BIMI یا Brand Indicators for Message Identification یک استاندارد نوظهور ایمیل است که به برندها اجازه می‌دهد لوگوی تأییدشده خود را در کنار ایمیل‌های احراز هویت‌شده در صندوق ورودی نمایش دهند. BIMI دقیقاً همان لایه‌ای است که سال‌ها در سیستم‌های امنیتی ایمیل غایب بود: یک نشانه بصری از اعتماد که کاربر در کسری از ثانیه آن را می‌بیند و درک می‌کند. برای وردپرس، به‌ویژه فروشگاه‌های ووکامرس و سایت‌هایی که ایمیل تراکنشی ارسال می‌کنند، پیاده‌سازی BIMI یعنی جبران یک ضعف ساختاری که هرگز از طریق SPF و DKIM و DMARC قابل جبران نبود. BIMI ایمیل شما را از صندوق اسپم نجات نمی‌دهد، اما تضمین می‌کند وقتی ایمیل به صندوق ورودی رسید، کاربر بلافاصله بداند از طرف شماست و نه یک جعل‌کننده.

اولین باری که لوگوی یک برند را کنار ایمیلش در Gmail دیدم، فکر کردم یک قابلیت تزئینی است. اما وقتی روی پروژه‌ای کار می‌کردم که ماهانه هزاران ایمیل تراکنشی از ووکامرس ارسال می‌کرد و نرخ باز شدن فاکتورها به‌طرز عجیبی پایین بود، فهمیدم مسئله عمیق‌تر از تزئین است. کاربران ایمیل واقعی را از جعلی تشخیص نمی‌دادند. همان لحظه بود که BIMI را جدی گرفتم.

BIMI دقیقاً چیست و چه چیزی نیست؟

BIMI یا Brand Indicators for Message Identification یک استاندارد ایمیل است که به مالکان دامنه اجازه می‌دهد با ارائه‌دهندگان صندوق پستی (Mailbox Providers) هماهنگ کنند تا لوگوی اختصاصی برندشان در کنار پیام‌های احراز هویت‌شده نمایش داده شود. مشخصات فنی این استاندارد در Internet-Draft سازمان IETF با عنوان Brand Indicators for Message Identification مستندسازی شده است.[reference:0] بر اساس این مشخصات، BIMI دو جنبه اصلی دارد: یک مکانیزم مقیاس‌پذیر برای مالکان دامنه جهت انتشار نشانگر مطلوبشان، و یک مکانیزم اعتبارسنجی برای اثبات مالکیت آن نشانگر.[reference:1]

نکته حیاتی که بسیاری از مقالات فارسی از آن غافل‌اند این است: BIMI یک روش احراز هویت جدید نیست. مشخصات فنی خود استاندارد به‌صراحت می‌گوید BIMI «بر این پروتکل‌های احراز هویت متکی است، اما خودش یک پروتکل احراز هویت جدید نیست».[reference:2] BIMI هیچ امضای رمزنگاری جدیدی اضافه نمی‌کند، هیچ سیاست جدیدی تعریف نمی‌کند و هیچ تأییدی روی پیام انجام نمی‌دهد. آنچه BIMI اضافه می‌کند، یک پیامد بصری از احراز هویتی است که پیش‌تر با موفقیت انجام شده است.[reference:3]

به بیان دقیق‌تر، BIMI سه کار انجام می‌دهد و سه کار انجام نمی‌دهد. انجام می‌دهد: انتشار لوگو در DNS به‌صورت استاندارد، اعتبارسنجی مالکیت لوگو از طریق گواهی، و نمایش لوگو در کلاینت‌های ایمیل پشتیبان. انجام نمی‌دهد: تضمین رسیدن به صندوق ورودی، جلوگیری مستقیم از فیشینگ، و نمایش اجباری لوگو در همه کلاینت‌ها. این تفکیک، اولین چیزی است که باید در ذهن تثبیت شود، چون بسیاری از پیاده‌سازی‌ها به دلیل انتظار اشتباه از BIMI شکست می‌خورند.

