Що таке Mark Verifying Authority (MVA)? Як видаються VMC
Дізнайтеся, як працює екосистема MVA, які центри сертифікації уповноважені видавати Verified Mark Certificates, і чому придбання сертифіката в неуповноваженого ЦС може зруйнувати вашу BIMI-імплементацію.
Ланцюжок сертифікатів: що таке Mark Verifying Authority (MVA)?
Verified Mark Certificate (VMC) видається не будь-яким центром сертифікації. Щоб видавати VMC, центр сертифікації повинен спочатку отримати статус Mark Verifying Authority (MVA) — цей статус надається лише після виконання суворого набору технічних, операційних та аудиторських вимог, визначених AuthIndicators Working Group (широко відомою як BIMI Group).
Розуміння екосистеми MVA є критично важливим перед придбанням VMC. Купівля в неуповноваженого джерела означає, що ваш сертифікат не буде визнано Gmail, Apple Mail або будь-яким іншим поштовим клієнтом з підтримкою BIMI — і логотип вашого бренду не з’явиться у вхідних.
Що таке Mark Verifying Authority?
Mark Verifying Authority (MVA) — це центр сертифікації, який офіційно схвалений AuthIndicators Working Group для видачі VMC. MVA виконує дві критичні функції:
- Верифікація торгової марки — підтверджує, що організація, яка запитує VMC, є законним власником торгової марки, пов’язаної з логотипом.
- Видача сертифіката — видає криптографічно підписаний VMC, який пов’язує верифіковану торгову марку з файлом логотипу у форматі SVG та доменом.
Поштові сервіси-одержувачі, такі як Google та Apple, довіряють лише VMC, виданим уповноваженими MVA. Якщо сертифікат виданий центром сертифікації поза цим затвердженим списком, вся BIMI-валідація мовчки провалюється — логотип не відображається, а відправнику не повідомляється про помилку.
Уповноважені MVA станом на 2025 рік
AuthIndicators Working Group веде офіційний список уповноважених MVA. Станом на 2025 рік статус MVA мають три центри сертифікації:
| MVA | Примітки |
|---|---|
| DigiCert | Перший уповноважений MVA; видає VMC під брендом DigiCert |
| Sectigo | Видає VMC; історично сильний у S/MIME та підписі коду |
| GlobalSign | Видає VMC; потужна присутність у корпоративному PKI |
Важливо: Цей список змінюється в міру проходження новими ЦС процесу уповноваження. Завжди перевіряйте актуальний статус MVA на сайті AuthIndicators Working Group перед покупкою.
Як центр сертифікації стає MVA
Процес уповноваження свідомо є вимогливим. Центр сертифікації повинен задовольнити всі наведені нижче вимоги, перш ніж BIMI Group надасть статус MVA.
1. Публікація Certification Practice Statement (CPS)
ЦС повинен опублікувати Certification Practice Statement — детальний публічний документ, який описує, як саме він видає, керує, відкликає та поновлює VMC. CPS має спеціально описувати процедури видачі VMC та робочі процеси верифікації торгових марок.
2. Логування до Certificate Transparency (CT) Logs
Кожен виданий VMC має бути поданий до Certificate Transparency logs — публічно доступних журналів аудиту всіх виданих сертифікатів, до яких можна лише додавати записи. Це дозволяє поштовим сервісам-одержувачам, дослідникам та власникам доменів виявляти помилково видані або шахрайські сертифікати.
3. Створення інфраструктури відкликання сертифікатів
ЦС повинен експлуатувати та підтримувати Certificate Revocation Lists (CRLs) — або еквівалентні OCSP-респондери — щоб скомпрометовані або помилково видані VMC можна було оперативно відкликати. Поштові сервіси-одержувачі перевіряють статус відкликання перед відображенням логотипу.
4. Проходження аудитів WebTrust VMC
ЦС повинен замовити та пройти аудит WebTrust for VMC, проведений акредитованим незалежним аудитором. Аудити WebTrust оцінюють, чи відповідають фактичні практики ЦС його опублікованому CPS. Ці аудити повторюються щорічно, створюючи постійне зобов’язання з комплаєнсу.
