BIMI Nedir? E-postada Logo Gösterme Şartları ve Sınırları
BIMI kaydı nedir, Gmail'de e-postanın yanında logo nasıl görünür? DMARC reject ya da quarantine şartı, SVG Tiny PS logo, VMC ve CMC sertifikası ve sınırlar.
Yayınlanma: · 6 dk okuma
BIMI (Brand Indicators for Message Identification), posta sağlayıcılarına logonuzu nerede bulacaklarını söyleyen bir TXT kaydıdır; sağlayıcı, DMARC denetiminden geçen iletilerin yanında bu logoyu gösterebilir. Kaydın kendisi tek satırdır. Asıl iş ön koşullardadır: uygulama düzeyinde DMARC (p=quarantine ya da p=reject), kısıtlı bir SVG profilinde hazırlanmış logo ve çoğu kişinin önemsediği sağlayıcılar için bir sertifika otoritesinden alınmış marka sertifikası. Bunların hepsi tamam olsa bile logonun görünüp görünmeyeceğine alıcı taraf karar verir.
Baştan netleştirelim: BIMI bir RFC standardı değildir. AuthIndicators Çalışma Grubu'nun (BIMI Group) hazırladığı, IETF Internet-Draft olarak yayınlanan bir belirtimdir. Sağlayıcılar farklı ölçülerde uygular ve koşulları değişir.
BIMI kaydı nasıl görünür
$ dig +short TXT default._bimi.example.com
"v=BIMI1; l=https://example.com/bimi/logo.svg; a=https://example.com/bimi/certificate.pem"
| Etiket | Anlamı |
|---|---|
v=BIMI1 |
Sürüm; başta yer almalıdır |
l= |
Logonun (SVG) HTTPS adresi |
a= |
Kanıt belgesinin HTTPS adresi: PEM biçiminde marka sertifikası |
default burada seçicidir. Gönderen başka seçiciler de yayınlayabilir (örneğin newsletter._bimi.example.com) ve ileti başına BIMI-Selector başlığıyla birini seçebilir. Alan adlarının çoğuna default yeter.
Alt alan adları kaydı devralır: news.example.com adresinden gelen postada default._bimi.news.example.com kaydını bulamayan alıcı, kurumsal alan adının kaydına döner. Farklı bir logo göstermek isteyen alt alan adı kendi kaydını yayınlayabilir.
1. şart: uygulama düzeyinde DMARC
BIMI projelerinin çoğu aslında burada başlar ve zamanın çoğu burada geçer.
$ dig +short TXT _dmarc.example.com
"v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"
- Kurumsal alan adındaki politika
p=quarantineya dap=rejectolmalıdır.p=noneyetmez. sp=none(alt alan adları için gevşek politika) ve 100'ün altında birpctdeğeri alan adını kapsam dışı bırakabilir.- İletinin kendisi DMARC'tan geçmelidir: SPF ya da DKIM geçer ve doğrulanan alan adı From alan adıyla hizalıdır.
Mantık basit. Logo bir güven işaretidir; alıcı onu yalnızca, sahte iletilerin reddedilmesini herkese duyurmuş bir alan adının postasına iliştirir. Oraya güvenle varmak; adınıza gönderen her sistemin dökümünü çıkarmayı, hepsinde hizalı DKIM açmayı ve politikayı sıkılaştırmadan önce haftalarca rapor okumayı gerektirir. Geçiş sırası MX, SPF, DKIM ve DMARC yazısında. Bir alan adının bugün nerede durduğunu OrbitProbe DMARC sorgulama ile görebilir, kaydın söz dizimini DMARC oluşturucu ile hazırlayabilirsiniz.
