BIMI|richtlijnen

Met BIMI kunnen mailboxproviders het logo van je merk tonen naast je e-mails in de inbox, maar het is zelf geen authenticatiemechanisme. Het is een beloning bovenop : alleen een domein dat al goed is afgesloten met , en een afgedwongen -beleid komt ervoor in aanmerking.

Zie het als een badge, geen slot

BIMI beveiligt zelf niets: het is een zichtbare badge die mailboxproviders tonen zodra je via -handhaving al hebt bewezen dat mail vanaf jouw domein te vertrouwen is.

Waarom dit belangrijk is

Een herkenbaar logo naast je e-mails vergroot vertrouwen en merkherkenning in de inbox, maar mailboxproviders kennen dit alleen toe aan domeinen die het authenticatiewerk al hebben gedaan. Dat maakt BIMI een sterke stimulans om -handhaving te bereiken (een beleid van quarantine of reject), bovenop de beveiligingsvoordelen die handhaving toch al oplevert. Niet elke mailboxprovider ondersteunt BIMI al (Microsoft met name niet, op moment van publicatie), dus behandel het als een verrijking voor de providers die het wel ondersteunen, niet als iets wat elke ontvanger zal zien.

Hoe het werkt

Drie onderdelen moeten op hun plek staan voordat een mailboxprovider je logo toont: een -beleid gehandhaafd op quarantine of reject (toegepast op zowel het organisatorische domein als de subdomeinen), een logo voorbereid volgens een specifiek, beveiligingsbeperkt SVG-profiel, en, voor de meeste providers, een Verified Mark Certificate () dat bewijst dat jij het merkrecht op dat logo bezit. Deze drie worden samen in één BIMI opgenomen.

Ik wil meer weten

De uitleg hierboven dekt wat de meeste mensen moeten weten. De rest van dit artikel is de gedetailleerde naslag: exacte recordsyntax, logo-eisen, en het merkrechtproces achter een .

Algemeen

  • Het domein moet gehandhaafd zijn met op p=reject; sp=reject, of een p=quarantine-beleid toegepast op 100% van zowel het organisatorische domein als de subdomeinen; zie DMARC | richtlijnen als je nog geen handhaving hebt bereikt.
  • Het domein heeft een goede verzendreputatie nodig en moet herkend worden als legitieme bulkverzender.
  • BIMI is van toepassing op elk subdomein van het organisatorische hoofddomein waarop het is geïmplementeerd.
  • Niet elke mailboxprovider ondersteunt BIMI; Microsoft is op het moment van schrijven een opvallende uitzondering. Controleer de actuele lijst van ondersteunende providers bij de BIMI Group voordat je erop vertrouwt.

Configuratie

  • Het mailverkeer van het organisatorische domein moet uitgelijnd zijn met en/of , wil slagen; zie DMARC | alignment in detail voor wat uitlijning in de praktijk betekent.
  • Een BIMI-record begint met v=BIMI1;.
  • De l=-tag is verplicht en bevat de HTTPS-URI naar het logo (SVG).
  • De a=-tag bevat de HTTPS-URI naar het Verified Mark Certificate (), en hoort erbij voor de mailboxproviders die er één vereisen.
  • Alleen SVG- en SVGZ-formaten worden geaccepteerd voor de l=-tag, conform 6170 sectie 5.2.
  • BIMI ondersteunt meerdere recordvoorkeuren via ; de standaardselector is default.
  • Voorbeeldrecord: v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/vmc.pem

Het logo (SVG)

Het logo moet vierkant zijn, opgeslagen in SVG-formaat, en voldoen aan het SVG Tiny Portable/Secure (SVG-TPS) profiel dat de BIMI Working Group heeft vastgesteld, een bewust beperkte subset van SVG. Het mag geen <script>-tags bevatten of naar externe bronnen verwijzen, en vraagt doorgaans wat handmatige opschoning om aan de grootte- en beveiligingseisen te voldoen. Sommige mailboxproviders verwachten bovendien dat het logo specifiek je wettelijk geregistreerde logotype is, niet een secundair woordmerk of een niet-geregistreerde variant.

Het merkrecht (VMC)

Voor een Verified Mark Certificate is een bestaande, actuele merkregistratie nodig voor precies de afbeelding die je wilt tonen, bij een van een vastgestelde lijst erkende merkenbureaus (waaronder het EUIPO, USPTO, UK IPO en het Benelux-Bureau voor de Intellectuele Eigendom, onder andere). Bezit je organisatie dat merkrecht nog niet, dan is dit een juridisch traject om ruim vóór de geplande BIMI-lancering met je IE-adviseur te starten, geen technisch traject.

Beveiliging

  • Op dit moment geven slechts twee Certificate Authorities ’s uit: DigiCert en Entrust. Gebruik uitsluitend vertrouwde, ondersteunde autoriteiten.
  • Het logo en certificaat mogen niet naar externe data verwijzen; mailboxproviders wijzen BIMI-records die dat wel doen af.
  • Verwijst het certificaat naar privacygevoelige informatie, pas dan passende beveiligingsmaatregelen toe om dit te beschermen.

Bronnen & verder lezen