BIMI 표준
BIMI는 인증 및 정책 요구사항이 충족될 때 이메일 클라이언트에 검증된 브랜드 아이콘을 표시합니다.
세 가지 요구사항
BIMI(Brand Indicators for Message Identification)는 세 가지 기술적 제어의 교차점에서 작동합니다. 첫째, 발신 도메인은 quarantine 또는 reject 수준의 DMARC 정책을 게시하고 적용해야 합니다. 둘째, default._bimi.[domain]에 DNS TXT 레코드가 HTTPS를 통해 SVG 이미지를 참조해야 합니다. 셋째, 해당 SVG는 SVG Tiny Portable/Secure 프로파일을 준수해야 합니다. 세 가지 모두 필수입니다. 어느 구성 요소라도 실패하면 표시기 표시가 방지됩니다.
DMARC 적용 전제조건
BIMI는 조직 도메인의 DMARC 레코드에 p=quarantine 또는 p=reject를 요구합니다. p=none 정책은 자격을 충족하지 않습니다. 하위 도메인이 자체 BIMI 레코드를 게시하는 경우 하위 도메인 정책(sp=)은 별도로 평가됩니다. DMARC 인증은 식별자 정렬과 함께 SPF 또는 DKIM을 사용하여 통과해야 합니다. 이 요구사항은 인증되지 않은 메일이 표시기 표시를 트리거할 수 없도록 하여 사칭 위험을 줄입니다.
SVG Tiny Portable/Secure 프로파일
SVG Tiny P/S는 RFC 9345에 정의되어 있으며 SVG를 보안 강화 서브셋으로 제한합니다. 이 프로파일은 스크립트, 외부 리소스 참조, 애니메이션 및 복잡한 필터 효과를 금지합니다. 허용되는 요소에는 기본 도형(<path>, <circle>, <rect>), <title>, <desc> 및 정적 그라디언트가 포함됩니다. 모든 스타일은 프레젠테이션 속성 또는 내부 <style> 블록이어야 하며 외부 CSS는 허용되지 않습니다. <svg> 루트는 Tiny 1.2 또는 2.0 네임스페이스를 선언해야 하며 baseProfile="tiny-ps"를 포함하는 것이 권장됩니다. 이미지는 viewBox 속성을 가진 정사각형이어야 합니다. 파일 크기는 32 KB 미만이 권장됩니다.
이러한 제약이 존재하는 이유
이 프로파일은 전체 클래스의 클라이언트 측 공격 벡터를 제거합니다. 스크립트는 메일 클라이언트의 컨텍스트에서 실행될 수 있습니다. 외부 참조는 HTTP 요청을 통해 수신자 데이터를 유출하거나 악의적인 페이로드를 도입할 수 있습니다. 애니메이션은 광과민성 발작을 유발하거나 피싱 콘텐츠를 숨길 수 있습니다. 필터는 렌더링 엔진 취약점을 악용할 수 있습니다. SVG를 선언적 기하학과 그라디언트로 제한함으로써, 이 프로파일은 보안에 민감한 컨텍스트에서 안전하게 렌더링할 수 있는 파싱 가능하고 감사 가능한 형식을 유지하면서 브랜드 표현을 허용합니다.
BIMI 레코드 구조
default._bimi.[domain]의 DNS TXT 레코드는 두 가지 구성 요소를 포함합니다: v=BIMI1은 사양의 버전 1을 선언합니다. l=https://example.com/logo.svg는 SVG 위치를 지정하며, 유효한 인증서와 함께 HTTPS를 통해 제공되어야 합니다. 선택적 a= 태그는 상표 등록된 로고를 위한 Verified Mark Certificate (VMC)를 참조합니다. 수신자는 표시를 위해 VMC를 요구할 수 있습니다. 레코드 형식은 엄격하게 정의되어 있으며, 불필요한 태그나 구문 오류는 조회 실패를 유발합니다.
수신자 구현 가변성
BIMI는 보장된 표시 프로토콜이 아닌 수신자 측 결정 프레임워크입니다. Gmail, Yahoo, Fastmail 등은 VMC 요구사항, 캐싱 기간, 이미지 렌더링 및 대체 동작에 관한 독립적인 정책을 유지합니다. 일부 수신자는 SPF와 DKIM을 모두 통과한 메일에 대해서만 표시기를 표시합니다. 다른 수신자는 추가 평판 신호 또는 수동 검토를 구현합니다. 유효한 BIMI 레코드가 표시기 가시성을 보장하지는 않습니다. 수신자는 콘텐츠 정책 위반 또는 상표권 분쟁을 포함하여 기술적 준수를 넘어서는 이유로 이미지를 거부할 수 있습니다.
이 도구의 검증 범위
makeBIMI는 SVG Tiny P/S에 대한 구문적 적합성을 검증합니다: 문서 구조, 요소 화이트리스트, 속성 제한, 네임스페이스 선언 및 viewBox 기하학. 금지된 요소, 외부 참조, 스크립트 및 애니메이션을 확인합니다. DMARC 레코드 구문, DNS 전파, HTTPS 인증서 유효성, VMC 진위성, 상표권 또는 수신자별 수락 기준을 검증하지 않습니다. 어떤 이메일 수신자도 귀하의 표시기를 표시할 것이라고 보장하지 않습니다. 검증은 배포 성공이 아닌 기술적 적격성을 확인합니다.