BIMI: Cách Thức Hoạt Động Của Brand Indicators for Message Identification
Hướng dẫn thực tế, được xác minh nguồn về BIMI: thực thi DMARC, SVG Tiny P/S, bản ghi DNS, chứng chỉ VMC hoặc CMC, chính sách nhận thư, và xác thực.
BIMI: Cách Thức Hoạt Động Của Brand Indicators for Message Identification
BIMI là viết tắt của Brand Indicators for Message Identification. Đây là một tiêu chuẩn xác thực email cho phép người gửi công bố logo thương hiệu để các nhà cung cấp hộp thư hỗ trợ đánh giá và, khi chính sách riêng của họ cho phép, hiển thị bên cạnh các thư của người gửi.
BIMI không phải là tính năng tải ảnh lên. Nó được xây dựng trên nền tảng email đã xác thực, DNS, định dạng SVG bị hạn chế, và chính sách của bên nhận. Một bản ghi BIMI đúng chuẩn không buộc hộp thư hiển thị logo. Các nhà cung cấp hộp thư tự đưa ra quyết định riêng cho từng tên miền.[1]
Lộ trình thực tế gồm bốn bước:
- xác thực tên miền gửi và thực thi DMARC;
- chuẩn bị logo SVG Tiny Portable/Secure hợp lệ;
- công bố bản ghi xác nhận BIMI và, khi cần, một tệp chứng chỉ; và
- kiểm tra tên miền đã triển khai thay vì cho rằng chỉ cần công bố là đủ.
Chạy kiểm tra toàn diện tên miền BIMI hoặc xác thực logo trước khi thay đổi DNS.
BIMI làm gì
Một bản ghi xác nhận BIMI xác định vị trí của tệp logo và, khi áp dụng, một tệp chứng chỉ. Bên nhận hỗ trợ có thể truy xuất các tài nguyên đó, đánh giá cùng với thông tin xác thực của người gửi, và quyết định có hiển thị chỉ báo hay không.
Kết quả là nhận dạng người gửi quen thuộc trong hộp thư của người nhận. Tuy nhiên, mục tiêu cốt lõi là xác thực người gửi mạnh mẽ hơn. BIMI phụ thuộc vào DMARC; nó không thay thế DMARC, SPF, hay DKIM.
BIMI không làm gì
BIMI không đảm bảo việc thư vào hộp thư, danh tiếng người gửi, hay việc hiển thị logo. Một bản ghi hợp lệ về mặt kỹ thuật vẫn có thể không hiển thị nếu nhà cung cấp dịch vụ nhận thư áp dụng chính sách khác, nếu tài nguyên không thể tải về hoặc xác thực được, hoặc nếu thư không đáp ứng điều kiện xác thực của bên nhận. Do đó, BIMI nên được triển khai như một phần của chương trình email xác thực toàn diện hơn, chứ không phải là lối tắt về mặt hình thức.[1]
Lộ trình triển khai
1. Thực thi DMARC
Đối với quy trình BIMI được Google ghi chép, DMARC phải được cấu hình với chính sách p=quarantine hoặc p=reject và pct=100; p=none không đủ điều kiện.[2] SPF hoặc DKIM cũng phải xác thực thư theo cách đáp ứng yêu cầu căn chỉnh DMARC.
Nếu tên miền vẫn đang ở chế độ giám sát, hãy bắt đầu với một chương trình DMARC có kiểm soát. DMARCSwiss là dịch vụ danh mục dành cho việc giám sát báo cáo tổng hợp liên tục và tiến trình chính sách. Trang này không coi p=none là trạng thái sẵn sàng BIMI.
Đọc hướng dẫn chi tiết về yêu cầu DMARC.
2. Chuẩn bị logo SVG Tiny P/S
BIMI sử dụng một hồ sơ SVG bị hạn chế được thiết kế để hiển thị an toàn trong môi trường nhạy cảm về bảo mật. Các tệp xuất từ công cụ thiết kế tiêu chuẩn thường xuyên chứa các phần tử không được hỗ trợ, tham chiếu ngoài, đoạn mã lệnh, hoạt ảnh, hoặc hình học cần được chuẩn hóa.
