BIMI expliqué : votre logo dans Gmail, conditions et limites
Ce qu'est un enregistrement BIMI et ce qu'il faut pour afficher un logo à côté de vos e-mails : DMARC strict, logo SVG Tiny PS, certificat VMC ou CMC, limites.
Publié: · 8 min de lecture
BIMI (Brand Indicators for Message Identification) est un enregistrement TXT qui indique aux fournisseurs de messagerie où trouver votre logo, afin qu'ils puissent l'afficher à côté des messages ayant réussi DMARC. L'enregistrement lui-même tient sur une ligne. Le travail est dans les prérequis : DMARC en mode strict (p=quarantine ou p=reject), un logo dans un profil SVG restreint et, pour les fournisseurs qui comptent le plus, un certificat de marque émis par une autorité de certification. Et même avec tout cela en place, l'affichage du logo reste une décision du destinataire.
Une chose à avoir en tête dès le départ : BIMI n'est pas une norme RFC. C'est une spécification du groupe de travail AuthIndicators (le BIMI Group), publiée sous forme d'Internet-Drafts de l'IETF. Les fournisseurs l'implémentent à des degrés divers, et leurs exigences évoluent.
À quoi ressemble l'enregistrement
$ dig +short TXT default._bimi.example.com
"v=BIMI1; l=https://example.com/bimi/logo.svg; a=https://example.com/bimi/certificate.pem"
| Balise | Signification |
|---|---|
v=BIMI1 |
Version, obligatoirement en premier |
l= |
URL HTTPS du logo (SVG) |
a= |
URL HTTPS du justificatif : le certificat de marque au format PEM |
default est le sélecteur. Un expéditeur peut publier d'autres sélecteurs (par exemple newsletter._bimi.example.com) et en choisir un par message avec un en-tête BIMI-Selector. La plupart des domaines n'ont jamais besoin d'autre chose que default.
Les sous-domaines héritent : pour un courrier venant de news.example.com, un destinataire qui ne trouve aucun enregistrement à default._bimi.news.example.com se rabat sur l'enregistrement du domaine organisationnel. Un sous-domaine peut publier son propre enregistrement pour afficher un logo différent.
Condition 1 : DMARC en mode strict
C'est là que la plupart des projets BIMI commencent réellement, et là que passe l'essentiel du temps.
$ dig +short TXT _dmarc.example.com
"v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"
- La politique du domaine organisationnel doit être
p=quarantineoup=reject.p=nonene suffit pas. - Un
sp=none(politique assouplie pour les sous-domaines) et une valeurpctinférieure à 100 peuvent disqualifier le domaine. - Chaque message pris individuellement doit réussir DMARC : SPF ou DKIM passe, avec un domaine authentifié aligné sur le domaine du From.
La logique est simple. Un logo est un signal de confiance, et un destinataire ne l'attachera qu'au courrier d'un domaine qui a déclaré au monde entier qu'il fallait rejeter les contrefaçons. Y parvenir sans casse suppose un inventaire de tous les systèmes qui envoient en votre nom, un DKIM aligné sur chacun, et des semaines de lecture de rapports avant de durcir la politique ; l'ordre de déploiement est décrit dans MX, SPF, DKIM et DMARC expliqués. Vous pouvez voir où en est un domaine aujourd'hui avec le vérificateur DMARC d'OrbitProbe, et le générateur DMARC assemble la syntaxe de l'enregistrement.
Condition 2 : le logo au format SVG Tiny PS
Les destinataires n'acceptent pas n'importe quel fichier SVG. Le logo doit respecter le profil SVG Tiny Portable/Secure (SVG Tiny PS), un profil réduit défini pour BIMI :
- aucun script
- aucune référence externe (ni image liée, ni police, ni feuille de style) : tout est intégré dans le fichier unique
- aucune animation
- un format carré
- un fond plein est recommandé, car les fournisseurs recadrent l'image en cercle ou en carré arrondi et l'affichent sur des thèmes clairs et sombres
- une diffusion en HTTPS
L'élément racine déclare le profil, et un <title> est attendu :
<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps" viewBox="0 0 100 100">
<title>Example Ltd</title>
…
</svg>
Un export brut d'un outil de création graphique n'est presque jamais conforme : il transporte des métadonnées d'éditeur, le mauvais baseProfile et souvent une image matricielle intégrée. Prévoyez un nettoyage manuel ou une étape de conversion dédiée, et gardez le logo centré avec de la marge autour pour que le recadrage circulaire ne le rogne pas.
$ curl -I https://example.com/bimi/logo.svg
HTTP/2 200
content-type: image/svg+xml
Une réponse 200, le type de contenu image/svg+xml et aucune redirection vers une page de connexion ou de consentement : vérifiez ces trois points.
Condition 3 : un certificat de marque
La balise a= pointe vers un certificat qui lie le logo à votre organisation. Il est émis par une autorité de certification après validation de votre identité et de votre droit d'utiliser le logo, et le logo est intégré dans le certificat. Seul un petit nombre d'AC en émettent. Il en existe deux types :
| VMC (Verified Mark Certificate) | CMC (Common Mark Certificate) | |
|---|---|---|
| Marque déposée | Requise | Non requise |
| Fondement du logo | L'enregistrement de la marque | Par exemple, un usage antérieur démontré du logo |
| Validation de l'identité par l'AC | Oui | Oui |
Ce ne sont pas des certificats TLS. Ils ne s'installent pas sur votre serveur web et n'ont rien à voir avec le certificat HTTPS qui sert les fichiers.
