Technical Reference · 2026 Edition

Mark Verifying Authority (MVA) Nedir? VMC'ler Nasıl Verilir

MVA ekosisteminin nasıl çalıştığını, hangi Sertifika Otoritelerinin Verified Mark Certificate vermeye yetkili olduğunu ve onaylanmamış bir CA'dan satın almanın BIMI dağıtımınızı neden bozabileceğini öğrenin.

Last updated min read

Sertifika Zinciri: Mark Verifying Authority (MVA) Nedir?

Bir Verified Mark Certificate (VMC), herhangi bir Sertifika Otoritesi tarafından verilmez. VMC vermek için bir CA’nın öncelikle Mark Verifying Authority (MVA) unvanını kazanması gerekir — bu statü, yalnızca AuthIndicators Working Group (yaygın olarak BIMI Group olarak bilinir) tarafından belirlenen titiz teknik, operasyonel ve denetim gereksinimlerini karşıladıktan sonra verilir.

VMC satın almadan önce MVA ekosistemini anlamak şarttır. Onaylanmamış bir kaynaktan satın almak, sertifikanızın Gmail, Apple Mail veya herhangi bir BIMI destekli e-posta istemcisi tarafından tanınmayacağı anlamına gelir — ve marka logonuz gelen kutusunda görünmez.


Mark Verifying Authority Nedir?

Mark Verifying Authority (MVA), AuthIndicators Working Group tarafından VMC vermeye resmen yetkili kılınmış bir Sertifika Otoritesidir. MVA iki kritik işlev yerine getirir:

  1. Marka doğrulaması — VMC talep eden kuruluşun, logo ile ilişkili markanın meşru sahibi olduğunu doğrular.
  2. Sertifika verilmesi — Doğrulanmış markayı bir SVG logo dosyasına ve bir alan adına bağlayan, kriptografik olarak imzalanmış bir VMC verir.

Google ve Apple gibi e-posta alıcıları yalnızca onaylı MVA’lar tarafından verilen VMC’lere güvenir. Bir sertifika bu onaylı liste dışındaki bir CA tarafından verilmişse, tüm BIMI doğrulaması sessizce başarısız olur — logo görüntülenmez ve göndericiye herhangi bir hata bildirimi yapılmaz.


2025 İtibarıyla Onaylı MVA’lar

AuthIndicators Working Group, onaylı MVA’ların yetkili listesini tutar. 2025 itibarıyla, üç Sertifika Otoritesi MVA statüsüne sahiptir:

MVA Notlar
DigiCert İlk onaylı MVA; DigiCert markası altında VMC verir
Sectigo VMC verir; geçmişte S/MIME ve kod imzalama alanında güçlüdür
GlobalSign VMC verir; kurumsal PKI alanında güçlü bir varlığa sahiptir

Önemli: Yeni CA’lar onay sürecini tamamladıkça bu liste değişir. Satın almadan önce AuthIndicators Working Group adresinden güncel MVA durumunu mutlaka doğrulayın.


Bir CA Nasıl MVA Olur?

Onay süreci kasıtlı olarak zorludur. Bir CA, BIMI Group’un MVA statüsü vermesi için aşağıdaki her gerekliliği karşılamalıdır.

1. Sertifikasyon Uygulama Beyanı (CPS) Yayınlama

CA, bir Sertifikasyon Uygulama Beyanı yayınlamalıdır — VMC’leri nasıl verdiğini, yönettiğini, iptal ettiğini ve yenilediğini tam olarak açıklayan ayrıntılı bir kamu belgesi. CPS, özellikle VMC verme prosedürlerini ve marka doğrulama iş akışlarını ele almalıdır.

2. Certificate Transparency (CT) Günlüklerine Kayıt

Verilen her VMC, Certificate Transparency günlüklerine gönderilmelidir — verilen tüm sertifikaların kamuya açık, denetlenebilir, yalnızca ekleme yapılabilen kayıtları. Bu, e-posta alıcılarının, araştırmacıların ve alan adı sahiplerinin hatalı veya sahte sertifikaları tespit etmesini sağlar.

3. Sertifika İptal Altyapısı Kurma

CA, ele geçirilmiş veya yanlış verilen VMC’lerin derhal iptal edilebilmesi için Sertifika İptal Listeleri (CRL’ler) — veya eşdeğer OCSP yanıtlayıcıları — işletmeli ve sürdürmelidir. E-posta alıcıları, logo görüntülemeden önce iptal durumunu kontrol eder.

4. WebTrust VMC Denetimlerinden Geçme

CA, akredite bir üçüncü taraf denetçi tarafından gerçekleştirilen bir WebTrust for VMC denetimini yaptırmalı ve geçmelidir. WebTrust denetimleri, CA’nın fiili uygulamalarının yayınlanan CPS’i ile uyumlu olup olmadığını değerlendirir. Bu denetimler yıllık olarak tekrarlanır ve sürekli bir uyumluluk yükü oluşturur.