BIMI بر پایه DMARC (Domain-based Message Authentication, Reporting & Conformance) ساخته شده است. DMARC خودش روی SPF (Sender Policy Framework) و DKIM (DomainKeys Identified Mail) بنا شده. بنابراین، BIMI سومین لایه یک هرم است که بدون دو لایه پایین هرگز کار نمی‌کند. اگر می‌خواهید عمیق‌تر با این زنجیره آشنا شوید، مطلب DMARC چیست و چگونه امنیت ایمیل را تقویت می‌کند؟ پیش‌نیاز ضروری این بحث است.

BIMI یک نشانه بصری از احراز هویتی است که پیش‌تر انجام شده؛ نه یک جایگزین برای احراز هویت.

چرا ایمیل‌های وردپرس به BIMI نیاز دارند؟

وردپرس به‌صورت پیش‌فرض از تابع wp_mail() برای ارسال ایمیل استفاده می‌کند که از سرور میزبانی به‌عنوان ارسال‌کننده بهره می‌برد. این ایمیل‌ها، در بهترین حالت، توسط SPF و DKIM امضا می‌شوند. اما مشکل اینجاست که ایمیل‌های تراکنشی وردپرس — تأیید سفارش، بازیابی رمز عبور، اعلان‌های ووکامرس — دقیقاً همان ایمیل‌هایی هستند که مهاجمان بیشترین تلاش را برای جعلشان می‌کنند.

آمار سال ۲۰۲۶ منتشرشده توسط Validity نشان می‌دهد که تنها ۴.۵۷ درصد از دامنه‌های ارسال‌کننده ایمیل دارای رکورد BIMI معتبر هستند، در حالی که ۹۰.۸۵ درصد هیچ رکورد BIMI ندارند.[reference:4] این شکاف عظیم، فرصتی استراتژیک برای برندهایی است که پیش از رقبا BIMI را پیاده‌سازی می‌کنند. در بازاری که همه رقبا BIMI ندارند، داشتن لوگوی تأییدشده یک مزیت تمایز مستقیم است.

آمار دیگری از GMO Brand Security نشان می‌دهد که ۵۵.۷ درصد از دریافت‌کنندگان ایمیل اعلام کرده‌اند که نمایش لوگوی شرکت بر تصمیم آن‌ها برای باز کردن ایمیل تأثیر می‌گذارد، اما تنها ۱۶.۳ درصد از ارسال‌کنندگان ایمیل BIMI را پیاده‌سازی کرده‌اند.[reference:5] این شکاف بین تقاضا و عرضه، دقیقاً همان جایی است که BIMI ارزش تجاری پیدا می‌کند.

مطالعات صنعتی نشان می‌دهد که BIMI منجر به افزایش ۹۰ درصدی اعتماد مصرف‌کننده می‌شود و مشتریان گزارش‌هایی از ۴ تا ۶ درصد نرخ باز شدن بالاتر، ۸۰ درصد افزایش نرخ کلیک و ۴۴ درصد بهبود در یادآوری برند ارائه کرده‌اند.[reference:6] این اعداد، BIMI را از یک پیاده‌سازی فنی به یک سرمایه‌گذاری بازاریابی تبدیل می‌کند.

اما مسئله فقط بازاریابی نیست. بیایید صادق باشیم: اگر شما یک فروشگاه ووکامرس دارید و مشتری ایمیل تأیید سفارش را دریافت می‌کند، این ایمیل حاوی اطلاعات حساس مالی است. اگر مهاجم یک ایمیل جعلی مشابه ارسال کند و مشتری روی لینک جعلی کلیک کند، هم مشتری آسیب می‌بیند و هم اعتبار برند شما. BIMI این بازی را تغییر می‌دهد: کاربر یاد می‌گیرد که ایمیل‌های شما همیشه لوگو دارند، و ایمیل‌های بدون لوگو را مشکوک می‌بیند.

