Riferimento Tecnico · Edizione 2025

Lo Standard BIMI

BIMI visualizza icone di marca verificate nei client email quando sono soddisfatti i requisiti di autenticazione e policy.

Ultimo aggiornamento 15 gennaio 2025 · 4 min di lettura

Tre Requisiti

BIMI (Brand Indicators for Message Identification) opera all'intersezione di tre controlli tecnici. Primo, il dominio mittente deve pubblicare e applicare una policy DMARC a quarantine o reject. Secondo, un record DNS TXT a default._bimi.[domain] deve referenziare un'immagine SVG tramite HTTPS. Terzo, tale SVG deve conformarsi al profilo SVG Tiny Portable/Secure. Tutti e tre sono obbligatori. Il fallimento di qualsiasi componente impedisce la visualizzazione dell'indicatore.

Prerequisito di Applicazione DMARC

BIMI richiede p=quarantine o p=reject nel record DMARC del dominio organizzativo. La policy p=none non è qualificante. Le policy di sottodominio (sp=) sono valutate separatamente se un sottodominio pubblica il proprio record BIMI. L'autenticazione DMARC deve superare utilizzando SPF o DKIM con allineamento degli identificatori. Il requisito stabilisce che la posta non autenticata non può attivare la visualizzazione dell'indicatore, riducendo il rischio di impersonificazione.

Profilo SVG Tiny Portable/Secure

SVG Tiny P/S è definito nell'RFC 9345 e limita SVG a un sottoinsieme con sicurezza rafforzata. Il profilo proibisce script, riferimenti a risorse esterne, animazioni ed effetti di filtro complessi. Gli elementi consentiti includono forme di base (<path>, <circle>, <rect>), <title>, <desc> e gradienti statici. Tutti gli stili devono essere attributi di presentazione o blocchi <style> interni—nessun CSS esterno. La radice <svg> deve dichiarare il namespace Tiny 1.2 o 2.0 e dovrebbe includere baseProfile="tiny-ps". Le immagini devono essere quadrate con un attributo viewBox. La dimensione del file è raccomandata sotto i 32 KB.

Perché Esistono Questi Vincoli

Il profilo elimina intere classi di vettori di attacco lato client. Gli script potrebbero essere eseguiti nel contesto del client di posta. I riferimenti esterni potrebbero divulgare dati del destinatario tramite richieste HTTP o introdurre payload malevoli. Le animazioni potrebbero provocare crisi fotosensibili o mascherare contenuti di phishing. I filtri potrebbero sfruttare vulnerabilità del motore di rendering. Limitando SVG a geometria dichiarativa e gradienti, il profilo consente l'espressione del marchio mantenendo un formato analizzabile e verificabile che può essere renderizzato in sicurezza in contesti sensibili alla sicurezza.

Struttura del Record BIMI

Il record DNS TXT a default._bimi.[domain] contiene due componenti: v=BIMI1 dichiara la versione 1 della specifica. l=https://example.com/logo.svg specifica la posizione dell'SVG, che deve essere servito tramite HTTPS con un certificato valido. Un tag opzionale a= referenzia un Verified Mark Certificate (VMC) per loghi registrati. I riceventi possono richiedere VMC per la visualizzazione. Il formato del record è rigorosamente definito; tag estranei o errori di sintassi causano il fallimento della ricerca.

Variabilità di Implementazione dei Riceventi

BIMI è un framework decisionale lato ricevente, non un protocollo di visualizzazione garantita. Gmail, Yahoo, Fastmail e altri mantengono policy indipendenti riguardo ai requisiti VMC, durata della cache, rendering delle immagini e comportamento di fallback. Alcuni riceventi visualizzano indicatori solo per posta che supera sia SPF che DKIM. Altri implementano segnali di reputazione aggiuntivi o revisione manuale. Un record BIMI valido non garantisce la visibilità dell'indicatore. I riceventi possono rifiutare immagini per motivi oltre la conformità tecnica, incluse violazioni delle policy sui contenuti o controversie sui marchi.

Ambito di Validazione di Questo Strumento

makeBIMI valida la conformità sintattica a SVG Tiny P/S: struttura del documento, whitelist di elementi, restrizioni sugli attributi, dichiarazioni di namespace e geometria viewBox. Verifica la presenza di elementi proibiti, riferimenti esterni, script e animazioni. Non valida la sintassi del record DMARC, la propagazione DNS, la validità del certificato HTTPS, l'autenticità VMC, i diritti sui marchi o i criteri di accettazione specifici dei riceventi. Non garantisce che alcun ricevente email visualizzerà il vostro indicatore. La validazione conferma l'idoneità tecnica, non il successo della distribuzione.

Valida il tuo SVG rispetto al profilo Tiny P/S o verifica la tua configurazione DMARC.

Converti il Tuo Logo → Verifica il Tuo Dominio