BIMI (Brand Indicators for Message Identification) stelt een merk in staat om het logo ernaast e-mails in inboxen van ondersteunende mailclients weer te geven, mits het bericht de e-mailauthenticatiecontroles doorstaat.
BIMI is zelf geen authenticatiemechanisme—het vertrouwt op bestaande e-mailauthenticatiestandaarden. Om BIMI te implementeren, moet je domein DMARC afdwingen met een beleid van p=quarantine of p=reject (meestal op pct=100), en alle uitgaande mail moet SPF en DKIM validatie doorstaan. Alleen dan geven ondersteunende mailboxproviders je logo weer.
Je publiceert je logo door een SVG-afbeelding in het SVG Tiny Portable/Secure (SVG P/S)-profiel te uploaden—een beperkte SVG-subset die scripts en externe referenties verbiedt om veiligheidsredenen. De logolocatie wordt vervolgens in een BIMI-record vermeld, meestal een TXT-record op een specifiek subdomein of via je DMARC-infrastructuur.
Belangrijkste workflow:
- SPF, DKIM en DMARC met afdwinging instellen
- Een SVG Tiny P/S-logobestand maken of voorbereiding treffen
- Het BIMI-record publiceren
- Wachten tot mailboxproviders dit respecteren (ondersteuning varieert)
BIMI wordt momenteel gedefinieerd door een IETF Internet-Draft ("draft-brand-indicators-for-message-identification") in plaats van een definitieve RFC. Grote e-mailproviders zoals Gmail en Yahoo Mail ondersteunen dit, maar de acceptatie varieert.
WarningBIMI is alleen een zichtbaarheidssignaal. Het voorkomt niet dat berichten vervalsing plaatsvindt en garandeert ook geen berichtauthenticatie—dat hangt volledig af van SPF, DKIM en DMARC. Vertrouw nooit op logoweergave als bewijs van legitimiteit.