Apa Itu Mark Verifying Authority (MVA)? Cara Penerbitan VMC
Pelajari bagaimana ekosistem MVA bekerja, Certificate Authority mana saja yang disetujui untuk menerbitkan Verified Mark Certificate, dan mengapa membeli dari CA yang tidak disetujui dapat merusak implementasi BIMI Anda.
Rantai Sertifikat: Apa Itu Mark Verifying Authority (MVA)?
Sebuah Verified Mark Certificate (VMC) tidak diterbitkan oleh sembarang Certificate Authority. Untuk menerbitkan VMC, sebuah CA harus terlebih dahulu memperoleh status Mark Verifying Authority (MVA) — sebuah status yang hanya diberikan setelah memenuhi serangkaian persyaratan teknis, operasional, dan audit yang ketat yang ditetapkan oleh AuthIndicators Working Group (umumnya dikenal sebagai BIMI Group).
Memahami ekosistem MVA sangat penting sebelum membeli VMC. Membeli dari sumber yang tidak disetujui berarti sertifikat Anda tidak akan dikenali oleh Gmail, Apple Mail, atau klien email berkemampuan BIMI lainnya — dan logo merek Anda tidak akan muncul di kotak masuk.
Apa Itu Mark Verifying Authority?
Mark Verifying Authority (MVA) adalah Certificate Authority yang telah disetujui secara resmi oleh AuthIndicators Working Group untuk menerbitkan VMC. MVA menjalankan dua fungsi penting:
- Verifikasi merek dagang — Mengonfirmasi bahwa organisasi yang mengajukan VMC adalah pemilik sah dari merek dagang yang terkait dengan logo tersebut.
- Penerbitan sertifikat — Menerbitkan VMC yang ditandatangani secara kriptografis yang mengikat merek dagang yang telah diverifikasi ke file logo SVG dan sebuah domain.
Penerima email seperti Google dan Apple hanya mempercayai VMC yang diterbitkan oleh MVA yang disetujui. Jika sertifikat diterbitkan oleh CA di luar daftar yang disetujui, seluruh pernyataan BIMI gagal secara diam-diam — tidak ada logo yang ditampilkan, dan tidak ada kesalahan yang ditampilkan kepada pengirim.
MVA yang Disetujui per 2025
AuthIndicators Working Group memelihara daftar resmi MVA yang disetujui. Per 2025, tiga Certificate Authority memegang status MVA:
| MVA | Catatan |
|---|---|
| DigiCert | MVA pertama yang disetujui; menerbitkan VMC dengan merek DigiCert |
| Sectigo | Menerbitkan VMC; secara historis kuat dalam S/MIME dan penandatanganan kode |
| GlobalSign | Menerbitkan VMC; kehadiran kuat dalam PKI enterprise |
Penting: Daftar ini berubah seiring CA baru menyelesaikan proses persetujuan. Selalu verifikasi status MVA terkini di AuthIndicators Working Group sebelum membeli.
Bagaimana Sebuah CA Menjadi MVA
Proses persetujuan sengaja dibuat menuntut. Sebuah CA harus memenuhi setiap persyaratan di bawah ini sebelum BIMI Group memberikan status MVA.
1. Mempublikasikan Certification Practice Statement (CPS)
CA harus mempublikasikan Certification Practice Statement — dokumen publik yang terperinci yang menjelaskan dengan tepat bagaimana mereka menerbitkan, mengelola, mencabut, dan memperbarui VMC. CPS harus secara khusus membahas prosedur penerbitan VMC dan alur kerja verifikasi merek dagang.
2. Mencatat ke Certificate Transparency (CT) Logs
Setiap VMC yang diterbitkan harus diserahkan ke Certificate Transparency logs — catatan yang dapat diaudit secara publik dan hanya dapat ditambahkan dari semua sertifikat yang diterbitkan. Ini memungkinkan penerima email, peneliti, dan pemilik domain untuk mendeteksi sertifikat yang salah terbit atau palsu.
3. Membangun Infrastruktur Pencabutan Sertifikat
CA harus mengoperasikan dan memelihara Certificate Revocation Lists (CRLs) — atau responder OCSP yang setara — sehingga VMC yang dikompromikan atau salah terbit dapat dicabut dengan segera. Penerima email memeriksa status pencabutan sebelum menampilkan logo.
4. Menjalani Audit WebTrust VMC
CA harus menugaskan dan lulus audit WebTrust untuk VMC yang dilakukan oleh auditor pihak ketiga yang terakreditasi. Audit WebTrust menilai apakah praktik aktual CA sesuai dengan CPS yang dipublikasikan. Audit ini diulang setiap tahun, menciptakan beban kepatuhan yang berkelanjutan.
