Technical Reference · 2026 Edition

Rekord DNS BIMI: Wyjaśnienie tagów l= i a=

Kompletna dokumentacja techniczna składni rekordu TXT BIMI, obejmująca tag l= dla logo i tag a= dla certyfikatu, obsługiwane konfiguracje oraz najczęstsze błędy.

Last updated min read

Kompletny rekord DNS BIMI

Rekord DNS BIMI (Brand Indicators for Message Identification) to pojedynczy rekord TXT, który informuje współpracujące klienty poczty elektronicznej, gdzie znaleźć logo Twojej marki, a także — gdy jest to wymagane — certyfikat potwierdzający, że jesteś jego właścicielem. Poprawna składnia jest bezwzględnie wymagana: pojedynczy błędnie sformatowany tag powoduje cichą awarię bez zwrotki, bez wpisu w logu błędów i bez wyświetlenia logo.

Ten artykuł omawia każdy komponent rekordu TXT BIMI, zasady dotyczące poszczególnych tagów, trzy kanoniczne konfiguracje rekordów oraz błędy konfiguracji, które cicho uniemożliwiają wyświetlanie logo.


Wymagania wstępne

Przed opublikowaniem rekordu BIMI upewnij się, że spełnione są następujące warunki:

  1. Polityka DMARC jest ustawiona na p=quarantine lub p=reject z co najmniej pct=100 (lub równoważnym poziomem egzekwowania).
  2. Twój plik logo jest w formacie SVG Tiny P/S i hostowany pod publicznie dostępnym adresem URL HTTPS.
  3. Jeśli kierujesz się do Gmail lub Apple Mail, posiadasz ważny VMC (Verified Mark Certificate) lub CMC (Common Mark Certificate) w formacie PEM, również hostowany pod publicznie dostępnym adresem URL HTTPS.

Struktura rekordu BIMI

Rekord TXT BIMI ma następującą ogólną składnię:

text
v=BIMI1; l=<logo-url>; a=<certificate-url>
Tag Nazwa Wymagany Opis
v= Wersja Tak Zawsze BIMI1.
l= URL logo Tak Adres URL HTTPS wskazujący na plik logo w formacie SVG Tiny P/S.
a= Dowód autorytetu Warunkowo Adres URL HTTPS wskazujący na VMC lub CMC w formacie PEM. Wymagany dla Gmail i Apple Mail.

Rekord jest publikowany jako rekord DNS TXT w następującej subdomenie:

text
default._bimi.<twojadomena.com>

Uwaga: Selektor default jest standardowym selektorem używanym przez wszystkich głównych klientów poczty. Niestandardowe selektory są obsługiwane przez specyfikację, ale nie są jeszcze szeroko implementowane przez odbiorców.


Do czego służy

Tag l= podaje adres URL, z którego odbierający klienci poczty pobierają logo Twojej marki. Gdy wiadomość przejdzie weryfikację zgodności DMARC, klient pobiera ten plik i wyświetla go obok nazwy nadawcy.

Wymagania

  • Protokół: Musi być https://. Adresy URL HTTP są odrzucane.
  • Dostępność: URL musi być publicznie dostępny — bez uwierzytelniania, bez przekierowań, bez blokowania geograficznego. Serwery pocztowe pobierają ten URL ze swojej własnej infrastruktury, nie z przeglądarki.
  • Format pliku: Plik musi być zgodny z SVG Tiny P/S (Portable/Secure), ograniczonym podzbiorem SVG 1.2 Tiny. Standardowe pliki SVG nie przejdą walidacji, nawet jeśli poprawnie wyświetlają się w przeglądarce.
  • Nagłówek Content-Type: Serwer musi zwracać image/svg+xml.
  • Rozmiar pliku: Plik powinien mieć mniej niż 32 KB. Niektórzy odbiorcy stosują bardziej restrykcyjne limity.

Kluczowe ograniczenia SVG Tiny P/S

SVG Tiny P/S zabrania następujących elementów i atrybutów powszechnie występujących w standardowych plikach SVG:

  • Zewnętrzne odniesienia (<image>, xlink:href wskazujący poza plik)
  • Skrypty (<script>)
  • Animacje (<animate>, <animateTransform>)
  • Osadzone obrazy rastrowe
  • Dowolne czcionki (dozwolone tylko czcionki systemowe lub tekst przekonwertowany na ścieżki)

Ważne: Plik, który jest poprawnym SVG, ale nie jest poprawnym SVG Tiny P/S, spowoduje cichą awarię wyświetlania logo w większości klientów. Zawsze przeprowadź walidację dedykowanym narzędziem do sprawdzania BIMI SVG przed publikacją.