Hướng dẫn được công bố của Google bao gồm các yêu cầu SVG Tiny P/S và các điều kiện dành riêng cho Gmail, bao gồm kích thước pixel tuyệt đối và khuyến nghị về trình bày hình vuông, nền đồng màu, kích thước tệp, và phần tử desc.[2]
makeBIMI chuyển đổi và xác thực các tài sản SVG theo các ràng buộc kỹ thuật liên quan. Kết quả là một xác thực kỹ thuật, không phải là cam kết rằng tổ chức cấp chứng chỉ hoặc nhà cung cấp hộp thư sẽ chấp nhận triển khai cuối cùng.
Chuyển đổi hoặc xác thực logo · Đọc hướng dẫn SVG Tiny P/S · Đọc tiêu chuẩn kỹ thuật
3. Công bố bản ghi BIMI
Một bản ghi xác nhận BIMI mặc định được công bố tại:
default._bimi.example.com
Một bản ghi mẫu là:
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem
Thẻ v= khai báo phiên bản BIMI. Thẻ l= xác định tệp SVG được lưu trữ. Thẻ a= xác định tệp chứng chỉ khi việc triển khai của bên nhận yêu cầu.
Các tài nguyên phải có thể truy cập công khai qua HTTPS và phải duy trì ổn định sau khi công bố. Hướng dẫn của Google giải thích cách xây dựng tệp chứng chỉ và nêu rằng chứng chỉ thực thể, chứng chỉ trung gian, và chứng chỉ gốc thường được nối theo thứ tự đó khi sử dụng tệp PEM.[2]
Đọc hướng dẫn bản ghi DNS BIMI trước khi công bố bản ghi thực tế.
4. Xác định xem có cần chứng chỉ không
Yêu cầu của bên nhận thư khác nhau. Google ghi chép VMC hoặc CMC cho thiết lập BIMI của mình, và nêu rằng dấu kiểm xác nhận của Gmail được liên kết với VMC.[2] VMC dựa trên logo đã đăng ký nhãn hiệu và quy trình xác minh nghiêm ngặt. CMC có thể dành cho các trường hợp sử dụng không có nhãn hiệu đủ điều kiện, tùy thuộc vào yêu cầu hiện tại của tổ chức cấp chứng chỉ và bên nhận thư.
Cách diễn đạt được danh mục chấp thuận về các tổ chức phát hành VMC đang hoạt động là: DigiCert và Entrust là các tổ chức phát hành VMC đang hoạt động. Không nên dựa vào danh sách tổ chức phát hành cũ hoặc cho rằng bất kỳ loại chứng chỉ nào cũng cho kết quả giống nhau ở bên nhận thư.
Đọc hướng dẫn VMC và CMC · So sánh VMC và CMC · Liên hệ veriBIMI
Chính sách của bên nhận thư có tầm quan trọng
Tiêu chuẩn BIMI cung cấp cho bên nhận thư một cách thức chung để lấy và đánh giá thông tin logo. Nó không loại bỏ quyền quyết định của bên nhận. BIMI Group nêu rõ rằng một nhà cung cấp hộp thư không bắt buộc phải hiển thị logo cho một tên miền sử dụng BIMI và có thể đưa ra quyết định cục bộ cho từng tên miền.[1]
Vì lý do này, makeBIMI sẽ duy trì một Ma trận Yêu cầu Bên Nhận BIMI có ghi ngày tháng. Nó sẽ tách biệt các yêu cầu nhà cung cấp được ghi chép với các quy tắc tiêu chuẩn chung và đánh dấu các hành vi không chắc chắn hoặc chưa được ghi chép là như vậy. Nó sẽ không suy luận hỗ trợ từ ảnh chụp màn hình, tuyên bố của bên thứ ba, hay các bài đăng blog cũ.
