Technical Reference · 2026 Edition

Вичерпний посібник з впровадження BIMI 2026

Авторитетний технічний довідник з впровадження BIMI. Специфікація SVG Tiny P/S, вимоги до застосування DMARC, порівняння сертифікатів VMC та CMC, структура DNS-записів та повний чек-лист впровадження.

Last updated min read

Що насправді таке BIMI — і чому це важливо

Brand Indicators for Message Identification (BIMI) — це найважливіший сигнал довіри в електронній пошті з часів появи DMARC. Він дозволяє власникам доменів відображати криптографічно верифікований логотип бренду поряд з кожним надісланим повідомленням — у Gmail, Yahoo, Apple Mail та інших поштових клієнтах.

Це не косметична функція. BIMI — це візуальний результат суворого багаторівневого ланцюга автентифікації. Його неможливо підробити. Неможливо обійти базові вимоги безпеки за гроші. Саме це робить логотип значущим: він є доказом виконаної роботи.

BIMI був формалізований як RFC 9091 організацією IETF у липні 2021 року під керівництвом AuthIndicators Working Group — коаліції Gmail, Yahoo, Apple, Fastmail та Cloudmark. Кожен великий поштовий провайдер взяв на себе зобов’язання підтримувати цей стандарт.

BIMI — це візуальна винагорода за суворе дотримання безпеки домену. Якщо ви не застосували DMARC, ваш логотип не відображатиметься — незалежно від того, наскільки досконалий ваш SVG.


Стандарт SVG Tiny P/S — чому він такий суворий

BIMI не приймає звичайні SVG-файли. Він вимагає SVG Tiny P/S (Portable/Secure) — навмисно обмежений XML-профіль, розроблений спеціально для середовищ рендерингу електронної пошти.

Поштові клієнти відображають логотипи BIMI в ізольованому середовищі поряд з ненадійним контентом від мільйонів відправників. Стандартний SVG — це потужний формат, здатний виконувати скрипти, завантажувати зовнішні ресурси та вбудовувати довільні бінарні дані. У контексті електронної пошти це вектори атак.

Профіль W3C SVG Tiny P/S усуває ці вектори, явно забороняючи:

  • Елементи <script> та обробники подій on* — запобігає ін’єкції шкідливого коду через поштові клієнти
  • Теги <image> та вбудовані растрові дані — запобігає використанню пікселів відстеження та вбудовуванню растрових даних. Ця заборона є абсолютною.
  • Відносні розміри (width="100%") — запобігає атакам на компонування
  • Правила CSS @import та зовнішні таблиці стилів — запобігає атакам через побічні канали CSS
  • Анімації — запобігає відволіканню та атакам на основі таймінгу

Обов’язкові структурні вимоги

  • Кореневий елемент <svg> повинен оголошувати version="1.2" та baseProfile="tiny-ps"
  • Обов’язковий квадратний viewBox (співвідношення сторін 1:1)
  • Суцільний, повністю непрозорий фоновий <rect>, що покриває весь полотно
  • Обов’язковий елемент <title>
  • Валідний, правильно сформований XML
xml
<svg xmlns="http://www.w3.org/2000/svg"
     version="1.2"
     baseProfile="tiny-ps"
     viewBox="0 0 100 100">
  <title>Brand Logo</title>
  <rect width="100" height="100" fill="#ffffff"/>
  <!-- Тільки чисті векторні контури -->
</svg>

Механізм самовідновлення makeBIMI автоматично забезпечує виконання всіх вимог. Для растрових завантажень (PNG, JPG) він запускає справжній конвеєр векторизації — препроцесинг Sharp з подальшим трасуванням Potrace — створюючи чисті елементи <path> без жодних вбудованих пікселів.


Передумова DMARC — непорушний фундамент

Перш ніж будь-який поштовий провайдер почне враховувати ваш запис BIMI, ваш домен повинен мати повністю застосовану політику DMARC.

  • p=none — лише моніторинг. BIMI не відображатиметься.
  • p=quarantine — повідомлення, що не пройшли перевірку, потрапляють у спам. BIMI може відображатися.
  • p=reject — повідомлення, що не пройшли перевірку, відхиляються. BIMI відображатиметься. Обов’язково для відображення з VMC у Gmail.
bash
# Правильний запис DMARC для відповідності вимогам BIMI
_dmarc.example.com IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected];"

Скористайтеся інструментом аудиту домену, щоб миттєво перевірити стан вашого DMARC.


Ландшафт сертифікатів — VMC проти CMC у 2026 році

Verified Mark Certificate (VMC)

Видається компаніями Entrust або DigiCert на основі зареєстрованої торгової марки. Забезпечує офіційну синю галочку Gmail. Обов’язковий для відображення в Gmail. Правильний вибір для: підприємств, публічних компаній, брендів з наявними реєстраціями торгових марок.

Common Mark Certificate (CMC)

Торгова марка не потрібна. Підтверджує право власності на домен та асоціацію з логотипом. Приймається Yahoo Mail, Apple Mail та Fastmail. Правильний вибір для: стартапів, малого та середнього бізнесу, креаторів та будь-якого бренду, що рухається до VMC.

Підсумок: якщо Gmail — ваша основна ціль, вам потрібен VMC. Почніть з CMC, якщо бажаєте широкого охоплення, поки працюєте над отриманням VMC.


DNS-запис

bash
default._bimi.example.com IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/cert.pem"
  • v=BIMI1 — тег версії
  • l= — URI логотипу: публічно доступна HTTPS-адреса вашого файлу SVG Tiny P/S
  • a= — розташування підтвердження повноважень: HTTPS-адреса вашого сертифіката VMC або CMC у форматі PEM

Вимоги до хостингу та інфраструктури

  • Дійсний TLS-сертифікат (не самопідписаний)
  • HTTP 200 OK з Content-Type: image/svg+xml
  • Без автентифікації на URL SVG-файлу
  • Наполегливо рекомендується CDN-хостинг
  • Розмір файлу до 32 КБ

Чек-лист впровадження

  • Опублікований і валідний запис SPF для всіх авторизованих IP-адрес відправки
  • Увімкнений підпис DKIM з тегом d=, що відповідає домену відправника
  • Політика DMARC на рівні p=quarantine або p=reject з pct=100
  • Створений, валідований файл SVG Tiny P/S, розміщений через HTTPS
  • Отриманий сертифікат VMC або CMC, розміщений через HTTPS
  • Опублікований DNS TXT-запис BIMI за адресою default._bimi.yourdomain.com
  • Запис верифіковано за допомогою інструменту аудиту домену
  • Надіслано тестовий лист на Gmail або Yahoo для підтвердження відображення логотипу