Hướng Dẫn Triển Khai BIMI Toàn Diện 2026
Tài liệu tham khảo kỹ thuật chuyên sâu về triển khai BIMI. Đặc tả SVG Tiny P/S, yêu cầu thực thi DMARC, so sánh chứng chỉ VMC và CMC, cấu trúc bản ghi DNS, cùng danh sách kiểm tra triển khai đầy đủ.
BIMI Thực Sự Là Gì — Và Tại Sao Nó Quan Trọng
Brand Indicators for Message Identification (BIMI) là tín hiệu tin cậy quan trọng nhất trong email kể từ khi DMARC ra đời. Công nghệ này cho phép chủ sở hữu tên miền hiển thị logo thương hiệu đã được xác minh bằng mật mã bên cạnh mọi email họ gửi — trên Gmail, Yahoo, Apple Mail và các nền tảng khác.
Đây không phải tính năng mang tính thẩm mỹ đơn thuần. BIMI là kết quả trực quan của một chuỗi xác thực đa lớp nghiêm ngặt. Bạn không thể làm giả nó. Bạn không thể bỏ tiền để vượt qua các yêu cầu bảo mật nền tảng. Chính điều đó khiến logo trở nên có ý nghĩa: nó là bằng chứng của sự tuân thủ.
BIMI được chuẩn hóa thành RFC 9091 bởi IETF vào tháng 7 năm 2021, được quản lý bởi AuthIndicators Working Group — một liên minh bao gồm Gmail, Yahoo, Apple, Fastmail và Cloudmark. Mọi nhà cung cấp hộp thư lớn đều đã cam kết với tiêu chuẩn này.
BIMI là phần thưởng trực quan cho việc bảo mật tên miền nghiêm ngặt. Nếu bạn chưa thực thi DMARC, logo của bạn sẽ không hiển thị — bất kể file SVG của bạn hoàn hảo đến đâu.
Tiêu Chuẩn SVG Tiny P/S — Tại Sao Nó Lại Nghiêm Ngặt Đến Vậy
BIMI không chấp nhận file SVG thông thường. Nó yêu cầu SVG Tiny P/S (Portable/Secure) — một profile XML hạn chế có chủ đích, được định nghĩa riêng cho môi trường hiển thị email.
Các ứng dụng email hiển thị logo BIMI trong môi trường sandbox cùng với nội dung không đáng tin cậy từ hàng triệu người gửi. SVG tiêu chuẩn là định dạng mạnh mẽ có khả năng thực thi script, tải tài nguyên bên ngoài và nhúng dữ liệu nhị phân tùy ý. Trong bối cảnh email, đây là các vector tấn công.
Profile W3C SVG Tiny P/S loại bỏ các vector này bằng cách cấm tuyệt đối:
- Phần tử
<script>và các trình xử lý sự kiệnon*— ngăn chặn chèn mã độc qua ứng dụng email - Thẻ
<image>và dữ liệu bitmap nhúng — ngăn chặn pixel theo dõi và nhúng dữ liệu raster. Quy định cấm này là tuyệt đối. - Kích thước tương đối (
width="100%") — ngăn chặn tấn công layout - Quy tắc CSS
@importvà stylesheet bên ngoài — ngăn chặn tấn công kênh phụ dựa trên CSS - Hoạt ảnh — ngăn chặn phân tán chú ý và tấn công dựa trên thời gian
Yêu Cầu Cấu Trúc Bắt Buộc
- Phần tử gốc
<svg>phải khai báoversion="1.2"vàbaseProfile="tiny-ps" - Yêu cầu
viewBoxhình vuông (tỷ lệ khung hình 1:1) - Phần tử
<rect>nền đặc, hoàn toàn không trong suốt, phủ toàn bộ canvas - Yêu cầu phần tử
<title> - XML hợp lệ, định dạng đúng
<svg xmlns="http://www.w3.org/2000/svg"
version="1.2"
baseProfile="tiny-ps"
viewBox="0 0 100 100">
<title>Brand Logo</title>
<rect width="100" height="100" fill="#ffffff"/>
<!-- Pure vector paths only -->
</svg>
Công cụ tự động sửa lỗi của makeBIMI thực thi tất cả yêu cầu một cách tự động. Với các file raster tải lên (PNG, JPG), nó chạy quy trình vector hóa thực sự — tiền xử lý Sharp kết hợp với truy vết Potrace — tạo ra các phần tử <path> thuần túy không có pixel nhúng.
