BIMI forklart – logo, DMARC, VMC og CMC
BIMI er et merkevarelag over et modent e-postoppsett. Avklar målplattform, sertifikatkrav og DMARC-håndheving før logo og DNS publiseres.
Vymo · · 8 min lesing
BIMI lar en organisasjon publisere en logo som støttende innboksleverandører kan vise ved autentiserte meldinger. Det er ikke en leveringsgaranti, et universelt verifiseringsmerke eller en erstatning for e-postsikkerhet.
Før dere bruker tid på SVG-konvertering og sertifikat, må tre spørsmål være avklart:
- Er all legitim e-post fra domenet kartlagt og stabil under DMARC-håndheving?
- Hvilke innboksleverandører er viktigst for mottakerne deres, og hva krever de nå?
- Trenger dere VMC eller CMC, og er logoen og organisasjonen kvalifisert hos en godkjent utsteder?
Krav varierer mellom mottakere og kan endres. En BIMI-post som er teknisk gyldig, tvinger ingen innboks til å vise logoen.
Hva BIMI gjør
BIMI står for Brand Indicators for Message Identification. Domenet publiserer en TXT-post som peker til:
- en logo i den begrensede SVG Tiny Portable/Secure-profilen
- eventuelt et BIMI evidence document, normalt et VMC- eller CMC-sertifikat i PEM-format
Når en melding består mottakerens krav, kan mottakeren hente logo og bevis og vurdere visning. Mottakeren kan også bruke omdømme, volum, lokal policy, brukerinnstillinger og egne produktregler.
BIMI autentiserer ikke selve meldingen. Det bygger på at meldingen allerede består DMARC, som igjen bruker alignet SPF eller DKIM.
Hva BIMI ikke gjør
| Påstand | Virkelighet |
|---|---|
| «BIMI gjør at e-post havner i innboksen» | Levering styres av mange andre signaler; BIMI gir ingen innboksgaranti |
| «Logoen vises hos alle» | Bare støttende mottakere som godkjenner meldingen kan vise den |
| «En VMC gir alltid et blått eller synlig merke» | Visuell behandling varierer mellom produkter og kan endres |
| «BIMI stopper phishing» | Det gjør gjenkjennelig merkevare mulig, men angripere kan bruke forvekslingsdomener eller kompromitterte kontoer |
| «DNS-posten beviser at vi eier logoen» | Eierskaps- eller organisasjonskontroll ligger i sertifikatprosessen når mottakeren krever den |
Bruk ikke BIMI-logoen som eneste tegn ansatte lærer å stole på. En manglende logo betyr ikke nødvendigvis at meldingen er falsk, og en kjent visuell identitet skal aldri erstatte kontroll av domene, forespørsel og betalingsendringer.
DMARC-håndheving kommer først
BIMI Groups implementeringsguide
krever at organisasjonsdomenet og relevante underdomener har DMARC i håndheving, normalt p=quarantine eller p=reject og tilsvarende underdomene-policy.
Dette er mer enn å ha en TXT-post på _dmarc. Hver legitim avsenderstrøm må bestå DMARC:
- personlige postkasser
- faktura og purring
- nyhetsbrev og kampanjer
- CRM og support
- nettbutikk og kontaktskjema
- varsler fra fagsystemer
En oversett tjeneste kan bli avvist når policyen strammes inn. Gå derfor gjennom planen fra avsenderkart til DMARC reject før BIMI-prosjektet starter.
Eldre BIMI-tekster viser ofte krav som pct=100. pct er historisk i DMARC-standarden RFC 9989 fra 2026. Bruk gjeldende DMARC-syntaks, og avklar eventuelle eldre ordlyder direkte med målplattformen eller sertifikatutstederen.
SVG Tiny PS er ikke en vanlig SVG-eksport
BIMI-logoen skal følge SVG Tiny Portable/Secure, ofte skrevet SVG Tiny PS eller SVG P/S. Profilen begrenser funksjoner som kan gi sikkerhets- og kompatibilitetsproblemer.
BIMI Groups SVG-veiledning oppgir blant annet:
baseProfile="tiny-ps"version="1.2"- et
<title>-element - ingen skript, animasjon eller interaktive elementer
- ingen eksterne lenker eller ressurser utenom angitte XML-navnerom
- ingen
x=- ellery=-attributter på rotens<svg> - helst en kvadratisk, sentrert komposisjon
- helst under 32 kilobyte
Gmail har egne tilleggskrav og anbefalinger, blant annet absolutte pikselmål med minst 96 piksler i høyde og bredde. Googles BIMI-veiledning anbefaler også sentrert logo, solid bakgrunn og en liten fil.