Prise en charge par les fournisseurs, en septembre 2026
La prise en charge varie d'un fournisseur de messagerie à l'autre et a déjà changé plus d'une fois. État des connaissances au moment de la rédaction :
- Gmail exige un VMC ou un CMC. Google a annoncé la prise en charge des CMC en 2024 ; sa coche bleue de vérification est liée à un VMC.
- Apple Mail exige un VMC.
- Certains fournisseurs peuvent afficher un logo sans aucun certificat, à leur discrétion (un enregistrement « auto-déclaré » ne contenant que la balise
l=). - Certains grands fournisseurs ne prennent pas BIMI en charge du tout.
Avant de payer un certificat, lisez la documentation à jour des fournisseurs de messagerie que vos destinataires utilisent réellement. Si l'essentiel de votre audience se trouve chez un fournisseur qui ignore BIMI, aucun enregistrement n'y fera apparaître votre logo.
Ce que BIMI ne fait pas
- L'affichage reste toujours la décision du destinataire. Un enregistrement valide, un certificat valide et un DMARC réussi vous rendent éligible. Les fournisseurs regardent aussi la réputation du domaine et de la source d'envoi, et peuvent refuser sans vous dire pourquoi.
- Ce n'est pas, en soi, un gain de délivrabilité. BIMI ne fait pas passer un message des indésirables à la boîte de réception. Ce qui aide, c'est le travail DMARC accompli pour être éligible ; le logo s'affiche sur du courrier qui allait de toute façon être livré. Si vos messages arrivent en spam, commencez par la liste de contrôle DNS pour les e-mails qui arrivent en spam.
- Ce n'est pas une garantie contre l'hameçonnage. Un domaine imitant le vôtre peut suivre le même parcours avec son propre logo, et les destinataires dont le client de messagerie n'affiche pas BIMI ne voient rien dans un cas comme dans l'autre. L'absence de logo ne prouve rien.
- Les logos sont mis en cache. Les destinataires récupèrent le SVG et le certificat selon leur propre calendrier. Un logo nouveau ou modifié peut mettre des jours à apparaître, et un logo retiré peut persister.
Le parcours, dans l'ordre
- Alignez SPF et DKIM pour chaque service qui envoie au nom de votre domaine. Le DKIM aligné compte le plus, parce qu'il survit au transfert.
- Publiez DMARC en
p=noneavec une adresserua, et lisez les rapports. - Passez à
p=quarantine, puis àp=reject, avecpct=100et sanssp=none. - Préparez le logo SVG Tiny PS et hébergez-le en HTTPS à une URL stable.
- Obtenez le certificat (VMC si vous détenez une marque déposée et voulez la prise en charge la plus large, CMC sinon) pour exactement ce fichier de logo.
- Publiez l'enregistrement BIMI à
default._bimi. - Envoyez de vrais messages vers des boîtes chez les fournisseurs qui vous importent, et attendez.
Les étapes 1 à 3 prennent en général des mois dans une organisation dotée de nombreux systèmes d'envoi. Les étapes 4 à 6 prennent des jours, plus le délai de validation de l'AC.
Liste de contrôle
-
_dmarcsur le domaine organisationnel :p=quarantineoup=reject, pas depctinférieur à 100, pas desp=none - Chaque service d'envoi réussit DMARC avec alignement (vérifiez les rapports, pas un seul message de test)
- Le logo est en SVG Tiny PS : carré, autonome, sans script, sans animation,
baseProfile="tiny-ps" - L'URL du logo et celle du certificat répondent 200 en HTTPS, sans redirection vers un autre contenu
- Le logo contenu dans le certificat est le même que celui vers lequel pointe la balise
l= - Un seul enregistrement TXT à
default._bimi, commençant parv=BIMI1 - La date d'expiration du certificat est notée dans un calendrier : les certificats de marque expirent comme les autres
Vous pouvez consulter l'enregistrement BIMI publié par un domaine avec le vérificateur BIMI.
Erreurs fréquentes
- Publier un enregistrement BIMI alors que DMARC est encore en
p=none, puis attendre un logo qui ne peut pas venir. - Mettre
p=rejectsur le domaine principal en laissant dans l'enregistrement unsp=noneou unpct=50hérité d'une étape antérieure du déploiement. - Mettre en ligne l'export SVG du graphiste sans le modifier.
- Placer l'enregistrement à
_bimi.example.comau lieu dedefault._bimi.example.com. - Héberger le logo derrière une redirection, un mur de cookies ou une règle de CDN qui bloque les clients autres que les navigateurs.
- Changer le fichier du logo après l'émission du certificat. Le certificat contient un logo précis ; un autre fichier à
l=ne correspond plus. - Acheter d'abord un certificat, et commencer le projet DMARC ensuite.
- S'attendre à voir le logo dans toutes les boîtes de réception. La prise en charge par les fournisseurs est partielle, et l'affichage discrétionnaire.
- Traiter BIMI comme un mécanisme de sécurité. La sécurité vient de DMARC en mode strict ; BIMI en est la récompense visible.
Vérifiez avec OrbitProbe
Puisque tout, dans BIMI, dépend de DMARC, commencez par là. Le vérificateur DMARC d'OrbitProbe recherche l'enregistrement à _dmarc d'un domaine, montre la politique publiée (none, quarantine, reject) et signale un enregistrement manquant, en double ou invalide. Lancez-le d'abord pour le domaine organisationnel, puis pour chaque sous-domaine depuis lequel vous envoyez. Une vérification DNS montre la politique publiée à cet instant. Elle ne peut pas dire si chaque message passe avec alignement (cela se trouve dans vos rapports agrégés DMARC), et aucune recherche ne peut prédire si un fournisseur de messagerie choisira d'afficher le logo.