5. CCADB’ye Kayıt

CA, Common CA Database (CCADB)'ye kayıtlı olmalıdır — Mozilla, Microsoft, Apple ve Google tarafından güvenilen Sertifika Otoritelerini izlemek için kullanılan paylaşımlı depo. CCADB kaydı, büyük platform sağlayıcılarından güven arayan herhangi bir CA için ön koşuldur.


VMC’ler Neden 1.000 Dolar veya Daha Fazla?

Yukarıda açıklanan uyumluluk altyapısının kurulması ve sürdürülmesi pahalıdır. Her onaylı MVA şunları yapmalıdır:

  • Yıllık WebTrust denetimlerini finanse etme (genellikle denetim döngüsü başına on binlerce dolar)
  • Yüksek erişilebilirlikli CT günlük gönderim hatları işletme
  • 7/24 CRL ve OCSP altyapısı sürdürme
  • Küresel marka tescil ofislerinde fikri mülkiyet sahipliğini doğrulama kapasitesine sahip marka doğrulama ekipleri çalıştırma
  • CCADB kaydını sürdürme ve tarayıcı ile e-posta platformu sağlayıcılarından gelen politika değişikliklerine yanıt verme

Bu maliyetler alıcılara yansıtılır. Yılda 1.000–1.500 dolar olan piyasa fiyatının altında fiyatlandırılmış bir VMC kırmızı bayrak olarak değerlendirilmelidir — veren CA’nın tam MVA onay sürecini tamamlamadığını gösterebilir.


VMC Satın Alırken Bu Neden Önemlidir

Yalnızca onaylı MVA’lar kabul edilen sertifikalar üretir

Gmail ve Apple Mail, BIMI logosunu görüntülemeden önce tüm sertifika zincirini doğrular. Veren CA onaylı MVA listesinde değilse, zincir doğrulaması başarısız olur ve logo gösterilmez. Yedek mekanizma, uyarı veya kısmi görüntüleme yoktur.

Marka doğrulaması formalite değil, yasal bir gerekliliktir

MVA’ların, resmi marka tescil ofisleri (USPTO, EUIPO, WIPO ve diğerleri) aracılığıyla marka sahipliğini doğrulaması gerekir. Bu adım hem e-posta ekosistemini hem de markanızı korur. Uygun marka doğrulaması olmadan verilen bir VMC uyumsuz ve iptal edilebilirdir.

İptal her an gerçekleşebilir

Bir MVA, sertifikanın yanlış verildiğini tespit ederse — veya marka tesciliniz sona ererse — VMC iptal edilebilir. E-posta alıcıları iptal durumunu neredeyse gerçek zamanlı kontrol ettiğinden, iptal edilmiş bir VMC tüm gelen kutularında anında logo kaybına neden olur.


Temel Çıkarımlar

  • MVA statüsü, bir CA tarafından kendi kendine beyan edilmez, AuthIndicators Working Group tarafından verilir.
  • Şu anda üç MVA onaylıdır: DigiCert, Sectigo ve GlobalSign.
  • Onay süreci; yayınlanmış bir CPS, CT günlüğü kaydı, CRL altyapısı, WebTrust denetimleri ve CCADB kaydı gerektirir.
  • Yüksek VMC fiyatlandırması gerçek uyumluluk maliyetlerini yansıtır — keyfi marj değil.
  • Satın almadan önce MVA durumunu mutlaka doğrulayın. Onaylanmamış bir CA’dan alınan sertifika Gmail veya Apple Mail ile çalışmaz.

Sonraki Adımlar

VMC satın almadan önce BIMI temelinizin yerinde olduğundan emin olun:

  1. DMARC uygulaması — Alan adınızın p=quarantine veya p=reject DMARC politikasına sahip olması gerekir.
  2. SVG logo uyumluluğu — Logonuz BIMI SVG Tiny P/S profiline uygun olmalıdır.
  3. Marka tescili — Logonuz, seçtiğiniz MVA tarafından tanınan bir yetki alanında marka olarak tescil edilmiş olmalıdır.

makeBIMI.com ve veriBIMI.com ile Başlayın

  • makeBIMI.com — Logonuzu ücretsiz olarak BIMI uyumlu SVG Tiny PS dosyasına dönüştürün ve VMC başvurusu yapmadan önce alan adınızda kapsamlı bir DMARC denetimi çalıştırın.
  • veriBIMI.com — Kurumsal ekipler için CA bağımsız VMC aracılık hizmeti. Tüm onaylı MVA’lar — DigiCert, Sectigo ve GlobalSign — arasında fiyatlandırma ve verme sürelerini tek bir platformdan, satıcı bağımlılığı olmadan karşılaştırın.