Technical Reference · 2026 Edition

Пояснення вимоги BIMI щодо DMARC p=reject

Last updated min read

Пояснення вимоги BIMI щодо DMARC p=reject

Більшість невдалих впроваджень BIMI мають одну спільну причину: неправильну політику DMARC. Організації зосереджуються на створенні SVG-файлу логотипа та ігнорують вимогу автентифікації, яка визначає, чи відображатиметься логотип взагалі.

BIMI — це протокол безпеки, а не функція брендингу. Поштові провайдери відображають ваш логотип лише після криптографічної перевірки того, що повідомлення надійшло з вашого домену [1].

У цій статті описано передумови DMARC для BIMI, порівнюються три політики примусового виконання та пояснюється, як підготувати ваш домен.

Що таке DMARC?

Domain-based Message Authentication, Reporting, and Conformance (DMARC) — це стандарт автентифікації електронної пошти, який запобігає використанню вашого домену в заголовку From неавторизованими відправниками.

DMARC базується на двох підпорядкованих протоколах:

  1. SPF (Sender Policy Framework): Перевіряє, чи IP-адреса відправника авторизована власником домену.
  2. DKIM (DomainKeys Identified Mail): Застосовує криптографічний підпис до кожного повідомлення, щоб одержувач міг підтвердити, що повідомлення не було змінено під час передачі.

Запис DMARC вказує серверам-одержувачам, таким як Gmail та Yahoo, як обробляти повідомлення, які не пройшли перевірку SPF та DKIM.

Три політики DMARC

Ви публікуєте запис DMARC як TXT-запис у вашій DNS-зоні. Тег p= визначає політику примусового виконання.

1. p=none (режим моніторингу)

Сервер-одержувач доставляє повідомлення, які не пройшли перевірку, до вхідних і надсилає агреговані звіти на вказану вами адресу. Використовуйте цю політику для ідентифікації легітимних джерел відправлення перед переходом до примусового виконання. Статус BIMI:Відхилено. Поштові провайдери не відображають логотипи BIMI для доменів із політикою p=none.

2. p=quarantine (режим примусового виконання)

Сервер-одержувач направляє повідомлення, які не пройшли перевірку, до папки спаму або небажаної пошти. Статус BIMI:Прийнято. Це мінімальна політика, яка відповідає вимогам BIMI. Політика повинна застосовуватися до 100% повідомлень. Або включіть pct=100, або не вказуйте тег pct (за замовчуванням — 100).

3. p=reject (режим суворого примусового виконання)

Сервер-одержувач відхиляє повідомлення, які не пройшли перевірку. Вони не доставляються. Статус BIMI:Прийнято. Це рекомендована політика для BIMI.

Чому BIMI вимагає примусового виконання

Ця вимога існує для запобігання візуальному спуфінгу. Коли поштовий провайдер відображає ваш логотип поруч із повідомленням, він засвідчує одержувачу, що повідомлення є автентичним [2].

Якби BIMI приймав p=none, зловмисник міг би підробити ваш домен і змусити поштового провайдера відображати ваш логотип поруч із фішинговим повідомленням. Вимога p=quarantine або p=reject гарантує, що власник домену заблокував неавтентифіковану пошту до надання права на відображення логотипа.

Особливості субдоменів

Підприємства часто використовують субдомени для різних потоків пошти, наприклад marketing.company.com або receipts.company.com. BIMI вимагає, щоб організаційний домен мав примусове виконання.

Якщо ваш організаційний домен публікує p=reject, але перевизначає субдомени за допомогою sp=none, BIMI не працюватиме для пошти, надісланої з цих субдоменів. Примусове виконання має застосовуватися як до організаційного домену, так і до його субдоменів.

Як провести аудит вашої інфраструктури

Підтвердьте статус DMARC перед створенням SVG-файлу або подачею заявки на Verified Mark Certificate (VMC).

Використовуйте makeBIMI для аудиту вашого домену. Інструмент запитує ваші DNS-записи, оцінює конфігурацію SPF та DMARC і повідомляє, чи відповідає ваш домен вимогам примусового виконання для BIMI.

Після успішного проходження аудиту вашим доменом створіть відповідний SVG-файл і зверніться до посередника центру сертифікації, наприклад veriBIMI, щоб отримати сертифікат.

Джерела

[1] M. Blank, et al. “Brand Indicators for Message Identification (BIMI).” IETF Datatracker, RFC 9091, https://datatracker.ietf.org/doc/html/rfc9091 [2] DMARC.org. “Overview.” DMARC, https://dmarc.org/overview/