技術解説 · 出典付きの回答
BIMI(Brand Indicators for Message Identification)とは
BIMIは、対応するメールクライアントで、組織がメッセージの横にブランドロゴを表示できるようにするメールの標準規格です。送信者が認証されていることを保証するため、quarantineまたはrejectの厳格なDMARCポリシーを前提としており、第三者がブランドロゴを悪用してなりすますことを防ぎます。
仕組み
BIMIは、送信ドメインのDNSに特定のTXTレコードを追加することで機能します。このレコードには、一般公開されたSVG Tiny Portable Safe形式の画像ファイルへの参照が含まれます。受信側のメールサーバーはBIMIレコードを検出すると、まずメールがSPFとDKIMに合格していること、そしてドメインのDMARCポリシーがp=quarantineまたはp=rejectに設定されていることを確認します。これらの条件を満たす場合、クライアントはSVGロゴを取得して受信トレイに表示します。
送信者にとっての重要性
BIMIは、真正性を示す視覚的な手がかりを提供することで、ブランドの認知度と信頼性を高めます。高いレベルのDMARC適用が必要となるため、受信者に対してそのメールが正当なものであることを示せます。ロゴを表示させられるのは認証済みの送信者だけなので、開封率の向上や、ブランド名を悪用したフィッシングの減少につながります。
運用上の要件
BIMIを導入するには、quarantineまたはrejectのポリシーを持つ有効なDMARCレコードが必要です。また多くのメールボックスプロバイダーは、組織がそのロゴを所有していることを証明するデジタル証明書であるVerified Mark Certificate(VMC)も求めています。VMCがないと、DNSレコードが正しくてもロゴを表示しないプロバイダーもあります。BIMIの設定に取りかかる前に、SendHQやその無料ツール(https://sendhq.cc/tools)を使ってDMARCの状態を確認できます。
実装でよくある間違い
よくある間違いは、SVG Tiny Portable Safeプロファイルではなく標準的なSVGファイルを使ってしまうことで、この場合セキュリティ上の理由で画像が拒否されます。また、DMARCポリシーをp=noneに設定していることもよくある間違いで、これではBIMIの要件を満たしません。さらに、メールクライアントが認証なしでアセットを取得できる公開HTTPSサーバーにSVGファイルをホストし忘れるケースもよく見られます。
具体例
example.comというドメインを持つ企業が、default._bimi.example.com IN TXT "v=1; l=https://example.com/logo.svg"というBIMIのTXTレコードを作成するとします。DMARCレコードはv=DMARC1; p=reject; rua=mailto:dmarc@example.comに設定しています。この企業がメールを送信すると、受信者のメールクライアントはDMARCポリシーを確認してp=rejectであることを確かめ、BIMIレコードを読み取り、ユーザーの受信トレイにlogo.svgファイルを表示します。
よく寄せられる質問
BIMIにはDMARCが必要ですか?
はい、BIMIにはquarantineまたはrejectのDMARCポリシーが必要です。p=noneのポリシーでは、BIMIのロゴ表示には不十分です。
BIMIで必要な画像形式は何ですか?
BIMIでは、画像に悪意のあるスクリプトが含まれないよう、SVG Tiny Portable Safe(SVG P.S.)形式が必要です。
VMCはすべてのBIMI利用者に必須ですか?
BIMIの仕様上はVMCなしも認められていますが、主要なメールボックスプロバイダーの多くは、ロゴを表示するためにVerified Mark Certificate(VMC)を求めています。
BIMIでメールの到達率は向上しますか?
BIMIは配信経路を直接変えるものではありませんが、送信者の身元を視覚的に示すことで信頼性と開封率を高めます。
一次情報源
- BIMI Group:メッセージ識別のためのブランド指標(BIMI) — BIMI Group
- RFC 7489:ドメインベースのメッセージ認証・レポート・適合(DMARC) — RFC Editor