Gmail BIMI İçin VMC Gerektiriyor Mu? (2026 Güncellemesi)
Gmail BIMI İçin VMC Gerektiriyor Mu? (2026 Güncellemesi)
Yöneticilerin bir BIMI dağıtımı planlarken en sık sorduğu soru, kriptografik sertifika gerekip gerekmediğidir. Evet. Logonuzun Gmail veya Apple Mail’de görüntülenmesi için bir Verified Mark Certificate (VMC) veya bir Common Mark Certificate (CMC) edinmeniz zorunludur.
Bu makale, posta kutusu sağlayıcıları arasındaki politika farklılıklarını ve en büyük sağlayıcıların neden sertifika tabanlı doğrulamayı zorunlu kıldığını belgelemektedir [1].
BIMI’nin İki Katmanı
Brand Indicators for Message Identification (BIMI) protokolü iki uygulama katmanı tanımlar:
- Öz beyana dayalı BIMI: Alan adı sahibi, bir logo dosyasına referans veren bir DNS kaydı yayınlar. Sahibin kimliğini doğrulayan üçüncü taraf bulunmaz.
- Sertifikalı BIMI: Alan adı sahibi, hem bir logo dosyasına hem de tanınmış bir Sertifika Otoritesi (CA) tarafından verilen
.pemsertifikasına referans veren bir DNS kaydı yayınlar.
Yahoo standardı (öz beyana dayalı)
Yahoo Mail ve AOL, öz beyana dayalı katmanı kabul eder. Alan adınız p=quarantine veya p=reject ile DMARC uyguladığında ve logonuz W3C SVG Tiny P/S spesifikasyonuna uygun olduğunda, logonuz bu istemcilerde görüntülenir. VMC gerekli değildir.
Google ve Apple standardı (sertifikalı)
Gmail, Google Workspace, iOS Mail, macOS Mail ve iCloud Mail sertifikalı katmanı gerektirir. Bu istemciler öz beyana dayalı kayıtları reddeder. BIMI kaydınız geçerli bir sertifikaya referans veren bir a= etiketi içermiyorsa, bu istemciler kaydı yok sayar ve genel bir siluet yer tutucusu görüntüler [2].
Gmail ve Apple neden sertifika gerektiriyor?
Sertifika gereksinimi, DMARC korumalarındaki belirli bir boşluğu giderir.
DMARC, bir mesajın From başlığındaki alan adından geldiğini doğrular. DMARC, alan adı sahibinin belirli bir logoyu görüntüleme konusunda yasal hakka sahip olup olmadığını doğrulamaz. Sertifika gereksinimi olmadan, bir saldırgan guvenli-banka-bildirimleri.com kaydedebilir, üzerinde DMARC uygulayabilir ve meşru bir bankanın logosuna referans veren öz beyana dayalı bir BIMI kaydı yayınlayabilir.
Bu tür görsel sahteciliği önlemek için Google ve Apple, kimlik doğrulamasını Entrust ve GlobalSign dahil olmak üzere WebTrust denetimli Sertifika Otoritelerine devreder.
VMC başvurusu yaptığınızda, CA kuruluşunuz üzerinde noter onaylı bir kimlik kontrolü gerçekleştirir ve logonuzu resmi marka tescil kayıtlarına karşı doğrular. CA, bu doğrulama tamamlandıktan sonra sertifikayı verir.
Mavi onay işareti
Gmail, VMC dağıtan alan adları için gönderen adının yanında doğrulanmış mavi onay işareti görüntüler. Onay işareti, alıcıya hem gönderim altyapısının hem de marka kimliğinin kriptografik olarak doğrulandığını gösterir.
[!NOTE] Common Mark Certificate (CMC), tescilli marka gerektirmeden logonuzu Gmail’de görüntüler, ancak mavi onay işaretini etkinleştirmez.
Uygulama yolu
Logonuzun Gmail ve Apple Mail’de görüntülenmesi için aşağıdaki adımları tamamlayın:
- Teknik ön koşulları karşılayın. Alan adınızda DMARC uygulayın ve W3C SVG Tiny P/S spesifikasyonuna uygun bir logo dosyası hazırlayın. Dosya hazırlığını otomatikleştirmek için makeBIMI kullanın.
- Sertifika edinin. CA başvuru süreci, marka tescil belgeleri ve uygunluk incelemesi gerektirir. Kurumsal şirketler genellikle altyapıyı denetlemek, marka tescil doğrulamasını yönetmek ve nihai sertifikayı vermek için veriBIMI gibi bir aracı kurum ile çalışır.
Öz beyana dayalı kayıt, test için uygundur. Gmail ve Apple Mail’deki üretim dağıtımları sertifika gerektirir.
Kaynaklar
[1] AuthIndicators Working Group. “BIMI Certificates.” BIMI Group, https://bimigroup.org/bimi-certificates/ [2] Google Workspace Admin Help. “Set up BIMI.” Google Support, https://support.google.com/a/answer/10911320