5. Mendaftar di CCADB
CA harus terdaftar di Common CA Database (CCADB) — repositori bersama yang digunakan oleh Mozilla, Microsoft, Apple, dan Google untuk melacak Certificate Authority yang dipercaya. Pendaftaran CCADB adalah prasyarat bagi setiap CA yang mencari kepercayaan dari vendor platform utama.
Mengapa VMC Berharga $1.000 atau Lebih
Infrastruktur kepatuhan yang dijelaskan di atas mahal untuk dibangun dan dipelihara. Setiap MVA yang disetujui harus:
- Mendanai audit WebTrust tahunan (biasanya puluhan ribu dolar per siklus audit)
- Mengoperasikan pipeline pengiriman CT log dengan ketersediaan tinggi
- Memelihara infrastruktur CRL dan OCSP 24/7
- Mempekerjakan tim verifikasi merek dagang yang mampu memvalidasi kepemilikan kekayaan intelektual di seluruh registri merek dagang global
- Mempertahankan pendaftaran CCADB dan merespons perubahan kebijakan dari vendor browser dan platform email
Biaya-biaya ini dibebankan kepada pembeli. VMC yang dihargai di bawah harga pasar $1.000–$1.500 per tahun harus diperlakukan sebagai tanda bahaya — ini mungkin menunjukkan bahwa CA penerbit belum menyelesaikan proses persetujuan MVA secara lengkap.
Mengapa Ini Penting Saat Anda Membeli VMC
Hanya MVA yang disetujui yang menghasilkan sertifikat yang diterima
Gmail dan Apple Mail memvalidasi seluruh rantai sertifikat sebelum menampilkan logo BIMI. Jika CA penerbit tidak ada dalam daftar MVA yang disetujui, validasi rantai gagal dan tidak ada logo yang ditampilkan. Tidak ada fallback, tidak ada peringatan, dan tidak ada tampilan parsial.
Verifikasi merek dagang adalah persyaratan hukum, bukan formalitas
MVA diwajibkan untuk mengonfirmasi kepemilikan merek dagang melalui registri merek dagang resmi (USPTO, EUIPO, WIPO, dan lainnya). Langkah ini melindungi baik ekosistem email maupun merek Anda. VMC yang diterbitkan tanpa verifikasi merek dagang yang tepat tidak sesuai standar dan dapat dicabut.
Pencabutan dapat terjadi kapan saja
Jika MVA menemukan bahwa sertifikat diterbitkan secara tidak benar — atau jika pendaftaran merek dagang Anda berakhir — VMC dapat dicabut. Karena penerima email memeriksa status pencabutan hampir secara real-time, VMC yang dicabut menyebabkan logo langsung menghilang di semua kotak masuk.
Poin-Poin Penting
- Status MVA diberikan oleh AuthIndicators Working Group, bukan dideklarasikan sendiri oleh CA.
- Tiga MVA saat ini disetujui: DigiCert, Sectigo, dan GlobalSign.
- Proses persetujuan memerlukan CPS yang dipublikasikan, pencatatan CT, infrastruktur CRL, audit WebTrust, dan pendaftaran CCADB.
- Harga VMC yang tinggi mencerminkan biaya kepatuhan yang nyata — bukan margin yang sewenang-wenang.
- Selalu verifikasi status MVA sebelum membeli. Sertifikat dari CA yang tidak disetujui tidak akan berfungsi dengan Gmail atau Apple Mail.
Langkah Selanjutnya
Sebelum membeli VMC, pastikan fondasi BIMI Anda sudah siap:
- Penegakan DMARC — Domain Anda harus memiliki kebijakan DMARC
p=quarantineataup=reject. - Kepatuhan logo SVG — Logo Anda harus sesuai dengan profil BIMI SVG Tiny P/S.
- Pendaftaran merek dagang — Logo Anda harus terdaftar sebagai merek dagang di yurisdiksi yang diakui oleh MVA pilihan Anda.
Mulai dengan makeBIMI.com dan veriBIMI.com
- makeBIMI.com — Konversi logo Anda ke file SVG Tiny PS yang sesuai BIMI secara gratis, dan jalankan audit DMARC lengkap pada domain Anda sebelum mengajukan VMC.
- veriBIMI.com — Broker VMC yang netral CA untuk tim enterprise. Bandingkan harga dan jadwal penerbitan di semua MVA yang disetujui — DigiCert, Sectigo, dan GlobalSign — dari satu platform, tanpa terikat vendor tertentu.