technique · réponse sourcée
BIMI : Brand Indicators for Message Identification expliqué
BIMI est une norme e-mail qui permet aux organisations d’afficher le logo de leur marque à côté de leurs messages dans les clients de messagerie compatibles. Elle s’appuie sur une politique DMARC stricte (quarantine ou reject) pour garantir que l’expéditeur est authentifié et empêcher des tiers non autorisés d’usurper le logo de la marque.
Fonctionnement technique
BIMI fonctionne en ajoutant un enregistrement TXT spécifique dans le DNS d’un domaine d’envoi. Cet enregistrement pointe vers un fichier image au format SVG Tiny Portable Safe accessible publiquement. Lorsqu’un serveur de messagerie destinataire détecte l’enregistrement BIMI, il vérifie d’abord que l’e-mail a passé SPF et DKIM et que le domaine a une politique DMARC définie sur p=quarantine ou p=reject. Si ces conditions sont remplies, le client récupère le logo SVG et l’affiche dans la boîte de réception.
Pourquoi c’est important pour les expéditeurs
BIMI améliore la visibilité de la marque et la confiance en fournissant un signal visuel d’authenticité. Comme il exige un niveau élevé d’application DMARC, il indique au destinataire que l’e-mail est légitime. Cela peut se traduire par de meilleurs taux d’ouverture et par une baisse des tentatives d’hameçonnage utilisant le nom de la marque, puisque seuls les expéditeurs authentifiés peuvent déclencher l’affichage du logo.
Prérequis opérationnels
Pour mettre en œuvre BIMI, l’expéditeur doit disposer d’un enregistrement DMARC valide avec une politique quarantine ou reject. De nombreux fournisseurs de messagerie exigent aussi un Verified Mark Certificate (VMC), un certificat numérique prouvant que l’organisation est propriétaire du logo. Sans VMC, certains fournisseurs peuvent ne pas afficher le logo, même si les enregistrements DNS sont corrects. Vous pouvez utiliser SendHQ ou ses outils gratuits (https://sendhq.cc/tools) pour vérifier votre statut DMARC avant de configurer BIMI.
Erreurs de mise en œuvre courantes
Une erreur fréquente consiste à utiliser un fichier SVG standard au lieu du profil SVG Tiny Portable Safe, ce qui entraîne le rejet de l’image pour des raisons de sécurité. Autre erreur courante : définir une politique DMARC p=none, insuffisante pour BIMI. Les expéditeurs oublient aussi souvent d’héberger le fichier SVG sur un serveur HTTPS public qui permet au client de messagerie de récupérer la ressource sans authentification.
Exemple concret
Une entreprise possédant le domaine example.com crée un enregistrement TXT BIMI : default._bimi.example.com IN TXT "v=1; l=https://example.com/logo.svg". Elle s’assure que son enregistrement DMARC est v=DMARC1; p=reject; rua=mailto:dmarc@example.com. Lorsqu’elle envoie un e-mail, le client de messagerie du destinataire vérifie la politique DMARC, confirme le statut p=reject, lit l’enregistrement BIMI et affiche le fichier logo.svg dans la boîte de réception de l’utilisateur.
Les questions que posent les équipes
BIMI nécessite-t-il DMARC ?
Oui, BIMI exige une politique DMARC quarantine ou reject. Une politique p=none ne suffit pas pour afficher le logo BIMI.
Quel format d’image BIMI exige-t-il ?
BIMI exige le format SVG Tiny Portable Safe (SVG P.S.) afin de garantir que l’image ne contient pas de scripts malveillants.
Un VMC est-il obligatoire pour tous les utilisateurs de BIMI ?
Bien que la spécification BIMI le permette, la plupart des grands fournisseurs de messagerie exigent un Verified Mark Certificate (VMC) pour afficher le logo.
BIMI améliore-t-il la délivrabilité des e-mails ?
BIMI ne modifie pas directement le chemin de livraison, mais renforce la confiance et les taux d’ouverture en attestant visuellement l’identité de l’expéditeur.