xmlns="http://www.w3.org/2000/svg"
version="1.2"
baseProfile="tiny-ps"
viewBox="0 0 100 100">
<title>Brand Logo</title>
<rect width="100" height="100" fill="#ffffff"/>
<!-- Pure vector paths only -->
</svg>
Mesin self-healing makeBIMI menegakkan semua persyaratan secara otomatis. Untuk unggahan raster (PNG, JPG), ia menjalankan pipeline vektorisasi sejati — preprocessing Sharp diikuti tracing Potrace — menghasilkan elemen <path> murni dengan nol piksel yang disematkan.
Prasyarat DMARC — Fondasi yang Tidak Bisa Ditawar
Sebelum penyedia email mana pun menghormati BIMI record Anda, domain Anda harus memiliki kebijakan DMARC yang sepenuhnya ditegakkan.
p=none— Hanya pemantauan. BIMI tidak akan dirender.p=quarantine— Pesan yang gagal dikirim ke spam. BIMI mungkin dirender.p=reject— Pesan yang gagal ditolak. BIMI akan dirender. Diperlukan oleh Gmail untuk tampilan yang didukung VMC.
# Correct DMARC record for BIMI eligibility
_dmarc.example.com IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected];"
Gunakan alat Domain Audit untuk memverifikasi postur DMARC Anda secara instan.
Lanskap Sertifikat — VMC vs. CMC di 2026
Verified Mark Certificate (VMC)
Diterbitkan oleh Entrust atau DigiCert terhadap merek dagang terdaftar. Mengaktifkan Centang Biru Resmi Gmail. Diperlukan untuk tampilan di Gmail. Pilihan tepat untuk: perusahaan besar, perusahaan publik, merek dengan pendaftaran merek dagang yang sudah ada.
Common Mark Certificate (CMC)
Tidak memerlukan merek dagang. Memverifikasi kepemilikan domain dan asosiasi logo. Diterima oleh Yahoo Mail, Apple Mail, dan Fastmail. Pilihan tepat untuk: startup, UKM, kreator, dan merek apa pun yang sedang membangun menuju VMC.
Intinya: jika Gmail adalah target utama Anda, Anda memerlukan VMC. Mulailah dengan CMC jika Anda menginginkan cakupan luas sambil membangun menuju itu.
DNS Record
default._bimi.example.com IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/cert.pem"
v=BIMI1— tag versil=— URI Logo: URL HTTPS yang dapat diakses publik ke file SVG Tiny P/S Andaa=— Authority Evidence Location: URL HTTPS ke file PEM sertifikat VMC atau CMC Anda
Persyaratan Hosting & Infrastruktur
- Sertifikat TLS yang valid (tidak self-signed)
- HTTP
200 OKdenganContent-Type: image/svg+xml - Tidak ada autentikasi pada URL SVG
- Hosting CDN sangat direkomendasikan
- Ukuran file di bawah 32 KB
Daftar Periksa Implementasi
- SPF record dipublikasikan dan lolos untuk semua IP pengirim yang diotorisasi
- Penandatanganan DKIM diaktifkan dengan tag
d=yang selaras dengan domain From - Kebijakan DMARC pada
p=quarantineataup=rejectdenganpct=100 - File SVG Tiny P/S dibuat, divalidasi, dan dihosting melalui HTTPS
- Sertifikat VMC atau CMC diperoleh dan dihosting melalui HTTPS
- BIMI DNS TXT record dipublikasikan di
default._bimi.yourdomain.com - Record diverifikasi menggunakan alat Domain Audit
- Email pengujian end-to-end dikirim ke Gmail atau Yahoo untuk mengonfirmasi tampilan logo