BIMI:品牌信息识别指示器的工作原理
BIMI 实操指南(来源经过核实):DMARC 执行策略、SVG Tiny P/S、DNS 记录、VMC 或 CMC 证书、接收方策略与验证。
BIMI:品牌信息识别指示器的工作原理
BIMI 是 Brand Indicators for Message Identification(品牌信息识别指示器)的缩写。它是一项电子邮件身份验证标准,允许发件方发布品牌徽标,供支持该标准的邮箱服务商评估,并在其自身策略允许的情况下,将徽标显示在发件人邮件旁边。
BIMI 并非图片上传功能。它建立在已通过身份验证的电子邮件、DNS、受限 SVG 格式以及接收方策略之上。一条格式正确的 BIMI 记录并不能强制收件箱显示徽标。邮箱服务商会针对各个域名自行作出决策。[1]
实施路径分为四个步骤:
- 对发送域进行身份验证并执行 DMARC;
- 准备符合规范的 SVG Tiny Portable/Secure 徽标;
- 发布 BIMI 断言记录,如有需要,同时发布证书文件;
- 对已部署的域名进行测试,而非仅凭发布记录便认为万事大吉。
运行 BIMI 域名审计 或 验证徽标 后再修改 DNS。
BIMI 的作用
BIMI 断言记录标明了徽标文件的位置,以及(如适用)证书文件的位置。支持 BIMI 的接收方可获取这些资源,结合发件人的身份验证结果进行评估,并决定是否渲染该指示器。
最终效果是在收件人的收件箱中呈现可识别的发件人身份。然而,其根本目标是强化发件人身份验证。BIMI 依赖于 DMARC,而非取代 DMARC、SPF 或 DKIM。
BIMI 无法做到的事
BIMI 不保证邮件进入收件箱、发件人信誉或徽标的展示。一条技术上有效的记录,仍可能因接收方服务商采用不同策略、资源无法被获取或验证,或邮件未满足接收方的身份验证条件而无法显示徽标。因此,BIMI 应作为更完善的已验证电子邮件体系的组成部分加以实施,而非仅作为表面美化的捷径。[1]
实施路径
1. 执行 DMARC
根据 Google 已公开记录的 BIMI 工作流程,DMARC 必须配置为 p=quarantine 或 p=reject 策略,且 pct=100;p=none 不符合要求。[2] SPF 或 DKIM 还必须以满足 DMARC 对齐要求的方式对邮件进行身份验证。
如果域名仍处于监控模式,请先执行受控的 DMARC 方案。DMARCSwiss 是专门提供持续汇总报告监控与策略推进的配套服务。本页面不将 p=none 视为具备 BIMI 就绪条件。
阅读详细的 DMARC 要求指南。
2. 准备 SVG Tiny P/S 徽标
BIMI 采用经过限制的 SVG 配置文件,旨在安全敏感环境中安全渲染。标准设计工具导出的文件往往包含不受支持的元素、外部引用、脚本、动画,或需要规范化处理的几何图形。
Google 发布的指南包含 SVG Tiny P/S 要求及 Gmail 特定条件,其中涉及绝对像素尺寸,以及关于方形呈现、纯色背景、文件大小和 desc 元素的建议。[2]
makeBIMI 可对照相关技术约束条件转换并验证 SVG 资源。其结果为技术验证,不代表证书颁发机构或邮箱服务商将接受最终部署结果。
转换或验证徽标 · 阅读 SVG Tiny P/S 指南 · 阅读技术标准
3. 发布 BIMI 记录
默认 BIMI 断言记录发布于:
default._bimi.example.com
一条典型记录如下所示:
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem
v= 标签声明 BIMI 版本。l= 标签标识托管的 SVG 文件。a= 标签在接收方实现需要时标识证书文件。
相关资源必须可通过 HTTPS 公开访问,且在发布后保持稳定。Google 的指南对证书文件的构建方式作出了说明,并指出在使用 PEM 文件时,实体证书、中间证书和根证书通常按此顺序依次附加。[2]
发布正式记录前,请阅读 BIMI DNS 记录指南。