Điều Kiện Tiên Quyết DMARC — Nền Tảng Không Thể Thương Lượng
Trước khi bất kỳ nhà cung cấp email nào chấp nhận bản ghi BIMI của bạn, tên miền của bạn phải có chính sách DMARC thực thi đầy đủ.
p=none— Chỉ giám sát. BIMI sẽ không hiển thị.p=quarantine— Email không đạt được chuyển vào spam. BIMI có thể hiển thị.p=reject— Email không đạt bị từ chối. BIMI sẽ hiển thị. Gmail yêu cầu mức này cho hiển thị với VMC.
# Correct DMARC record for BIMI eligibility
_dmarc.example.com IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected];"
Sử dụng công cụ Kiểm Tra Tên Miền để xác minh trạng thái DMARC của bạn ngay lập tức.
Bối Cảnh Chứng Chỉ — VMC và CMC Năm 2026
Verified Mark Certificate (VMC)
Được cấp bởi Entrust hoặc DigiCert dựa trên nhãn hiệu đã đăng ký. Kích hoạt dấu tick xanh chính thức của Gmail. Bắt buộc để hiển thị trên Gmail. Lựa chọn phù hợp cho: doanh nghiệp, công ty niêm yết, thương hiệu đã có đăng ký nhãn hiệu.
Common Mark Certificate (CMC)
Không yêu cầu nhãn hiệu. Xác minh quyền sở hữu tên miền và liên kết logo. Được chấp nhận bởi Yahoo Mail, Apple Mail và Fastmail. Lựa chọn phù hợp cho: startup, doanh nghiệp vừa và nhỏ, nhà sáng tạo nội dung, và bất kỳ thương hiệu nào đang xây dựng lộ trình hướng tới VMC.
Kết luận: nếu Gmail là mục tiêu chính của bạn, bạn cần VMC. Bắt đầu với CMC nếu bạn muốn phạm vi bao phủ rộng trong khi xây dựng lộ trình hướng tới VMC.
Bản Ghi DNS
default._bimi.example.com IN TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/cert.pem"
v=BIMI1— thẻ phiên bảnl=— URI Logo: URL HTTPS công khai trỏ đến file SVG Tiny P/S của bạna=— Vị trí Bằng chứng Ủy quyền: URL HTTPS trỏ đến file PEM chứng chỉ VMC hoặc CMC của bạn
Yêu Cầu Hosting & Hạ Tầng
- Chứng chỉ TLS hợp lệ (không tự ký)
- HTTP
200 OKvớiContent-Type: image/svg+xml - Không yêu cầu xác thực trên URL SVG
- Khuyến nghị mạnh mẽ sử dụng CDN hosting
- Kích thước file dưới 32 KB
Danh Sách Kiểm Tra Triển Khai
- Bản ghi SPF đã được công bố và pass cho tất cả IP gửi được ủy quyền
- Ký DKIM đã được bật với thẻ
d=căn chỉnh với tên miền From - Chính sách DMARC ở mức
p=quarantinehoặcp=rejectvớipct=100 - File SVG Tiny P/S đã được tạo, xác thực và host qua HTTPS
- Chứng chỉ VMC hoặc CMC đã được cấp và host qua HTTPS
- Bản ghi BIMI DNS TXT đã được công bố tại
default._bimi.yourdomain.com - Bản ghi đã được xác minh bằng công cụ Kiểm Tra Tên Miền
- Email kiểm thử đầu cuối đã được gửi đến Gmail hoặc Yahoo để xác nhận hiển thị logo