2. şart: SVG Tiny PS biçiminde logo
Alıcılar rastgele bir SVG dosyasını kabul etmez. Logo, BIMI için tanımlanmış kısıtlı SVG Tiny Portable/Secure (SVG Tiny PS) profiline uymalıdır:
- betik (script) yok
- dış başvuru yok (bağlantılı görsel, yazı tipi, stil dosyası olmaz): her şey tek dosyanın içinde
- animasyon yok
- kare en-boy oranı
- düz bir arka plan önerilir; çünkü sağlayıcılar görseli daire ya da yuvarlatılmış kare biçiminde kırpar ve hem açık hem koyu temada gösterir
- HTTPS üzerinden sunulur
Kök öğe profili bildirir, bir <title> öğesi de beklenir:
<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps" viewBox="0 0 100 100">
<title>Example Ltd</title>
…
</svg>
Tasarım programından doğrudan alınan dışa aktarım neredeyse hiç uymaz: düzenleyici üstverisi taşır, baseProfile yanlıştır, çoğu zaman içine bitmap gömülüdür. Elle temizlik ya da ayrı bir dönüştürme adımı planlayın; dairesel kırpma logoyu kesmesin diye logoyu ortalayın ve çevresinde boşluk bırakın.
$ curl -I https://example.com/bimi/logo.svg
HTTP/2 200
content-type: image/svg+xml
200 yanıtı, image/svg+xml içerik türü ve giriş ya da çerez onayı sayfasına yönlendirme olmaması: bu üçüne bakın.
3. şart: marka sertifikası
a= etiketi, logoyu kuruluşunuza bağlayan sertifikayı gösterir. Sertifikayı bir sertifika otoritesi, kimliğinizi ve logo üzerindeki hakkınızı doğruladıktan sonra düzenler; logo sertifikanın içine gömülüdür. Bu sertifikaları yalnızca az sayıda otorite verir. İki türü vardır:
| VMC (Verified Mark Certificate) | CMC (Common Mark Certificate) | |
|---|---|---|
| Tescilli marka | Gerekli | Gerekli değil |
| Logonun dayanağı | Marka tescili | Örneğin logonun önceden kullanıldığının kanıtlanması |
| Otoritenin kimlik doğrulaması | Var | Var |
Bunlar TLS sertifikası değildir. Web sunucunuza kurulmaz ve dosyaları sunan HTTPS sertifikasıyla ilgileri yoktur.
Sağlayıcı desteği: Eylül 2026 itibarıyla
Destek, posta sağlayıcıları arasında farklıdır ve birden fazla kez değişmiştir. Bu yazının yazıldığı tarihte bilinen durum:
- Gmail VMC ya da CMC ister. Google, CMC desteğini 2024'te duyurdu; mavi doğrulanmış onay işareti ise VMC'ye bağlıdır.
- Apple Mail VMC ister.
- Bazı sağlayıcılar, kendi takdirleriyle, sertifika olmadan da logo gösterebilir (yalnızca
l=etiketi taşıyan, "kendi beyanına dayalı" kayıt). - Bazı büyük sağlayıcılar BIMI'yi hiç desteklemez.
Sertifikaya para ödemeden önce, alıcılarınızın gerçekten kullandığı posta sağlayıcılarının güncel belgelerini okuyun. Kitlenizin çoğu BIMI'yi yok sayan bir sağlayıcıdaysa hiçbir kayıt logonuzu oraya koyamaz.
BIMI neyi yapmaz
- Gösterim her zaman alıcının kararıdır. Geçerli kayıt, geçerli sertifika ve DMARC geçişi sizi aday yapar. Sağlayıcılar alan adının ve gönderim kaynağının itibarına da bakar; neden göstermediklerini söylemeden reddedebilirler.
- Tek başına teslimatı iyileştirmez. BIMI, postayı spam klasöründen gelen kutusuna taşımaz. Fayda sağlayan, şartı karşılamak için yaptığınız DMARC çalışmasıdır; logo, zaten teslim edilecek olan postada gösterilir. Mailleriniz spam'e düşüyorsa DNS kontrol listesiyle başlayın.
- Oltalamaya karşı garanti değildir. Benzer görünümlü bir alan adı aynı süreci kendi logosuyla tamamlayabilir; posta programı BIMI göstermeyen alıcılar ise iki durumda da bir şey görmez. Logonun yokluğu hiçbir şeyi kanıtlamaz.
