tecnico · risposta con fonti
BIMI: cos'è Brand Indicators for Message Identification
BIMI è uno standard email che consente alle organizzazioni di mostrare il logo del proprio brand accanto ai messaggi nei client email che lo supportano. Richiede una policy DMARC rigorosa, quarantine o reject, per garantire che il mittente sia autenticato e impedire a terzi non autorizzati di falsificare il logo del brand.
Funzionamento
BIMI funziona aggiungendo un record TXT specifico al DNS del dominio di invio. Questo record contiene un riferimento a un file immagine SVG Tiny Portable Safe accessibile pubblicamente. Quando un server di posta ricevente trova il record BIMI, verifica prima che l'email abbia superato SPF e DKIM e che il dominio abbia una policy DMARC impostata su p=quarantine o p=reject. Se queste condizioni sono soddisfatte, il client scarica il logo SVG e lo mostra nella inbox.
Perché conta per chi invia
BIMI aumenta la visibilità e la fiducia nel brand fornendo un segnale visivo di autenticità. Poiché richiede un livello elevato di enforcement DMARC, indica al destinatario che l'email è legittima. Questo può portare a tassi di apertura più alti e a meno tentativi di phishing che sfruttano il nome del brand, perché solo i mittenti autenticati possono far comparire il logo.
Requisiti operativi
Per implementare BIMI, un mittente deve avere un record DMARC valido con una policy quarantine o reject. Molti provider di posta richiedono anche un Verified Mark Certificate (VMC), un certificato digitale che dimostra che l'organizzazione è titolare del logo. Senza un VMC, alcuni provider potrebbero non mostrare il logo anche se i record DNS sono corretti. Puoi usare SendHQ o i suoi strumenti gratuiti (https://sendhq.cc/tools) per verificare lo stato DMARC prima di configurare BIMI.
Errori di implementazione comuni
Un errore frequente è usare un normale file SVG invece del profilo SVG Tiny Portable Safe: in questo caso l'immagine viene rifiutata per motivi di sicurezza. Un altro errore comune è impostare una policy DMARC p=none, che non basta per i requisiti BIMI. Spesso i mittenti dimenticano anche di ospitare il file SVG su un server HTTPS pubblico che consenta al client di posta di scaricarlo senza autenticazione.
Esempio concreto
Un'azienda con il dominio example.com crea un record TXT BIMI: default._bimi.example.com IN TXT "v=1; l=https://example.com/logo.svg". Si assicura che il suo record DMARC sia v=DMARC1; p=reject; rua=mailto:dmarc@example.com. Quando invia un'email, il client di posta del destinatario controlla la policy DMARC, conferma lo stato p=reject, legge il record BIMI e mostra il file logo.svg nella inbox dell'utente.
Le domande dei team
BIMI richiede DMARC?
Sì, BIMI richiede una policy DMARC quarantine o reject. Una policy p=none non basta per mostrare il logo BIMI.
Quale formato di immagine richiede BIMI?
BIMI richiede il formato SVG Tiny Portable Safe (SVG P.S.), che garantisce che l'immagine non contenga script dannosi.
Il VMC è obbligatorio per tutti gli utenti BIMI?
Anche se la specifica BIMI non lo impone, la maggior parte dei grandi provider di posta richiede un Verified Mark Certificate (VMC) per mostrare il logo.
BIMI migliora la deliverability delle email?
BIMI non cambia direttamente il percorso di consegna, ma aumenta la fiducia e il tasso di apertura perché verifica visivamente l'identità del mittente.