Referensi Teknis · Edisi 2025

Standar BIMI

BIMI menampilkan ikon merek terverifikasi di klien email ketika persyaratan autentikasi dan kebijakan terpenuhi.

Terakhir diperbarui 15 Januari 2025 · 4 menit baca

Tiga Persyaratan

BIMI (Brand Indicators for Message Identification) beroperasi pada titik persimpangan tiga kontrol teknis. Pertama, domain pengirim harus mempublikasikan dan menerapkan kebijakan DMARC pada quarantine atau reject. Kedua, record TXT DNS pada default._bimi.[domain] harus mereferensikan gambar SVG melalui HTTPS. Ketiga, SVG tersebut harus sesuai dengan profil SVG Tiny Portable/Secure. Ketiga persyaratan ini bersifat wajib. Kegagalan komponen mana pun akan mencegah tampilan indikator.

Prasyarat Penegakan DMARC

BIMI memerlukan p=quarantine atau p=reject dalam record DMARC domain organisasi. Kebijakan p=none tidak memenuhi syarat. Kebijakan subdomain (sp=) dievaluasi secara terpisah jika subdomain mempublikasikan record BIMI sendiri. Autentikasi DMARC harus lulus menggunakan SPF atau DKIM dengan penyelarasan identifikasi. Persyaratan ini menetapkan bahwa email yang tidak terautentikasi tidak dapat memicu tampilan indikator, sehingga mengurangi risiko peniruan identitas.

Profil SVG Tiny Portable/Secure

SVG Tiny P/S didefinisikan dalam RFC 9345 dan membatasi SVG pada subset yang diperkuat keamanannya. Profil ini melarang skrip, referensi sumber daya eksternal, animasi, dan efek filter kompleks. Elemen yang diizinkan mencakup bentuk dasar (<path>, <circle>, <rect>), <title>, <desc>, dan gradien statis. Semua gaya harus berupa atribut presentasi atau blok <style> internal—tidak ada CSS eksternal. Root <svg> harus mendeklarasikan namespace Tiny 1.2 atau 2.0 dan sebaiknya menyertakan baseProfile="tiny-ps". Gambar harus berbentuk persegi dengan atribut viewBox. Ukuran file disarankan di bawah 32 KB.

Mengapa Batasan Ini Ada

Profil ini mengeliminasi seluruh kelas vektor serangan sisi klien. Skrip dapat dieksekusi dalam konteks klien email. Referensi eksternal dapat membocorkan data penerima melalui permintaan HTTP atau memperkenalkan muatan berbahaya. Animasi dapat memicu kejang fotosensitif atau menutupi konten phishing. Filter dapat mengeksploitasi kerentanan mesin rendering. Dengan membatasi SVG pada geometri deklaratif dan gradien, profil ini memungkinkan ekspresi merek sambil mempertahankan format yang dapat diurai dan diaudit dengan aman dalam konteks yang sensitif terhadap keamanan.

Struktur Record BIMI

Record TXT DNS pada default._bimi.[domain] berisi dua komponen: v=BIMI1 mendeklarasikan versi 1 dari spesifikasi. l=https://example.com/logo.svg menentukan lokasi SVG, yang harus disajikan melalui HTTPS dengan sertifikat yang valid. Tag opsional a= mereferensikan Verified Mark Certificate (VMC) untuk logo yang bermerek dagang. Penerima mungkin memerlukan VMC untuk tampilan. Format record didefinisikan secara ketat; tag tambahan atau kesalahan sintaks menyebabkan kegagalan pencarian.

Variabilitas Implementasi Penerima

BIMI adalah kerangka keputusan sisi penerima, bukan protokol tampilan yang terjamin. Gmail, Yahoo, Fastmail, dan lainnya mempertahankan kebijakan independen mengenai persyaratan VMC, durasi caching, rendering gambar, dan perilaku fallback. Beberapa penerima hanya menampilkan indikator untuk email yang lulus SPF dan DKIM. Lainnya menerapkan sinyal reputasi tambahan atau peninjauan manual. Record BIMI yang valid tidak menjamin visibilitas indikator. Penerima dapat menolak gambar karena alasan di luar kepatuhan teknis, termasuk pelanggaran kebijakan konten atau sengketa merek dagang.

Cakupan Validasi Alat Ini

makeBIMI memvalidasi kesesuaian sintaksis terhadap SVG Tiny P/S: struktur dokumen, daftar putih elemen, pembatasan atribut, deklarasi namespace, dan geometri viewBox. Alat ini memeriksa elemen yang dilarang, referensi eksternal, skrip, dan animasi. Alat ini tidak memvalidasi sintaks record DMARC, propagasi DNS, validitas sertifikat HTTPS, autentisitas VMC, hak merek dagang, atau kriteria penerimaan khusus penerima. Alat ini tidak menjamin bahwa penerima email mana pun akan menampilkan indikator Anda. Validasi mengonfirmasi kelayakan teknis, bukan kesuksesan deployment.

Validasi SVG Anda terhadap profil Tiny P/S atau audit konfigurasi DMARC Anda.

Konversi Logo Anda → Audit Domain Anda