Technical Reference · 2026 Edition

Mark Verifying Authority (MVA) là gì? Cách VMC được cấp phát

Tìm hiểu cách hệ sinh thái MVA hoạt động, những Certificate Authority nào được phê duyệt để cấp Verified Mark Certificate, và tại sao mua từ CA chưa được phê duyệt có thể làm hỏng triển khai BIMI của bạn.

Last updated min read

Chuỗi chứng chỉ: Mark Verifying Authority (MVA) là gì?

Verified Mark Certificate (VMC) không phải do bất kỳ Certificate Authority nào cũng có thể cấp. Để cấp VMC, một CA trước tiên phải đạt được danh hiệu Mark Verifying Authority (MVA) — một tư cách chỉ được cấp sau khi đáp ứng bộ yêu cầu nghiêm ngặt về kỹ thuật, vận hành và kiểm toán được định nghĩa bởi AuthIndicators Working Group (thường được gọi là BIMI Group).

Hiểu rõ hệ sinh thái MVA là điều thiết yếu trước khi mua VMC. Mua từ nguồn chưa được phê duyệt đồng nghĩa với việc chứng chỉ của bạn sẽ không được Gmail, Apple Mail, hoặc bất kỳ mail client hỗ trợ BIMI nào công nhận — và logo thương hiệu của bạn sẽ không hiển thị trong hộp thư đến.


Mark Verifying Authority là gì?

Mark Verifying Authority (MVA) là Certificate Authority đã được AuthIndicators Working Group chính thức phê duyệt để cấp VMC. MVA thực hiện hai chức năng quan trọng:

  1. Xác minh nhãn hiệu — Xác nhận tổ chức yêu cầu VMC là chủ sở hữu hợp pháp của nhãn hiệu gắn liền với logo.
  2. Cấp phát chứng chỉ — Cấp VMC được ký số mã hóa, liên kết nhãn hiệu đã xác minh với file logo SVG và tên miền.

Các mail receiver như Google và Apple chỉ tin tưởng VMC do các MVA được phê duyệt cấp. Nếu chứng chỉ do CA nằm ngoài danh sách phê duyệt cấp, toàn bộ xác nhận BIMI sẽ thất bại âm thầm — không có logo hiển thị, và không có lỗi nào được thông báo cho người gửi.


Các MVA được phê duyệt tính đến năm 2025

AuthIndicators Working Group duy trì danh sách chính thức các MVA được phê duyệt. Tính đến năm 2025, ba Certificate Authority có tư cách MVA:

MVA Ghi chú
DigiCert MVA đầu tiên được phê duyệt; cấp VMC dưới thương hiệu DigiCert
Sectigo Cấp VMC; có thế mạnh lịch sử trong S/MIME và ký mã
GlobalSign Cấp VMC; có vị thế mạnh trong PKI doanh nghiệp

Quan trọng: Danh sách này thay đổi khi các CA mới hoàn tất quy trình phê duyệt. Luôn xác minh tư cách MVA hiện tại tại AuthIndicators Working Group trước khi mua.


CA trở thành MVA như thế nào

Quy trình phê duyệt được thiết kế đòi hỏi khắt khe. Một CA phải đáp ứng mọi yêu cầu dưới đây trước khi BIMI Group cấp tư cách MVA.

1. Công bố Certification Practice Statement (CPS)

CA phải công bố Certification Practice Statement — một tài liệu công khai chi tiết mô tả chính xác cách họ cấp, quản lý, thu hồi và gia hạn VMC. CPS phải đề cập cụ thể đến quy trình cấp VMC và quy trình xác minh nhãn hiệu.

2. Ghi nhật ký vào Certificate Transparency (CT) Logs

Mọi VMC được cấp phải được gửi đến Certificate Transparency logs — các bản ghi có thể kiểm toán công khai, chỉ cho phép thêm dữ liệu về tất cả chứng chỉ đã cấp. Điều này cho phép mail receiver, nhà nghiên cứu và chủ tên miền phát hiện các chứng chỉ cấp sai hoặc gian lận.

3. Thiết lập hạ tầng thu hồi chứng chỉ

CA phải vận hành và duy trì Certificate Revocation Lists (CRLs) — hoặc OCSP responder tương đương — để các VMC bị xâm phạm hoặc cấp sai có thể được thu hồi kịp thời. Mail receiver kiểm tra trạng thái thu hồi trước khi hiển thị logo.

4. Trải qua kiểm toán WebTrust VMC

CA phải ủy quyền và vượt qua kiểm toán WebTrust cho VMC do kiểm toán viên bên thứ ba được công nhận thực hiện. Kiểm toán WebTrust đánh giá liệu các thực hành thực tế của CA có khớp với CPS đã công bố hay không. Các cuộc kiểm toán này được lặp lại hàng năm, tạo ra gánh nặng tuân thủ liên tục.