En fil som ser riktig ut i nettleseren kan fortsatt feile profilen. Valider strukturen med et BIMI-kompatibelt verktøy, ikke bare med en generell SVG-validator.
Design for flere utsnitt
Innbokser kan vise logoen som sirkel, avrundet kvadrat eller annen liten flate. Unngå:
- tekst eller detaljer helt ute i kanten
- svært tynne linjer
- lav kontrast
- viktig innhold som forsvinner ved sirkulær beskjæring
- transparent bakgrunn som bare fungerer i én fargemodus
Test i liten størrelse, lys og mørk visning og flere beskjæringer. BIMI-filen kan være en tilpasset komposisjon av den godkjente merkevaren så lenge sertifikat- og mottakerkravene tillater det.
VMC, CMC og selvdeklarert BIMI
Verified Mark Certificate
Et VMC knytter organisasjonen, domenet og en verifisert logo sammen gjennom en sertifikatutsteder. VMC-er er vanligvis knyttet til et registrert varemerke i en jurisdiksjon utstederen støtter.
VMC passer når:
- den aktuelle logoen er registrert og kvalifiserer
- organisasjons- og domeneopplysninger kan verifiseres
- målplattformene støtter eller krever VMC
- budsjett, utstedelse og årlig forvaltning er avklart
Google opplyser at Gmail viser et verifiseringsmerke ved sendere som er verifisert med VMC. Dette er en produktregel hos Google, ikke en generell BIMI-garanti for alle innbokser.
Common Mark Certificate
CMC gir en sertifikatvei for logoer som ikke følger det samme varemerkekravet som VMC, under utstederens gjeldende valideringsregler. CMC kan være relevant for virksomheter som har brukt logoen offentlig over tid, men ikke har det varemerkegrunnlaget VMC krever.
Google støtter både VMC og CMC for BIMI-logo, men produktpresentasjonen kan være forskjellig. Be utstederen og målplattformen bekrefte dagens krav før bestilling.
Selvdeklarert BIMI
En BIMI-post kan teknisk peke direkte til en SVG uten a=-sertifikat. Støtten er begrenset. Gmail opplyser at deres BIMI-støtte krever VMC eller CMC og at en frittstående SVG ikke støttes der.
Selvdeklarert BIMI kan derfor ikke vurderes isolert fra mottakerfordelingen deres. Hvis de fleste kundene bruker en plattform som krever sertifikat, gir en sertifikatløs post liten kommersiell effekt selv om den validerer teknisk.
BIMI-posten i DNS
Den vanligste posten ligger på standardselectoren:
default._bimi.dittfirma.no TXT "v=BIMI1; l=https://assets.dittfirma.no/bimi/logo.svg; a=https://assets.dittfirma.no/bimi/mark.pem"
Verdiene betyr:
| Tagg | Formål |
|---|---|
v=BIMI1 | BIMI-versjon og første tagg |
l= | HTTPS-adresse til SVG Tiny PS-logoen |
a= | HTTPS-adresse til evidence document, normalt VMC eller CMC i PEM-format |
Eksemplet skal ikke kopieres før filene finnes og er validert. DNS-panelet kan forvente bare default._bimi som navn fordi sonen legges til automatisk.
Ha én BIMI-post for selectoren. To parallelle poster på samme navn er ikke en trygg overgang. Erstatt verdien kontrollert og test offentlig DNS etterpå.
Filene må være stabilt tilgjengelige
Logo og evidence document hentes over HTTPS av eksterne systemer. Endepunktene trenger:
- offentlig DNS og tilgjengelighet uten innlogging
- gyldig TLS-sertifikat for vertsnavnet
- korrekt filinnhold og medietype
- ingen avhengighet til informasjonskapsler eller nettleser-JavaScript
- stabil adresse gjennom sertifikatets og DNS-postens levetid
- overvåking av utløp og HTTP-feil
Ikke legg filene bak en bot-beskyttelse som blokkerer mottakerens henter, eller på en midlertidig designlenke. Test fra et eksternt nettverk med en vanlig HTTP-klient.
Filer som ligger på eget domene må forvaltes som sikkerhets- og merkevareobjekter. Endringer skal godkjennes, logges og kunne tilbakeføres.
En arbeidsrekkefølge som unngår bortkastet sertifikatkjøp
1. Mål mottakerfordelingen
Finn hvilke innboksleverandører kundene faktisk bruker. Bruk aggregerte, personvernvennlige data fra utsendingsplattformen. Ikke velg BIMI-leveranse ut fra én testkonto.
2. Kartlegg alle Fra-domener
BIMI-policy og sertifikat må passe domenene dere faktisk bruker synlig. dittfirma.no, news.dittfirma.no og et annet merkevare-domene er ikke automatisk samme prosjekt.
