BIMI|richtlijnen
Met BIMI kunnen mailboxproviders het logo van je merk tonen naast je e-mails in de inbox, maar het is zelf geen authenticatiemechanisme. Het is een beloning bovenop DMARC: alleen een domein dat al goed is afgesloten met SPF, DKIM en een afgedwongen DMARC-beleid komt ervoor in aanmerking.
Zie het als een badge, geen slot
BIMI beveiligt zelf niets: het is een zichtbare badge die mailboxproviders tonen zodra je via DMARC-handhaving al hebt bewezen dat mail vanaf jouw domein te vertrouwen is.
Waarom dit belangrijk is
Een herkenbaar logo naast je e-mails vergroot vertrouwen en merkherkenning in de inbox, maar mailboxproviders kennen dit alleen toe aan domeinen die het authenticatiewerk al hebben gedaan. Dat maakt BIMI een sterke stimulans om DMARC-handhaving te bereiken (een beleid van quarantine of reject), bovenop de beveiligingsvoordelen die handhaving toch al oplevert. Niet elke mailboxprovider ondersteunt BIMI al (Microsoft met name niet, op moment van publicatie), dus behandel het als een verrijking voor de providers die het wel ondersteunen, niet als iets wat elke ontvanger zal zien.
Hoe het werkt
Drie onderdelen moeten op hun plek staan voordat een mailboxprovider je logo toont: een DMARC-beleid gehandhaafd op quarantine of reject (toegepast op zowel het organisatorische domein als de subdomeinen), een logo voorbereid volgens een specifiek, beveiligingsbeperkt SVG-profiel, en, voor de meeste providers, een Verified Mark Certificate (VMC) dat bewijst dat jij het merkrecht op dat logo bezit. Deze drie worden samen in één BIMI DNS TXT-record opgenomen.
Ik wil meer weten
De uitleg hierboven dekt wat de meeste mensen moeten weten. De rest van dit artikel is de gedetailleerde naslag: exacte recordsyntax, logo-eisen, en het merkrechtproces achter een VMC.
Algemeen
- Het domein moet gehandhaafd zijn met DMARC op
p=reject; sp=reject, of eenp=quarantine-beleid toegepast op 100% van zowel het organisatorische domein als de subdomeinen; zie DMARC | richtlijnen als je nog geen handhaving hebt bereikt. - Het domein heeft een goede verzendreputatie nodig en moet herkend worden als legitieme bulkverzender.
- BIMI is van toepassing op elk subdomein van het organisatorische hoofddomein waarop het is geïmplementeerd.
- Niet elke mailboxprovider ondersteunt BIMI; Microsoft is op het moment van schrijven een opvallende uitzondering. Controleer de actuele lijst van ondersteunende providers bij de BIMI Group voordat je erop vertrouwt.
Configuratie
- Het mailverkeer van het organisatorische domein moet uitgelijnd zijn met SPF en/of DKIM, wil DMARC slagen; zie DMARC | alignment in detail voor wat uitlijning in de praktijk betekent.
- Een BIMI-record begint met
v=BIMI1;. - De
l=-tag is verplicht en bevat de HTTPS-URI naar het logo (SVG). - De
a=-tag bevat de HTTPS-URI naar het Verified Mark Certificate (VMC), en hoort erbij voor de mailboxproviders die er één vereisen. - Alleen SVG- en SVGZ-formaten worden geaccepteerd voor de
l=-tag, conform RFC 6170 sectie 5.2. - BIMI ondersteunt meerdere recordvoorkeuren via selectors; de standaardselector is
default. - Voorbeeldrecord:
v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/vmc.pem
Het logo (SVG)
Het logo moet vierkant zijn, opgeslagen in SVG-formaat, en voldoen aan het SVG Tiny Portable/Secure (SVG-TPS) profiel dat de BIMI Working Group heeft vastgesteld, een bewust beperkte subset van SVG. Het mag geen <script>-tags bevatten of naar externe bronnen verwijzen, en vraagt doorgaans wat handmatige opschoning om aan de grootte- en beveiligingseisen te voldoen. Sommige mailboxproviders verwachten bovendien dat het logo specifiek je wettelijk geregistreerde logotype is, niet een secundair woordmerk of een niet-geregistreerde variant.
Het merkrecht (VMC)
Voor een Verified Mark Certificate is een bestaande, actuele merkregistratie nodig voor precies de afbeelding die je wilt tonen, bij een van een vastgestelde lijst erkende merkenbureaus (waaronder het EUIPO, USPTO, UK IPO en het Benelux-Bureau voor de Intellectuele Eigendom, onder andere). Bezit je organisatie dat merkrecht nog niet, dan is dit een juridisch traject om ruim vóór de geplande BIMI-lancering met je IE-adviseur te starten, geen technisch traject.
Beveiliging
- Op dit moment geven slechts twee Certificate Authorities VMC’s uit: DigiCert en Entrust. Gebruik uitsluitend vertrouwde, ondersteunde autoriteiten.
- Het logo en certificaat mogen niet naar externe data verwijzen; mailboxproviders wijzen BIMI-records die dat wel doen af.
- Verwijst het certificaat naar privacygevoelige informatie, pas dan passende beveiligingsmaatregelen toe om dit te beschermen.
Bronnen & verder lezen
- RFC 6170 – SVG Tiny Portable/Secure: datatracker.ietf.org/doc/html/rfc6170
- RFC 3709 – Internet X.509 Public Key Infrastructure: Logotypes: datatracker.ietf.org/doc/html/rfc3709
- RFC 5280 – Internet X.509 Public Key Infrastructure Certificate and CRL Profile: datatracker.ietf.org/doc/html/rfc5280
- BIMI Group – actuele ondersteuning door mailboxproviders en specificaties: bimigroup.org