BIMI-standarden
BIMI visar verifierade varumärkesikoner i e-postklienter när autentiserings- och policykrav är uppfyllda.
Tre krav
BIMI (Brand Indicators for Message Identification) verkar i skärningspunkten mellan tre tekniska kontroller. För det första måste den sändande domänen publicera och tillämpa en DMARC-policy på quarantine eller reject. För det andra måste en DNS TXT-post på default._bimi.[domain] referera till en SVG-bild via HTTPS. För det tredje måste den SVG:n överensstämma med SVG Tiny Portable/Secure-profilen. Alla tre är obligatoriska. Misslyckande av någon komponent förhindrar visning av indikatorn.
Förutsättning för DMARC-tillämpning
BIMI kräver p=quarantine eller p=reject i organisationsdomänens DMARC-post. Policyn p=none kvalificerar inte. Subdomänpolicyer (sp=) utvärderas separat om en subdomän publicerar sin egen BIMI-post. DMARC-autentisering måste godkännas med antingen SPF eller DKIM med identifierarjustering. Kravet fastställer att oautentiserad e-post inte kan utlösa indikatorvisning, vilket minskar risken för identitetsstöld.
SVG Tiny Portable/Secure-profilen
SVG Tiny P/S definieras i RFC 9345 och begränsar SVG till en säkerhetshärdad delmängd. Profilen förbjuder skript, externa resursreferenser, animering och komplexa filtereffekter. Tillåtna element inkluderar grundläggande former (<path>, <circle>, <rect>), <title>, <desc> och statiska gradienter. Alla stilar måste vara presentationsattribut eller interna <style>-block—ingen extern CSS. <svg>-roten måste deklarera Tiny 1.2- eller 2.0-namnrymden och bör inkludera baseProfile="tiny-ps". Bilder måste vara fyrkantiga med ett viewBox-attribut. Filstorleken rekommenderas under 32 KB.
Varför dessa begränsningar finns
Profilen eliminerar hela klasser av attackvektorer på klientsidan. Skript skulle kunna exekveras i e-postklientens kontext. Externa referenser skulle kunna läcka mottagardata via HTTP-förfrågningar eller introducera skadliga nyttolaster. Animeringar skulle kunna utlösa fotokänsliga anfall eller maskera nätfiskeinnehåll. Filter skulle kunna utnyttja sårbarheter i renderingsmotorn. Genom att begränsa SVG till deklarativ geometri och gradienter tillåter profilen varumärkesuttryck samtidigt som ett tolkbart, granskbart format bibehålls som säkert kan renderas i säkerhetskänsliga sammanhang.
BIMI-poststruktur
DNS TXT-posten på default._bimi.[domain] innehåller två komponenter: v=BIMI1 deklarerar version 1 av specifikationen. l=https://example.com/logo.svg anger SVG-platsen, som måste serveras över HTTPS med ett giltigt certifikat. En valfri a=-tagg refererar till ett Verified Mark Certificate (VMC) för varumärkesskyddade logotyper. Mottagare kan kräva VMC:er för visning. Postformatet är strikt definierat; överflödiga taggar eller syntaxfel orsakar uppslagsfel.
Variabilitet i mottagarimplementering
BIMI är ett beslutsramverk på mottagarsidan, inte ett garanterat visningsprotokoll. Gmail, Yahoo, Fastmail och andra upprätthåller oberoende policyer avseende VMC-krav, cachningstid, bildrendering och reservbeteende. Vissa mottagare visar indikatorer endast för e-post som godkänns av både SPF och DKIM. Andra implementerar ytterligare reputationssignaler eller manuell granskning. En giltig BIMI-post garanterar inte indikatorsynlighet. Mottagare kan avvisa bilder av skäl utöver teknisk efterlevnad, inklusive innehållspolicyöverträdelser eller varumärkestvister.
Valideringsomfång för detta verktyg
makeBIMI validerar syntaktisk överensstämmelse med SVG Tiny P/S: dokumentstruktur, elementvitlista, attributbegränsningar, namnrymdsdeklarationer och viewBox-geometri. Den kontrollerar förbjudna element, externa referenser, skript och animeringar. Den validerar inte DMARC-postsyntax, DNS-propagering, HTTPS-certifikatgiltighet, VMC-autenticitet, varumärkesrättigheter eller mottagarspecifika acceptanskriterier. Den garanterar inte att någon e-postmottagare kommer att visa din indikator. Validering bekräftar teknisk behörighet, inte framgångsrik driftsättning.
Validera din SVG mot Tiny P/S-profilen eller granska din DMARC-konfiguration.