5. Đăng ký trong CCADB

CA phải được đăng ký trong Common CA Database (CCADB) — kho lưu trữ chung được Mozilla, Microsoft, Apple và Google sử dụng để theo dõi các Certificate Authority đáng tin cậy. Đăng ký CCADB là điều kiện tiên quyết cho bất kỳ CA nào muốn được các nhà cung cấp nền tảng lớn tin tưởng.


Tại sao VMC có giá từ $1.000 trở lên

Hạ tầng tuân thủ được mô tả ở trên tốn kém để xây dựng và duy trì. Mỗi MVA được phê duyệt phải:

  • Tài trợ kiểm toán WebTrust hàng năm (thường hàng chục nghìn đô la mỗi chu kỳ kiểm toán)
  • Vận hành pipeline gửi CT log có tính sẵn sàng cao
  • Duy trì hạ tầng CRL và OCSP 24/7
  • Có đội ngũ xác minh nhãn hiệu có khả năng xác thực quyền sở hữu IP trên các cơ quan đăng ký nhãn hiệu toàn cầu
  • Duy trì đăng ký CCADB và phản hồi các thay đổi chính sách từ các nhà cung cấp trình duyệt và nền tảng email

Các chi phí này được chuyển sang người mua. VMC có giá dưới mức thị trường $1.000–$1.500 mỗi năm nên được coi là dấu hiệu cảnh báo — nó có thể chỉ ra CA cấp phát chưa hoàn tất đầy đủ quy trình phê duyệt MVA.


Tại sao điều này quan trọng khi bạn mua VMC

Chỉ MVA được phê duyệt mới tạo ra chứng chỉ được chấp nhận

Gmail và Apple Mail xác thực toàn bộ chuỗi chứng chỉ trước khi hiển thị logo BIMI. Nếu CA cấp không nằm trong danh sách MVA được phê duyệt, xác thực chuỗi thất bại và không có logo hiển thị. Không có phương án dự phòng, không có cảnh báo, và không có hiển thị một phần.

Xác minh nhãn hiệu là yêu cầu pháp lý, không phải thủ tục hình thức

MVA được yêu cầu xác nhận quyền sở hữu nhãn hiệu thông qua các cơ quan đăng ký nhãn hiệu chính thức (USPTO, EUIPO, WIPO và các cơ quan khác). Bước này bảo vệ cả hệ sinh thái email và thương hiệu của bạn. VMC được cấp mà không có xác minh nhãn hiệu đúng cách là không tuân thủ và có thể bị thu hồi.

Thu hồi có thể xảy ra bất cứ lúc nào

Nếu MVA phát hiện chứng chỉ được cấp không chính xác — hoặc nếu đăng ký nhãn hiệu của bạn hết hạn — VMC có thể bị thu hồi. Vì mail receiver kiểm tra trạng thái thu hồi gần như theo thời gian thực, VMC bị thu hồi gây ra việc logo biến mất ngay lập tức trên tất cả các hộp thư đến.


Những điểm chính cần nhớ

  • Tư cách MVA được AuthIndicators Working Group cấp, không phải do CA tự công bố.
  • Ba MVA hiện đang được phê duyệt: DigiCert, Sectigo và GlobalSign.
  • Quy trình phê duyệt yêu cầu CPS đã công bố, ghi CT log, hạ tầng CRL, kiểm toán WebTrust và đăng ký CCADB.
  • Giá VMC cao phản ánh chi phí tuân thủ thực sự — không phải biên lợi nhuận tùy ý.
  • Luôn xác minh tư cách MVA trước khi mua. Chứng chỉ từ CA chưa được phê duyệt sẽ không hoạt động với Gmail hoặc Apple Mail.

Các bước tiếp theo

Trước khi mua VMC, hãy đảm bảo nền tảng BIMI của bạn đã sẵn sàng:

  1. Thực thi DMARC — Tên miền của bạn phải có chính sách DMARC là p=quarantine hoặc p=reject.
  2. Logo SVG tuân thủ — Logo của bạn phải tuân theo profile BIMI SVG Tiny P/S.
  3. Đăng ký nhãn hiệu — Logo của bạn phải được đăng ký là nhãn hiệu tại khu vực pháp lý được MVA bạn chọn công nhận.

Bắt đầu với makeBIMI.com và veriBIMI.com

  • makeBIMI.com — Chuyển đổi logo của bạn sang file SVG Tiny PS tuân thủ BIMI miễn phí, và chạy kiểm tra DMARC toàn diện cho tên miền của bạn trước khi nộp đơn xin VMC.
  • veriBIMI.com — Dịch vụ môi giới VMC không phụ thuộc CA cho các đội ngũ doanh nghiệp. So sánh giá cả và thời gian cấp phát từ tất cả MVA được phê duyệt — DigiCert, Sectigo và GlobalSign — từ một nền tảng duy nhất, không bị ràng buộc với nhà cung cấp.