Kesin BIMI Uygulama Rehberi 2026
BIMI uygulaması için yetkili teknik referans. SVG Tiny P/S spesifikasyonu, DMARC zorunluluk gereksinimleri, VMC ve CMC sertifika ortamı, DNS kayıt yapısı ve eksiksiz uygulama kontrol listesi.
BIMI Gerçekte Nedir — Ve Neden Önemlidir
Brand Indicators for Message Identification (BIMI), DMARC’ın kendisinden bu yana e-posta alanındaki en önemli güven sinyalidir. Alan adı sahiplerinin, gönderdikleri her mesajın yanında kriptografik olarak doğrulanmış bir marka logosunu görüntülemesine olanak tanır — Gmail, Yahoo, Apple Mail ve ötesinde.
Bu kozmetik bir özellik değildir. BIMI, titiz ve çok katmanlı bir kimlik doğrulama zincirinin görsel çıktısıdır. Taklit edemezsiniz. Altta yatan güvenlik gereksinimlerini para ile atlayamazsınız. Logoyu anlamlı kılan da tam olarak budur: bir emek kanıtıdır.
BIMI, Temmuz 2021’de IETF tarafından RFC 9091 olarak resmileştirilmiş ve Gmail, Yahoo, Apple, Fastmail ve Cloudmark koalisyonundan oluşan AuthIndicators Working Group tarafından yönetilmektedir. Tüm büyük gelen kutusu sağlayıcıları bu standarda bağlılıklarını bildirmiştir.
BIMI, katı alan adı güvenliğinin görsel ödülüdür. DMARC’ı zorunlu hale getirmediyseniz, SVG’niz ne kadar mükemmel olursa olsun logonuz görünmeyecektir.
SVG Tiny P/S Standardı — Neden Bu Kadar Kısıtlayıcı
BIMI, standart bir SVG dosyasını kabul etmez. Özellikle e-posta oluşturma ortamları için tanımlanmış, kasıtlı olarak kısıtlayıcı bir XML profili olan SVG Tiny P/S (Portable/Secure) gerektirir.
E-posta istemcileri, BIMI logolarını milyonlarca gönderenden gelen güvenilmeyen içerikle birlikte korumalı bir bağlamda işler. Standart bir SVG, komut dosyaları çalıştırabilen, harici kaynaklar yükleyebilen ve rastgele ikili veri gömebilen güçlü bir formattır. E-posta bağlamında bunlar saldırı vektörleridir.
W3C SVG Tiny P/S profili, şunları açıkça yasaklayarak bu vektörleri ortadan kaldırır:
<script>öğeleri veon*olay işleyicileri — e-posta istemcileri aracılığıyla kötü amaçlı kod enjeksiyonunu önler<image>etiketleri ve gömülü bitmap verileri — izleme pikselleri ve raster veri gömülmesini önler. Bu yasak mutlaktır.- Göreceli boyutlar (
width="100%") — düzen saldırılarını önler - CSS
@importkuralları ve harici stil sayfaları — CSS tabanlı yan kanal saldırılarını önler - Animasyonlar — dikkat dağıtma ve zamanlama tabanlı saldırıları önler
Zorunlu Yapısal Gereksinimler
- Kök
<svg>öğesiversion="1.2"vebaseProfile="tiny-ps"bildirmelidir - Kare
viewBox(1:1 en-boy oranı) gereklidir - Tüm tuvali kaplayan düz, tamamen opak arka plan
<rect>gereklidir <title>öğesi gereklidir- Geçerli, iyi biçimlendirilmiş XML
<svg xmlns="http://www.w3.org/2000/svg"
version="1.2"
baseProfile="tiny-ps"
viewBox="0 0 100 100">
<title>Brand Logo</title>
<rect width="100" height="100" fill="#ffffff"/>
<!-- Yalnızca saf vektör yolları -->
</svg>
makeBIMI’nin kendi kendini onaran motoru tüm gereksinimleri otomatik olarak uygular. Raster yüklemeleri (PNG, JPG) için gerçek bir vektörleştirme hattı çalıştırır — Sharp ön işlemesi ardından Potrace izlemesi — sıfır gömülü piksel ile saf <path> öğeleri üretir.
DMARC Ön Koşulu — Vazgeçilmez Temel
Herhangi bir posta sağlayıcısı BIMI kaydınızı onurlandırmadan önce, alan adınızın tam olarak zorunlu hale getirilmiş bir DMARC politikasına sahip olması gerekir.
p=none— Yalnızca izleme. BIMI görüntülenmeyecektir.p=quarantine— Başarısız mesajlar spam’e gönderilir. BIMI görüntülenebilir.p=reject— Başarısız mesajlar reddedilir. BIMI görüntülenecektir. VMC destekli görüntüleme için Gmail tarafından gereklidir.
# BIMI uygunluğu için doğru DMARC kaydı
_dmarc.example.com IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected];"
DMARC durumunuzu anında doğrulamak için Alan Adı Denetim aracını kullanın.
Sertifika Ortamı — 2026’da VMC ve CMC
Verified Mark Certificate (VMC)
Entrust veya DigiCert tarafından tescilli marka karşılığında verilir. Resmi Gmail Mavi Onay İşaretini etkinleştirir. Gmail görüntülemesi için gereklidir. Şunlar için doğru seçim: kurumsal şirketler, halka açık şirketler, mevcut marka tescillerine sahip markalar.
Common Mark Certificate (CMC)
Marka tescili gerektirmez. Alan adı sahipliğini ve logo ilişkilendirmesini doğrular. Yahoo Mail, Apple Mail ve Fastmail tarafından kabul edilir. Şunlar için doğru seçim: girişimler, KOBİ’ler, içerik üreticileri ve VMC’ye doğru ilerleyen her marka.
Sonuç olarak: Gmail birincil hedefinizse, VMC’ye ihtiyacınız var. VMC’ye ilerlerken geniş kapsam istiyorsanız CMC ile başlayın.
DNS Kaydı
default._bimi.example.com IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/cert.pem"
v=BIMI1— sürüm etiketil=— Logo URI’si: SVG Tiny P/S dosyanıza herkese açık HTTPS URL’ia=— Yetki Kanıtı Konumu: VMC veya CMC sertifikası PEM dosyanıza HTTPS URL’i
Barındırma ve Altyapı Gereksinimleri
- Geçerli TLS sertifikası (kendinden imzalı değil)
Content-Type: image/svg+xmlile HTTP200 OK- SVG URL’sinde kimlik doğrulama yok
- CDN barındırma şiddetle tavsiye edilir
- Dosya boyutu 32 KB altında
Uygulama Kontrol Listesi
- Tüm yetkili gönderen IP’ler için SPF kaydı yayınlanmış ve geçiyor
- DKIM imzalama,
d=etiketi From alan adıyla hizalanmış şekilde etkinleştirilmiş pct=100ilep=quarantineveyap=rejectDMARC politikası- SVG Tiny P/S dosyası oluşturulmuş, doğrulanmış ve HTTPS üzerinden barındırılıyor
- VMC veya CMC sertifikası alınmış ve HTTPS üzerinden barındırılıyor
- BIMI DNS TXT kaydı
default._bimi.yourdomain.comadresinde yayınlanmış - Kayıt Alan Adı Denetim aracı kullanılarak doğrulanmış
- Logo görüntülenmesini onaylamak için Gmail veya Yahoo’ya uçtan uca test e-postası gönderilmiş