Technische Referentie · Editie 2025

De BIMI-standaard

BIMI toont geverifieerde merkpictogrammen in e-mailclients wanneer aan de authenticatie- en beleidsvereisten is voldaan.

Laatst bijgewerkt op 15 januari 2025 · 4 min leestijd

Drie vereisten

BIMI (Brand Indicators for Message Identification) werkt op het snijvlak van drie technische controles. Ten eerste moet het verzendende domein een DMARC-beleid publiceren en handhaven op quarantine of reject. Ten tweede moet een DNS TXT-record op default._bimi.[domain] verwijzen naar een SVG-afbeelding via HTTPS. Ten derde moet die SVG voldoen aan het SVG Tiny Portable/Secure-profiel. Alle drie zijn verplicht. Het falen van één component voorkomt weergave van de indicator.

DMARC-handhavingsvoorwaarde

BIMI vereist p=quarantine of p=reject in het DMARC-record van het organisatorische domein. Het p=none-beleid komt niet in aanmerking. Subdomeinbeleid (sp=) wordt afzonderlijk geëvalueerd als een subdomein een eigen BIMI-record publiceert. DMARC-authenticatie moet slagen met behulp van SPF of DKIM met identifier-alignering. De vereiste stelt vast dat niet-geauthenticeerde e-mail geen indicatorweergave kan activeren, waardoor het risico op imitatie wordt verminderd.

SVG Tiny Portable/Secure-profiel

SVG Tiny P/S is gedefinieerd in RFC 9345 en beperkt SVG tot een beveiligingsgeharde subset. Het profiel verbiedt scripts, externe bronverwijzingen, animatie en complexe filtereffecten. Toegestane elementen omvatten basisvormen (<path>, <circle>, <rect>), <title>, <desc> en statische verlopen. Alle stijlen moeten presentatie-attributen zijn of interne <style>-blokken—geen externe CSS. De <svg>-root moet de Tiny 1.2- of 2.0-namespace declareren en zou baseProfile="tiny-ps" moeten bevatten. Afbeeldingen moeten vierkant zijn met een viewBox-attribuut. De bestandsgrootte wordt aanbevolen onder de 32 KB.

Waarom deze beperkingen bestaan

Het profiel elimineert volledige klassen van client-side aanvalsvectoren. Scripts zouden kunnen uitvoeren in de context van de e-mailclient. Externe verwijzingen zouden ontvangersgegevens kunnen lekken via HTTP-verzoeken of kwaadaardige payloads kunnen introduceren. Animaties zouden fotosensitieve aanvallen kunnen veroorzaken of phishing-inhoud kunnen maskeren. Filters zouden kwetsbaarheden in rendering-engines kunnen exploiteren. Door SVG te beperken tot declaratieve geometrie en verlopen, maakt het profiel merkexpressie mogelijk terwijl een parseerbaar, controleerbaar formaat behouden blijft dat veilig kan worden weergegeven in beveiligingsgevoelige contexten.

BIMI-recordstructuur

Het DNS TXT-record op default._bimi.[domain] bevat twee componenten: v=BIMI1 declareert versie 1 van de specificatie. l=https://example.com/logo.svg specificeert de SVG-locatie, die moet worden geleverd via HTTPS met een geldig certificaat. Een optionele a=-tag verwijst naar een Verified Mark Certificate (VMC) voor geregistreerde logo's. Ontvangers kunnen VMC's vereisen voor weergave. Het recordformaat is strikt gedefinieerd; onnodige tags of syntaxfouten veroorzaken opzoekfalen.

Variabiliteit in implementatie door ontvangers

BIMI is een besluitvormingskader aan de ontvangerskant, niet een gegarandeerd weergaveprotocol. Gmail, Yahoo, Fastmail en anderen hanteren onafhankelijk beleid met betrekking tot VMC-vereisten, cacheduur, afbeeldingsrendering en fallback-gedrag. Sommige ontvangers tonen indicatoren alleen voor e-mail die zowel SPF als DKIM doorstaat. Anderen implementeren aanvullende reputatiesignalen of handmatige beoordeling. Een geldig BIMI-record garandeert geen zichtbaarheid van de indicator. Ontvangers kunnen afbeeldingen afwijzen om redenen die verder gaan dan technische naleving, inclusief schendingen van inhoudsbeleid of handelsmerkgeschillen.

Validatiebereik van deze tool

makeBIMI valideert syntactische conformiteit aan SVG Tiny P/S: documentstructuur, elementwhitelist, attribuutbeperkingen, namespacedeclaraties en viewBox-geometrie. Het controleert op verboden elementen, externe verwijzingen, scripts en animaties. Het valideert niet de DMARC-recordsyntax, DNS-propagatie, HTTPS-certificaatgeldigheid, VMC-authenticiteit, handelsmerkrechten of ontvangersspecifieke acceptatiecriteria. Het garandeert niet dat een e-mailontvanger uw indicator zal weergeven. Validatie bevestigt technische geschiktheid, niet implementatiesucces.

Valideer uw SVG tegen het Tiny P/S-profiel of controleer uw DMARC-configuratie.

Converteer uw logo → Controleer uw domein