3. Fullfør DMARC-håndheving
Ikke stram DMARC bare for å krysse av et BIMI-krav. Bruk rapporter over en representativ periode og rett legitime avsendere før quarantine eller reject.
4. Avklar VMC eller CMC før logoarbeidet låses
Be en kvalifisert utsteder vurdere organisasjonen, domenet og logoen. Avklar:
- hvilken sertifikattype dere kan få
- hvilke varemerke- eller brukskrav som gjelder
- hvilke domener som dekkes
- hvilken eksakt logovariant som kan sertifiseres
- pris, gyldighet, fornyelse og tilbakekalling
- forventet behandlingstid og dokumentasjon
Varemerkespørsmål er juridiske spørsmål. Bruk juridisk rådgiver ved usikkerhet.
5. Lag og valider SVG Tiny PS
Bevar originalen i designarkivet og lag en egen BIMI-variant. Valider filen teknisk og visuelt. Ikke håndrediger en komprimert produksjonsfil uten versjonskontroll.
6. Host SVG og PEM
Publiser filene på permanente HTTPS-adresser. Bekreft at de kan hentes uten redirect-løkker, tilgangskrav eller sikkerhetsutfordringer. Sett opp overvåking.
7. Publiser DNS-posten
Kontroller den autoritative sonen og bruk en unik, dokumentert endring. Eksempel på oppslag:
dig default._bimi.dittfirma.no TXT +short
Bekreft at nøyaktig én BIMI-verdi returneres og at begge URL-ene er riktige.
8. Test reelle meldinger
Send fra hver viktig avsenderstrøm til kontoer hos målplattformene. Kontroller først at meldingen består DMARC med forventet Fra-domene. Deretter kontrolleres BIMI-oppslag, filhenting, sertifikat og eventuell visning.
Manglende logo i én melding er ikke nok til å diagnostisere DNS-feil. Mottakeren kan ha cache, omdømmekrav, kontospesifikke regler eller ingen støtte i den aktuelle klienten.
Diagnostikk når logoen ikke vises
| Kontroll | Spørsmål |
|---|---|
| Meldingen | Består DMARC for nøyaktig synlig Fra-domene? |
| Policy | Er organisasjonsdomene og relevante underdomener i håndheving? |
| DNS-navn | Slås riktig selector og Fra-domene opp? |
| DNS-svar | Finnes nøyaktig én gyldig BIMI-post? |
| SVG | Består filen SVG Tiny PS og mottakerens tilleggskrav? |
| Evidence | Er VMC/CMC gyldig, riktig hostet og knyttet til domenet/logoen? |
| HTTPS | Kan begge filer hentes offentlig med gyldig TLS? |
| Mottaker | Støtter plattformen sertifikattypen og den aktuelle klienten? |
| Omdømme | Oppfyller avsenderen mottakerens lokale volum- og omdømmekrav? |
Endre én variabel om gangen. Ikke bytt logo, PEM-adresse, DNS-selector og DMARC-policy samtidig. Da blir det umulig å vite hvilken endring som påvirket resultatet.
Drift etter at BIMI virker
BIMI er ikke ferdig etter første logo. Legg inn eiere og varsler for:
- sertifikatutløp og fornyelse
- endring eller tilbakekalling av logo og varemerke
- HTTPS-tilgjengelighet
- DNS-endringer på
_bimi - DMARC-policy og alignment
- endringer i mottakernes krav
- ny avsendertjeneste eller nytt Fra-domene
Ved rebranding må dere koordinere design, juss, sertifikatutsteder, filhosting, DNS og utsending. Behold den gamle filen tilgjengelig til cacher og sertifikatovergang er håndtert.
Hva inngår hos Vymo?
Vymos publiserte e-postpakker inkluderer ikke VMC, CMC, varemerkearbeid, SVG Tiny PS-produksjon eller garantert BIMI-visning. Ikke bestill sertifikat på forventning om at dette er en standarddel av en postkasse.
Har dere et konkret BIMI-prosjekt, send domenet, målplattformene og ønsket sertifikattype til kundeservice . Vi kan avklare DNS-grensen, men sertifikatutstederen må bekrefte kvalifikasjon og dokumentasjon. Del aldri private nøkler, passord eller aktive sertifikatforespørsler i kontaktskjemaet.
For grunnarbeidet, bruk guiden til SPF, DKIM og DMARC og guiden til profesjonell e-postsignatur . BIMI-logo og signaturgrafikk er ulike lag og skal forvaltes separat.
Vil bedriften bruke e-post på eget domene?
Se lagring, funksjoner og pris per konto før dere bestiller.