Các lý do phổ biến khiến logo không hiển thị
Các nguyên nhân thường gặp khá rõ ràng:
- DMARC vẫn được đặt thành
p=none, hoặc luồng gửi thư không được căn chỉnh. - SVG chứa nội dung bị cấm hoặc không đáp ứng các ràng buộc được ghi chép của bên nhận thư.
- Bản ghi xác nhận BIMI bị định dạng sai, được công bố với selector sai, hoặc chưa hiển thị trong DNS.
- Tệp SVG hoặc PEM được lưu trữ không thể tải về một cách an toàn.
- Chuỗi chứng chỉ hoặc mối quan hệ logo không xác thực được.
- Nền tảng gửi thư của bên thứ ba không được cấu hình để xác thực căn chỉnh.
- Nhà cung cấp dịch vụ nhận thư không hiển thị chỉ báo cho thư hoặc tên miền đó.
Sử dụng kiểm tra BIMI để kiểm tra cấu hình tên miền có thể quan sát được, sau đó theo dõi hướng dẫn kỹ thuật phù hợp thay vì thay đổi nhiều tham số cùng một lúc.
Trình tự triển khai có kỷ luật
| Bước | Kết quả | Tài nguyên tiếp theo |
|---|---|---|
| Kiểm tra tên miền hiện tại | Xác định trạng thái DMARC và bản ghi BIMI | Kiểm tra tên miền |
| Chuẩn bị logo | Tạo tài sản SVG Tiny P/S bị hạn chế | Công cụ chuyển đổi và xác thực logo |
| Đạt mức thực thi DMARC an toàn | Chuyển từ quan sát sang chính sách thực thi có bằng chứng | Hướng dẫn yêu cầu DMARC |
| Công bố và lưu trữ tài nguyên | Phục vụ SVG và, khi áp dụng, PEM qua HTTPS | Hướng dẫn bản ghi DNS |
| Giải quyết yêu cầu chứng chỉ | Chọn lộ trình phù hợp dựa trên điều kiện bên nhận thư và chứng chỉ hiện tại | Hướng dẫn chứng chỉ |
| Xác thực hệ thống đã triển khai | Kiểm tra tên miền thực tế, tài nguyên, và đường dẫn gửi thư | Hướng dẫn xử lý sự cố |
Các hướng dẫn triển khai liên quan
- Tiêu chuẩn kỹ thuật BIMI
- Hỗ trợ BIMI trên các ứng dụng email
- BIMI với các bên gửi thư bên thứ ba và ESP
- Cách kiểm tra xem BIMI có hoạt động không
- Lý do logo BIMI không hiển thị
- BIMI và Microsoft Outlook
Câu hỏi thường gặp
BIMI có hoạt động mà không cần thực thi DMARC không?
Không, trong quy trình BIMI được Google ghi chép. Google yêu cầu chính sách DMARC p=quarantine hoặc p=reject và pct=100, thay vì p=none.[2]
Một tệp SVG thông thường có đủ không?
Không. BIMI sử dụng hồ sơ SVG Tiny P/S bị hạn chế. Một logo hiển thị được trên website vẫn có thể bao gồm các phần tử không đáp ứng ràng buộc BIMI. Hãy xác thực tài sản được lưu trữ cuối cùng thay vì cho rằng tệp xuất từ công cụ thiết kế là phù hợp.
Một bản ghi BIMI hợp lệ có đảm bảo logo xuất hiện trong mọi hộp thư không?
Không. Việc hiển thị ở bên nhận thư vẫn là quyết định của bên nhận thư. BIMI Group lưu ý rằng các nhà cung cấp có thể đưa ra quyết định cục bộ cho từng tên miền.[1]
Các tổ chức phát hành VMC đang hoạt động là những tổ chức nào?
Đối với nội dung danh mục, hãy sử dụng cách diễn đạt được phê duyệt hiện tại: DigiCert và Entrust là các tổ chức phát hành VMC đang hoạt động. Yêu cầu về chứng chỉ và bên nhận thư có thể thay đổi, vì vậy hãy xác minh các yêu cầu hiện tại trước khi đăng ký.
Nguồn tham khảo
[1] BIMI Group — Mailbox Providers