4. 确认是否需要证书
各接收方的要求存在差异。Google 在其 BIMI 设置文档中要求使用 VMC 或 CMC,并指出 Gmail 的已验证标记与 VMC 相关联。[2] VMC 基于已注册商标的徽标及严格的验证流程。对于符合条件的非商标使用场景,CMC 可能适用,但须满足证书颁发机构和接收方的现行要求。
关于有效 VMC 颁发机构,本站组合服务的正式表述为:DigiCert 和 Entrust 是当前有效的 VMC 颁发机构。 请勿依赖历史颁发机构列表,也不应假定任何证书类型在接收方产生相同效果。
阅读 VMC 与 CMC 指南 · 比较 VMC 与 CMC · 联系 veriBIMI
接收方策略的重要性
BIMI 标准为接收方提供了一种获取和评估徽标信息的通用方式,但并未取消接收方的自主裁量权。BIMI Group 明确指出,邮箱服务商并无义务为采用 BIMI 的域名显示徽标,可针对各个域名自行作出本地判断。[1]
因此,makeBIMI 将持续维护一份附有日期的 BIMI 接收方要求矩阵。该矩阵将把服务商已记录在案的要求与通用标准规则分开列示,并对不确定或未有记录的行为作出标注。本站不会从截图、第三方声明或旧版博文中推断服务商的支持情况。
徽标未显示的常见原因
通常原因较为直接:
- DMARC 仍设置为
p=none,或发送流未达到对齐要求。 - SVG 包含禁止内容,或不满足接收方已记录的约束条件。
- BIMI 断言记录格式有误、发布在错误的选择器下,或在 DNS 中尚未生效。
- 托管的 SVG 或 PEM 文件无法被安全获取。
- 证书链或徽标关联关系验证失败。
- 第三方发送平台未配置对齐身份验证。
- 接收方服务商未对该邮件或域名展示指示器。
使用 BIMI 审计工具 检查可观测的域名配置,然后按照相应的技术指南逐步排查,而非同时更改多项设置。
规范的实施顺序
| 步骤 | 预期结果 | 相关资源 |
|---|---|---|
| 审计当前域名 | 了解 DMARC 与 BIMI 记录状态 | 域名审计 |
| 准备徽标 | 生成符合约束的 SVG Tiny P/S 资源 | 徽标转换与验证工具 |
| 达到安全的 DMARC 执行状态 | 以有据可查的方式从观察模式过渡至执行策略 | DMARC 要求指南 |
| 发布并托管资源 | 通过 HTTPS 提供 SVG 及(如适用)PEM 文件 | DNS 记录指南 |
| 解决证书要求 | 根据当前接收方和证书条件选择合适方案 | 证书指南 |
| 验证已部署的系统 | 测试实际域名、资源及发送路径 | 故障排查指南 |
相关实施指南
- BIMI 技术标准
- BIMI 电子邮件客户端支持情况
- BIMI 与第三方发件方及 ESP
- 如何检查 BIMI 是否正常运行
- BIMI 徽标未显示的原因
- BIMI 与 Microsoft Outlook
常见问题
没有执行 DMARC 也能使用 BIMI 吗?
在 Google 已记录的 BIMI 流程中不能。Google 要求 DMARC 策略为 p=quarantine 或 p=reject,且 pct=100,而非 p=none。[2]
普通 SVG 文件是否足够?
不够。BIMI 使用受限的 SVG Tiny P/S 配置文件。能在网站上正常渲染的徽标,仍可能包含不符合 BIMI 约束条件的元素。请对最终托管的资源进行验证,而非假定设计工具导出的文件即可直接使用。
有效的 BIMI 记录能保证在每个收件箱中都显示徽标吗?
不能。徽标是否显示始终由接收方决定。BIMI Group 指出,服务商可针对各个域名自行作出本地判断。[1]
哪些 VMC 颁发机构目前有效?
就本站组合内容而言,请使用已审定的当前表述:DigiCert 和 Entrust 是当前有效的 VMC 颁发机构。 证书及接收方要求可能发生变化,请在申请前核实当前要求。
参考来源
[1] BIMI Group — Mailbox Providers