technisch · antwoord met bronnen

Wat is BIMI? Brand Indicators for Message Identification

BIMI is een e-mailstandaard waarmee organisaties hun merklogo naast hun berichten kunnen tonen in e-mailclients die dit ondersteunen. De standaard vereist een strikt DMARC-beleid (quarantine of reject), zodat de afzender geauthenticeerd is en onbevoegden het merklogo niet kunnen spoofen.

Hoe het technisch werkt

BIMI werkt via een specifiek TXT-record in de DNS van een verzenddomein. Dit record bevat een verwijzing naar een openbaar toegankelijk afbeeldingsbestand in het formaat SVG Tiny Portable Safe. Ziet een ontvangende mailserver het BIMI-record, dan controleert hij eerst of de e-mail voor SPF en DKIM is geslaagd en of het domein een DMARC-beleid heeft dat is ingesteld op p=quarantine of p=reject. Is aan deze voorwaarden voldaan, dan haalt de client het SVG-logo op en toont het in de inbox.

Waarom het belangrijk is voor afzenders

BIMI vergroot de zichtbaarheid van en het vertrouwen in je merk met een visueel signaal van echtheid. Omdat het een hoog niveau van DMARC-handhaving vereist, laat het de ontvanger zien dat de e-mail legitiem is. Dat kan leiden tot een hogere openratio en minder phishingpogingen onder de merknaam, omdat alleen geauthenticeerde afzenders het logo kunnen laten verschijnen.

Operationele vereisten

Om BIMI te implementeren heeft een afzender een geldig DMARC-record nodig met het beleid quarantine of reject. Veel mailboxproviders vereisen daarnaast een Verified Mark Certificate (VMC): een digitaal certificaat dat bewijst dat de organisatie eigenaar is van het logo. Zonder VMC tonen sommige providers het logo mogelijk niet, ook als de DNS-records correct zijn. Je kunt SendHQ of de gratis tools (https://sendhq.cc/tools) gebruiken om je DMARC-status te controleren voordat je BIMI instelt.

Veelgemaakte implementatiefouten

Een veelvoorkomende fout is een gewoon SVG-bestand gebruiken in plaats van het profiel SVG Tiny Portable Safe, waardoor de afbeelding om veiligheidsredenen wordt geweigerd. Een andere veelgemaakte fout is een DMARC-beleid van p=none, wat niet volstaat voor BIMI. Afzenders vergeten ook vaak het SVG-bestand op een openbare HTTPS-server te hosten waar de mailclient het zonder authenticatie kan ophalen.

Concreet voorbeeld

Een bedrijf met het domein example.com maakt een BIMI-TXT-record aan: default._bimi.example.com IN TXT "v=1; l=https://example.com/logo.svg". Het zorgt dat zijn DMARC-record v=DMARC1; p=reject; rua=mailto:dmarc@example.com is. Wanneer het een e-mail verstuurt, controleert de mailclient van de ontvanger het DMARC-beleid, bevestigt de status p=reject, leest het BIMI-record en toont het bestand logo.svg in de inbox van de gebruiker.

Vragen die teams stellen

Vereist BIMI DMARC?

Ja, BIMI vereist een DMARC-beleid van quarantine of reject. Een beleid van p=none is niet voldoende om het BIMI-logo te tonen.

Welk afbeeldingsformaat vereist BIMI?

BIMI vereist het formaat SVG Tiny Portable Safe (SVG P.S.), zodat de afbeelding geen kwaadaardige scripts kan bevatten.

Is een VMC verplicht voor alle BIMI-gebruikers?

De BIMI-specificatie staat gebruik zonder VMC toe, maar de meeste grote mailboxproviders vereisen een Verified Mark Certificate (VMC) om het logo te tonen.

Verbetert BIMI de deliverability van e-mail?

BIMI verandert het bezorgpad niet direct, maar verhoogt het vertrouwen en de openratio doordat de identiteit van de afzender visueel wordt bevestigd.

Primaire bronnen