BIMI
BIMI (Brand Indicators for Message Identification) permite que los proveedores de buzón compatibles muestren el logotipo verificado de tu marca junto con los mensajes autenticados. Los proveedores deciden si muestran el logotipo y pueden aplicar requisitos de certificado y reputación del remitente.
BIMI es un estándar DNS que configuras en tu proveedor de DNS. No aparece en el recurso de dominio ni afecta a la verificación de dominio. Esta página cubre los requisitos previos, el registro, el formato del logotipo y los certificados que los proveedores de buzón pueden exigir.
Requisitos previos
BIMI se construye sobre la autenticación de correo, así que todo lo de DKIM, SPF & DMARC va primero:
- Un dominio de envío verificado. Los registros DKIM, return-path y DMARC de tu dominio deben estar publicados y verificados; consulta Dominios de envío si aún no has configurado uno.
- DMARC en modo de aplicación. Este es el punto clave: BIMI requiere una política DMARC de p=quarantine o p=reject, lo cual es más estricto de lo que requiere nuestra puerta de envío. Nosotros solo requerimos que exista un registro DMARC válido, y nuestro valor inicial recomendado usa p=none, por lo que un dominio puede estar completamente verificado y enviando sin cumplir los requisitos de BIMI. Los proveedores de buzón también evalúan la política en tu dominio organizacional (el ápex registrable, por ejemplo example.com). Una política p=quarantine en un subdominio no cuenta si la política del ápex es p=none. Un registro en el ápex con sp=none que debilita la aplicación en subdominios también te descalifica.
Mover DMARC a modo de aplicación
No pases de p=none a p=reject sin antes identificar a cada remitente legítimo. En modo de aplicación, los receptores pueden poner en cuarentena o rechazar correos que no cumplan la alineación DMARC. Sigue este plan de despliegue:
- Quédate en p=none y lee tus informes agregados (rua) durante unas semanas para inventariar cada fuente que envía como tu dominio. El correo enviado a través de tu dominio de envío verificado pasa DKIM con alineación, así que es seguro con cualquier política.
- Corrige o retira las fuentes no autenticadas y luego pasa a p=quarantine. Puedes usar pct= para aplicar la política sobre una fracción del correo que falla durante el despliegue. BIMI requiere pct=100.
- Cuando los informes estén limpios con cuarentena total, pasa a p=reject si quieres la política más fuerte. Tanto quarantine como reject satisfacen BIMI. El generador de políticas DMARC puede ayudarte a escribir el registro para cada etapa.
El registro DNS de BIMI
BIMI es un único registro TXT en el selector default._bimi bajo tu dominio:
| Tipo | Host | Valor |
|---|---|---|
| TXT | default._bimi.example.com | v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/vmc.pem |
- v=BIMI1: la etiqueta de versión, siempre en primer lugar.
- l=: una URL HTTPS a tu logotipo en formato SVG Tiny PS (consulta Requisitos del logotipo).
- a=: una URL HTTPS a tu Verified Mark Certificate (consulta Verified Mark Certificates). Omite la etiqueta o déjala vacía (a=;) si publicas sin certificado; los proveedores que lo exigen no muestran el logotipo.
Publícalo como cualquier otro registro TXT en tu proveedor de DNS, el mismo lugar donde publicaste tus otros registros de verificación. Como DMARC, el registro se busca primero en tu dominio de envío, con respaldo en el dominio organizacional, por lo que un solo registro en el ápex cubre los subdominios que no declaran uno propio.
Antes de publicar, verifica el registro. El generador de registros BIMI lo construye y valida en el navegador, y bird email tools validate-bimi hace lo mismo desde la CLI. Ambos informan errores de análisis y advertencias, como una URL que no sea HTTPS.
Requisitos del logotipo
La URL l= debe apuntar a un SVG en el perfil SVG Tiny Portable/Secure (SVG Tiny PS), un subconjunto SVG restringido que prohíbe scripts, referencias externas y animaciones. Una exportación SVG normal desde una herramienta de diseño suele ser rechazada hasta que se convierte; hay conversores y validadores SVG Tiny PS gratuitos del BIMI Group y de autoridades de certificación. Más allá del perfil:
- Proporción cuadrada, con el logotipo centrado. Los clientes lo renderizan en un círculo o cuadrado redondeado, así que mantén el contenido significativo lejos de las esquinas.
- Color de fondo sólido y opaco; la transparencia se renderiza de forma impredecible en los distintos clientes.
- Servido por HTTPS desde una URL accesible públicamente, idealmente de tamaño reducido (menos de 32 KB es una recomendación habitual).
- El elemento <title> del SVG debe contener el nombre de tu marca.
Verified Mark Certificates (VMC)
Un Verified Mark Certificate (VMC) certifica que tu organización tiene derechos sobre un logotipo, generalmente a través de una marca registrada. Un Common Mark Certificate (CMC) cubre algunos logotipos que no son marcas registradas. La autoridad emisora valida tu organización y marca, y luego proporciona un certificado .pem para la URL a=.
Si necesitas uno depende del proveedor de buzón:
- Gmail requiere un VMC (o su variante, el Common Mark Certificate). Sin uno, Gmail no muestra tu logotipo aunque tu registro y tu política DMARC sean correctos.
- Yahoo Mail no requiere certificado. Sí requiere la aplicación de DMARC en el dominio organizacional. Yahoo también aplica su propio umbral de reputación del remitente. Los remitentes nuevos o de bajo volumen pueden no ver el logotipo de inmediato aunque tengan un registro válido.
- Otros clientes compatibles con BIMI se sitúan en un punto intermedio; la tendencia es exigir un VMC.
Si tu audiencia es principalmente Gmail, presupuesta el certificado. Es el mayor coste y el que más tiempo requiere en un despliegue de BIMI, ya que la validación de marca registrada lleva tiempo. Puedes publicar el registro solo con l= primero y añadir a= cuando el certificado esté emitido.
Verificar que funciona
BIMI nunca bloquea nada más, así que compruébalo con las herramientas de auditoría y una bandeja de entrada real:
- Ejecuta bird email tools audit example.com desde la CLI. Resuelve tus registros DMARC, SPF, DKIM, BIMI y MX en vivo y devuelve hallazgos clasificados por gravedad, incluido si tu política DMARC cumple los requisitos de BIMI.
- Ejecuta tu dominio en un inspector de BIMI (el BIMI Group y varios proveedores de herramientas de correo ofrecen opciones gratuitas). Estos obtienen y validan el SVG, verifican el VMC, y te indican exactamente qué requisito no se cumple.
- Envía un mensaje real a través de tu dominio de envío a un buzón de Gmail y otro de Yahoo y busca el logotipo. Ten en cuenta la propagación y la evaluación del lado del proveedor: el logotipo suele aparecer en cuestión de horas con una configuración correcta, pero puede tardar más, especialmente en Yahoo, donde la reputación influye.
Si el logotipo no aparece, la causa es casi siempre una de estas:
- DMARC no está en modo de aplicación en el dominio organizacional.
- El SVG no cumple el perfil Tiny PS.
- Gmail requiere un VMC que aún no has publicado.
- Tu reputación de envío no es suficientemente alta.
Siguientes pasos
- Configura o verifica los registros de verificación de tu dominio: Dominios de envío
- Entiende los registros de autenticación sobre los que se construye BIMI, incluida la actualización de la política DMARC: DKIM, SPF & DMARC
Recursos relacionados
Continúa con la documentación, guías y ejemplos sobre este tema. Los recursos están en inglés.