Ustawienie pustego l=

Specyfikacja dopuszcza l= z pustą wartością (l=;), aby wyraźnie zrezygnować z wyświetlania BIMI dla domeny przy jednoczesnym zachowaniu opublikowanego rekordu. Jest to przypadek szczególny stosowany w scenariuszach tłumienia subdomen.


Tag a=: Dowód autorytetu (URL certyfikatu)

Do czego służy

Tag a= wskazuje na Mark Verifying Certificate (VMC) lub Common Mark Certificate (CMC) w formacie PEM. Ten certyfikat kryptograficznie wiąże Twoje logo z domeną i jest wydawany przez akredytowany urząd certyfikacji (CA). Odbierający klienci poczty pobierają ten certyfikat, weryfikują łańcuch zaufania i potwierdzają, że osadzone logo odpowiada adresowi URL w l=, zanim wyświetlą znak.

Wymagania

  • Protokół: Musi być https://. Adresy URL HTTP są odrzucane.
  • Dostępność: Publicznie dostępny bez uwierzytelniania i przekierowań.
  • Format: Certyfikat zakodowany w PEM (.pem). Plik musi zawierać pełny łańcuch od certyfikatu końcowego do zaufanego certyfikatu głównego.
  • Łańcuch zaufania: Certyfikat musi prowadzić do zaufanego głównego CA rozpoznawanego przez odbierającego dostawcę poczty. Certyfikaty samopodpisane nie są akceptowane.
  • Zgodność skrótu logo: Plik SVG pod adresem l= musi odpowiadać skrótowi logo osadzonemu w certyfikacie. Aktualizacja logo bez ponownego wydania certyfikatu uniemożliwia wyświetlanie.
  • Ważność: Certyfikat nie może być wygasły ani unieważniony.

VMC vs CMC

Typ certyfikatu Pełna nazwa Wymagany znak towarowy Wydawany przez
VMC Verified Mark Certificate Tak — zarejestrowany znak towarowy DigiCert, Entrust
CMC Common Mark Certificate Nie — akceptowany znak towarowy oparty na prawie zwyczajowym DigiCert, Entrust

CMC obniżają próg wejścia, eliminując wymóg rejestracji znaku towarowego, co czyni BIMI z weryfikacją certyfikatu dostępnym dla szerszego grona organizacji.


Rekordy samodeklarowane vs certyfikowane

Rekord samodeklarowany (tylko l=, bez a=)

Rekord samodeklarowany zawiera tylko tag l=. Nie ma odniesienia do certyfikatu.

dns
default._bimi.example.com. IN TXT "v=BIMI1; l=https://bimi.example.com/logo.svg;"

Gdzie działa:

  • Yahoo Mail / AOL Mail: Wyświetla logo bez certyfikatu, pod warunkiem egzekwowania DMARC.
  • Fastmail: Obsługuje rekordy samodeklarowane.

Gdzie nie działa:

  • Gmail: Wymaga ważnego VMC lub CMC. Rekordy samodeklarowane są ignorowane.
  • Apple Mail: Wymaga ważnego VMC lub CMC. Rekordy samodeklarowane są ignorowane.
  • Microsoft Outlook (365): Używa własnego systemu podobnego do BIMI (BIMI nie jest obecnie obsługiwany natywnie).

Podsumowanie: Rekord samodeklarowany jest dobrym punktem wyjścia i przynosi korzyści w Yahoo Mail, ale nie odblokuje wyświetlania logo w Gmail ani Apple Mail.


Rekord VMC (Verified Mark Certificate)

Użyj tej konfiguracji, gdy posiadasz zarejestrowany znak towarowy i uzyskałeś VMC od akredytowanego CA.

dns
default._bimi.example.com. IN TXT "v=BIMI1; l=https://bimi.example.com/logo.svg; a=https://bimi.example.com/vmc.pem;"

Obsługiwany przez: Gmail, Yahoo Mail, Apple Mail, Fastmail oraz wszystkich innych klientów uczestniczących w BIMI.


Rekord CMC (Common Mark Certificate)

Użyj tej konfiguracji, gdy uzyskałeś CMC. Składnia rekordu DNS jest identyczna jak w przypadku rekordu VMC — różnica dotyczy samego certyfikatu, nie rekordu DNS.

dns
default._bimi.example.com. IN TXT "v=BIMI1; l=https://bimi.example.com/logo.svg; a=https://bimi.example.com/cmc.pem;"

Obsługiwany przez: Gmail (od momentu wdrożenia obsługi CMC), Yahoo Mail, Apple Mail, Fastmail.

Uwaga: Zawsze potwierdzaj aktualny status obsługi CMC u docelowych klientów poczty, ponieważ harmonogramy wdrożeń różnią się w zależności od dostawcy.


Najczęstsze błędy konfiguracji

1. Uszkodzony URL w a= powoduje cichą awarię

Jest to najbardziej szkodliwy i