Вичерпний посібник з впровадження BIMI 2026
Авторитетний технічний довідник з впровадження BIMI. Специфікація SVG Tiny P/S, вимоги до застосування DMARC, порівняння сертифікатів VMC та CMC, структура DNS-записів та повний чек-лист впровадження.
Що насправді таке BIMI — і чому це важливо
Brand Indicators for Message Identification (BIMI) — це найважливіший сигнал довіри в електронній пошті з часів появи DMARC. Він дозволяє власникам доменів відображати криптографічно верифікований логотип бренду поряд з кожним надісланим повідомленням — у Gmail, Yahoo, Apple Mail та інших поштових клієнтах.
Це не косметична функція. BIMI — це візуальний результат суворого багаторівневого ланцюга автентифікації. Його неможливо підробити. Неможливо обійти базові вимоги безпеки за гроші. Саме це робить логотип значущим: він є доказом виконаної роботи.
BIMI був формалізований як RFC 9091 організацією IETF у липні 2021 року під керівництвом AuthIndicators Working Group — коаліції Gmail, Yahoo, Apple, Fastmail та Cloudmark. Кожен великий поштовий провайдер взяв на себе зобов’язання підтримувати цей стандарт.
BIMI — це візуальна винагорода за суворе дотримання безпеки домену. Якщо ви не застосували DMARC, ваш логотип не відображатиметься — незалежно від того, наскільки досконалий ваш SVG.
Стандарт SVG Tiny P/S — чому він такий суворий
BIMI не приймає звичайні SVG-файли. Він вимагає SVG Tiny P/S (Portable/Secure) — навмисно обмежений XML-профіль, розроблений спеціально для середовищ рендерингу електронної пошти.
Поштові клієнти відображають логотипи BIMI в ізольованому середовищі поряд з ненадійним контентом від мільйонів відправників. Стандартний SVG — це потужний формат, здатний виконувати скрипти, завантажувати зовнішні ресурси та вбудовувати довільні бінарні дані. У контексті електронної пошти це вектори атак.
Профіль W3C SVG Tiny P/S усуває ці вектори, явно забороняючи:
- Елементи
<script>та обробники подійon*— запобігає ін’єкції шкідливого коду через поштові клієнти - Теги
<image>та вбудовані растрові дані — запобігає використанню пікселів відстеження та вбудовуванню растрових даних. Ця заборона є абсолютною. - Відносні розміри (
width="100%") — запобігає атакам на компонування - Правила CSS
@importта зовнішні таблиці стилів — запобігає атакам через побічні канали CSS - Анімації — запобігає відволіканню та атакам на основі таймінгу
Обов’язкові структурні вимоги
- Кореневий елемент
<svg>повинен оголошуватиversion="1.2"таbaseProfile="tiny-ps" - Обов’язковий квадратний
viewBox(співвідношення сторін 1:1) - Суцільний, повністю непрозорий фоновий
<rect>, що покриває весь полотно - Обов’язковий елемент
<title> - Валідний, правильно сформований XML
<svg xmlns="http://www.w3.org/2000/svg"
version="1.2"
baseProfile="tiny-ps"
viewBox="0 0 100 100">
<title>Brand Logo</title>
<rect width="100" height="100" fill="#ffffff"/>
<!-- Тільки чисті векторні контури -->
</svg>
Механізм самовідновлення makeBIMI автоматично забезпечує виконання всіх вимог. Для растрових завантажень (PNG, JPG) він запускає справжній конвеєр векторизації — препроцесинг Sharp з подальшим трасуванням Potrace — створюючи чисті елементи <path> без жодних вбудованих пікселів.
Передумова DMARC — непорушний фундамент
Перш ніж будь-який поштовий провайдер почне враховувати ваш запис BIMI, ваш домен повинен мати повністю застосовану політику DMARC.
p=none— лише моніторинг. BIMI не відображатиметься.p=quarantine— повідомлення, що не пройшли перевірку, потрапляють у спам. BIMI може відображатися.p=reject— повідомлення, що не пройшли перевірку, відхиляються. BIMI відображатиметься. Обов’язково для відображення з VMC у Gmail.
# Правильний запис DMARC для відповідності вимогам BIMI
_dmarc.example.com IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected];"
Скористайтеся інструментом аудиту домену, щоб миттєво перевірити стан вашого DMARC.
Ландшафт сертифікатів — VMC проти CMC у 2026 році
Verified Mark Certificate (VMC)
Видається компаніями Entrust або DigiCert на основі зареєстрованої торгової марки. Забезпечує офіційну синю галочку Gmail. Обов’язковий для відображення в Gmail. Правильний вибір для: підприємств, публічних компаній, брендів з наявними реєстраціями торгових марок.
Common Mark Certificate (CMC)
Торгова марка не потрібна. Підтверджує право власності на домен та асоціацію з логотипом. Приймається Yahoo Mail, Apple Mail та Fastmail. Правильний вибір для: стартапів, малого та середнього бізнесу, креаторів та будь-якого бренду, що рухається до VMC.
Підсумок: якщо Gmail — ваша основна ціль, вам потрібен VMC. Почніть з CMC, якщо бажаєте широкого охоплення, поки працюєте над отриманням VMC.
DNS-запис
default._bimi.example.com IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/cert.pem"
v=BIMI1— тег версіїl=— URI логотипу: публічно доступна HTTPS-адреса вашого файлу SVG Tiny P/Sa=— розташування підтвердження повноважень: HTTPS-адреса вашого сертифіката VMC або CMC у форматі PEM
Вимоги до хостингу та інфраструктури
- Дійсний TLS-сертифікат (не самопідписаний)
- HTTP
200 OKзContent-Type: image/svg+xml - Без автентифікації на URL SVG-файлу
- Наполегливо рекомендується CDN-хостинг
- Розмір файлу до 32 КБ
Чек-лист впровадження
- Опублікований і валідний запис SPF для всіх авторизованих IP-адрес відправки
- Увімкнений підпис DKIM з тегом
d=, що відповідає домену відправника - Політика DMARC на рівні
p=quarantineабоp=rejectзpct=100 - Створений, валідований файл SVG Tiny P/S, розміщений через HTTPS
- Отриманий сертифікат VMC або CMC, розміщений через HTTPS
- Опублікований DNS TXT-запис BIMI за адресою
default._bimi.yourdomain.com - Запис верифіковано за допомогою інструменту аудиту домену
- Надіслано тестовий лист на Gmail або Yahoo для підтвердження відображення логотипу