기술 · 출처 기반 답변

BIMI란? 메시지 식별용 브랜드 표시(Brand Indicators for Message Identification)

BIMI는 지원되는 이메일 클라이언트에서 조직이 메시지 옆에 브랜드 로고를 표시할 수 있게 해 주는 이메일 표준입니다. 발신자가 인증되었음을 보장하기 위해 quarantine 또는 reject의 엄격한 DMARC 정책에 의존하며, 권한 없는 제3자가 브랜드 로고를 도용하는 것을 막습니다.

동작 원리

BIMI는 발신 도메인의 DNS에 전용 TXT 레코드를 추가하는 방식으로 동작합니다. 이 레코드에는 공개적으로 접근할 수 있는 SVG Tiny Portable Safe 이미지 파일을 가리키는 포인터가 들어 있습니다. 수신 메일 서버는 BIMI 레코드를 발견하면 먼저 이메일이 SPF와 DKIM을 통과했는지, 그리고 도메인의 DMARC 정책이 p=quarantine 또는 p=reject로 설정되어 있는지 확인합니다. 이 조건이 충족되면 클라이언트가 SVG 로고를 가져와 받은편지함에 표시합니다.

발신자에게 중요한 이유

BIMI는 진위를 보여 주는 시각적 단서를 제공해 브랜드 가시성과 신뢰를 높입니다. 높은 수준의 DMARC 적용이 필요하기 때문에 수신자에게 정상적인 이메일이라는 신호가 됩니다. 인증된 발신자만 로고 표시를 트리거할 수 있으므로 열람률이 높아지고 브랜드 이름을 사칭한 피싱 시도가 줄어들 수 있습니다.

운영 요건

BIMI를 구현하려면 정책이 quarantine 또는 reject인 유효한 DMARC 레코드가 있어야 합니다. 많은 메일박스 제공업체는 조직이 로고를 소유함을 증명하는 디지털 인증서인 VMC(Verified Mark Certificate)도 요구합니다. VMC가 없으면 DNS 레코드가 올바르더라도 일부 제공업체에서는 로고가 표시되지 않을 수 있습니다. BIMI를 설정하기 전에 SendHQ 또는 무료 도구(https://sendhq.cc/tools)로 DMARC 상태를 확인할 수 있습니다.

흔한 구현 실수

자주 발생하는 오류는 SVG Tiny Portable Safe 프로파일이 아닌 일반 SVG 파일을 사용하는 것으로, 보안상의 이유로 이미지가 거부됩니다. 또 다른 흔한 실수는 BIMI 요건을 충족하지 못하는 p=none DMARC 정책을 설정하는 것입니다. 메일 클라이언트가 인증 없이 파일을 가져올 수 있도록 SVG 파일을 공개 HTTPS 서버에 호스팅하는 것을 잊는 경우도 많습니다.

구체적인 예시

example.com 도메인을 사용하는 회사가 BIMI TXT 레코드 default._bimi.example.com IN TXT "v=1; l=https://example.com/logo.svg"를 만듭니다. DMARC 레코드는 v=DMARC1; p=reject; rua=mailto:dmarc@example.com으로 설정합니다. 이메일을 보내면 수신자의 메일 클라이언트가 DMARC 정책을 확인하고 p=reject 상태임을 확인한 뒤 BIMI 레코드를 읽어 logo.svg 파일을 사용자의 받은편지함에 표시합니다.

팀에서 자주 묻는 질문

BIMI에 DMARC가 필요한가요?

네. BIMI에는 quarantine 또는 reject 정책의 DMARC가 필요합니다. p=none 정책으로는 BIMI 로고를 표시할 수 없습니다.

BIMI에는 어떤 이미지 형식이 필요한가요?

이미지에 악성 스크립트가 포함되지 않도록 BIMI는 SVG Tiny Portable Safe(SVG P.S.) 형식을 요구합니다.

모든 BIMI 사용자에게 VMC가 필수인가요?

BIMI 사양상 필수는 아니지만, 대부분의 주요 메일박스 제공업체는 로고를 표시하려면 VMC(Verified Mark Certificate)를 요구합니다.

BIMI가 이메일 전달성을 높여 주나요?

BIMI는 전달 경로를 직접 바꾸지는 않지만, 발신자의 신원을 시각적으로 확인해 주어 신뢰도와 열람률을 높입니다.

1차 출처