5. Реєстрація в CCADB
ЦС повинен бути зареєстрований у Common CA Database (CCADB) — спільному репозиторії, який використовується Mozilla, Microsoft, Apple та Google для відстеження довірених центрів сертифікації. Реєстрація в CCADB є обов’язковою умовою для будь-якого ЦС, який прагне отримати довіру від основних постачальників платформ.
Чому VMC коштує $1000 і більше
Інфраструктура комплаєнсу, описана вище, є дорогою для побудови та підтримки. Кожен уповноважений MVA повинен:
- Фінансувати щорічні аудити WebTrust (зазвичай десятки тисяч доларів за цикл аудиту)
- Експлуатувати високодоступні конвеєри подачі до CT log
- Підтримувати цілодобову інфраструктуру CRL та OCSP
- Утримувати команди верифікації торгових марок, здатні перевіряти право власності на ІВ у глобальних реєстрах торгових марок
- Підтримувати реєстрацію в CCADB та реагувати на зміни політик від постачальників браузерів та поштових платформ
Ці витрати перекладаються на покупців. VMC з ціною нижче ринкової вартості $1000–$1500 на рік слід розглядати як тривожний сигнал — це може вказувати на те, що ЦС-видавець не пройшов повний процес уповноваження MVA.
Чому це важливо при покупці VMC
Лише уповноважені MVA видають прийнятні сертифікати
Gmail та Apple Mail валідують весь ланцюжок сертифікатів перед відображенням логотипу BIMI. Якщо ЦС-видавець відсутній у списку уповноважених MVA, валідація ланцюжка провалюється і логотип не показується. Немає резервного варіанту, попередження чи часткового відображення.
Верифікація торгової марки — це юридична вимога, а не формальність
MVA зобов’язані підтверджувати право власності на торгову марку через офіційні реєстри торгових марок (USPTO, EUIPO, WIPO та інші). Цей крок захищає як поштову екосистему, так і ваш бренд. VMC, виданий без належної верифікації торгової марки, є невідповідним вимогам і може бути відкликаний.
Відкликання може статися в будь-який момент
Якщо MVA виявить, що сертифікат було видано помилково — або якщо реєстрація вашої торгової марки закінчиться — VMC може бути відкликаний. Оскільки поштові сервіси-одержувачі перевіряють статус відкликання майже в реальному часі, відкликаний VMC спричиняє негайне зникнення логотипу в усіх поштових скриньках.
Ключові висновки
- Статус MVA надається AuthIndicators Working Group, а не самостійно декларується ЦС.
- Наразі уповноважено три MVA: DigiCert, Sectigo та GlobalSign.
- Процес уповноваження вимагає опублікованого CPS, CT-логування, інфраструктури CRL, аудитів WebTrust та реєстрації в CCADB.
- Висока ціна VMC відображає реальні витрати на комплаєнс — не довільну маржу.
- Завжди перевіряйте статус MVA перед покупкою. Сертифікат від неуповноваженого ЦС не працюватиме з Gmail або Apple Mail.
Наступні кроки
Перед придбанням VMC переконайтеся, що ваш фундамент BIMI на місці:
- Примусове виконання DMARC — ваш домен повинен мати політику DMARC
p=quarantineабоp=reject. - Відповідність SVG-логотипу — ваш логотип має відповідати профілю BIMI SVG Tiny P/S.
- Реєстрація торгової марки — ваш логотип має бути зареєстрований як торгова марка в юрисдикції, визнаній вашим обраним MVA.
Почніть з makeBIMI.com та veriBIMI.com
- makeBIMI.com — безкоштовно конвертуйте ваш логотип у BIMI-сумісний файл SVG Tiny PS та проведіть повний DMARC-аудит вашого домену перед подачею заявки на VMC.
- veriBIMI.com — незалежний від ЦС брокер VMC для корпоративних команд. Порівнюйте ціни та терміни видачі від усіх уповноважених MVA — DigiCert, Sectigo та GlobalSign — на єдиній платформі без прив’язки до постачальника.