- Logolar önbelleğe alınır. Alıcılar SVG'yi ve sertifikayı kendi takvimlerine göre çeker. Yeni ya da değişmiş bir logonun görünmesi günler alabilir, kaldırılan logo bir süre kalabilir.
E-postada logo göstermek için yol haritası
- Alan adınız adına gönderen her hizmette SPF ve DKIM'i hizalayın. En önemlisi hizalı DKIM'dir; yönlendirmeye dayanır.
ruaadresiylep=noneDMARC kaydı yayınlayın ve raporları okuyun.- Önce
p=quarantine, sonrap=rejectpolitikasına geçin;pct=100olsun,sp=nonekalmasın. - SVG Tiny PS logoyu hazırlayın ve değişmeyecek bir HTTPS adresinde barındırın.
- Tam olarak o logo dosyası için sertifikayı alın (tescilli markanız varsa ve en geniş desteği istiyorsanız VMC, yoksa CMC).
- BIMI kaydını
default._bimiadında yayınlayın. - Önemsediğiniz sağlayıcılardaki posta kutularına gerçek posta gönderin ve bekleyin.
Çok sayıda gönderim sistemi olan bir kuruluşta 1-3. adımlar genellikle aylar alır. 4-6. adımlar günler sürer; buna otoritenin doğrulama süresi eklenir.
Kontrol listesi
- Kurumsal alan adında
_dmarc:p=quarantineya dap=reject, 100'ün altındapctyok,sp=noneyok - Her gönderim hizmeti DMARC'tan hizalı olarak geçiyor (tek bir test iletisine değil, raporlara bakın)
- Logo SVG Tiny PS: kare, kendi kendine yeterli, betiksiz, animasyonsuz,
baseProfile="tiny-ps" - Logo ve sertifika adresleri HTTPS üzerinden 200 dönüyor, başka içeriğe yönlendirmiyor
- Sertifikadaki logo ile
l=etiketinin gösterdiği logo aynı -
default._bimiadında,v=BIMI1ile başlayan tek bir TXT kaydı - Sertifikanın bitiş tarihi takvimde: marka sertifikalarının da süresi dolar
Bir alan adının yayınladığı BIMI kaydına BIMI sorgulama ile bakabilirsiniz.
Sık yapılan hatalar
- DMARC hâlâ
p=noneiken BIMI kaydı yayınlayıp gelmesi mümkün olmayan logoyu beklemek. - Ana alan adında
p=rejectyapıp geçiş döneminden kalansp=noneya dapct=50değerini kayıtta unutmak. - Tasarımcının SVG dışa aktarımını olduğu gibi yüklemek.
- Kaydı
default._bimi.example.comyerine_bimi.example.comadına koymak. - Logoyu bir yönlendirmenin, çerez duvarının ya da tarayıcı dışı istemcileri engelleyen bir CDN kuralının arkasında barındırmak.
- Sertifika düzenlendikten sonra logo dosyasını değiştirmek. Sertifika belirli bir logoyu içerir;
l=adresindeki farklı dosya artık eşleşmez. - Önce sertifikayı satın alıp DMARC projesine sonra başlamak.
- Logoyu her gelen kutusunda beklemek. Sağlayıcı desteği kısmidir, gösterim takdire bağlıdır.
- BIMI'yi güvenlik önlemi saymak. Güvenlik DMARC uygulamasından gelir; BIMI onun görünür ödülüdür.
OrbitProbe ile kontrol edin
BIMI'de her şey DMARC'a bağlı olduğundan oradan başlayın. OrbitProbe DMARC sorgulama aracı bir alan adının _dmarc kaydını bulur, hangi politikayı yayınladığını (none, quarantine, reject) gösterir ve eksik, çift ya da geçersiz kaydı işaretler. Önce kurumsal alan adı için, sonra posta gönderdiğiniz her alt alan adı için çalıştırın. DNS kontrolü o anda yayınlanmış politikayı gösterir. Tek tek iletilerin hizalı olarak geçip geçmediğini söyleyemez (bu bilgi DMARC toplu raporlarınızdadır); bir posta sağlayıcısının logoyu göstermeyi seçip seçmeyeceğini ise hiçbir sorgu öngöremez.