پروتکلنقشنتیجه در صندوق ورودی
SPFمجازسازی IP‌های ارسال‌کنندهغیرقابل مشاهده برای کاربر
DKIMامضای رمزنگاری پیامغیرقابل مشاهده برای کاربر
DMARCاعمال سیاست در برابر جعلغیرقابل مشاهده برای کاربر
BIMIنمایش لوگوی تأییدشدهقابل مشاهده و قابل درک برای کاربر

زیرساخت‌های اجباری پیش از BIMI

پیش از هر اقدام برای BIMI، باید چهار زیرساخت آماده باشد. این چهار مورد، نه توصیه، بلکه الزام هستند و بدون آن‌ها هیچ کلاینتی لوگو را نمایش نمی‌دهد.

اول: SPF و DKIM هم‌راستا. SPF فهرست IP‌های مجاز ارسال برای دامنه شماست و DKIM یک امضای رمزنگاری به هر ایمیل اضافه می‌کند. اما نکته ظریفی که بسیاری از آن غافل‌اند این است که هم‌راستایی (Alignment) دامنه امضا با دامنه From قابل مشاهده ضروری است. اگر SPF از دامنه mail.example.com پاس شود اما From شما example.com باشد، DMARC پاس نمی‌شود.[reference:7]

دوم: DMARC در سطح enforcement. سیاست DMARC باید یا p=quarantine باشد یا p=reject، با pct=100. سیاست p=none حتی اگر همه ایمیل‌ها به‌درستی احراز هویت شوند، واجد شرایط BIMI نیست.[reference:8][reference:9] این شایع‌ترین دلیل شکست پیاده‌سازی BIMI است که در بخش بعدی به‌طور کامل بررسی می‌شود.

سوم: لوگوی SVG Tiny PS. لوگو باید در قالب SVG Tiny Portable/Secure باشد، نه SVG استاندارد. این قالب خاص، محدودیت‌های سختگیرانه‌ای دارد که در بخش اختصاصی بررسی می‌شوند.

چهارم: گواهی VMC یا CMC. Gmail برای نمایش لوگو و نشان تأیید آبی، گواهی Verified Mark Certificate (VMC) یا Common Mark Certificate (CMC) را الزامی کرده است. Yahoo Mail لوگو را بدون گواهی نیز نمایش می‌دهد، اما نمایش بدون تأیید در عمل ارزش بسیار کمتری دارد.[reference:10]

۹۰ درصد کار BIMI، همان کار DMARC است؛ انتشار رکورد BIMI خودش چند دقیقه بیشتر طول نمی‌کشد.

DMARC enforcement: گلوگاه اصلی پیاده‌سازی

در عمل، بزرگ‌ترین چالش پیاده‌سازی BIMI نه لوگو است، نه DNS، نه گواهی — DMARC است. رساندن یک دامنه به سیاست enforcement بدون شکستن ایمیل‌های مشروع، پروژه اصلی است. تحلیل Validity نشان می‌دهد که ۶۹.۲۴ درصد از دامنه‌های دارای BIMI معتبر از p=reject و ۲۶.۱۵ درصد از p=quarantine استفاده می‌کنند، در حالی که ۴.۶۰ درصد هنوز به‌اشتباه از p=none استفاده می‌کنند.[reference:11]

مسیر امن از p=none به enforcement

گذر از p=none به p=quarantine و سپس p=reject باید تدریجی باشد. در پروژه‌های وردپرسی که از چندین منبع ارسال ایمیل استفاده می‌کنند — وردپرس هسته، ووکامرس، SMTP سرور و افزونه‌های خبرنامه — این گذار نیازمند دقت بالایی است.

گام اول: فعال‌سازی گزارش‌های DMARC از طریق تگ rua و تحلیل آن‌ها برای چند هفته. گام دوم: شناسایی همه منابع ارسال ایمیل مشروع و اطمینان از هم‌راستایی آن‌ها با SPF یا DKIM. گام سوم: تغییر تدریجی سیاست از p=none; pct=0 به p=quarantine; pct=25 و سپس pct=50 و pct=100. گام چهارم: انتقال به p=reject. این مسیر معمولاً ۶ تا ۸ هفته زمان می‌برد.[reference:12]

; مرحله اول: نظارت
v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com;

; مرحله دوم: قرنطینه تدریجی
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc-reports@example.com;

; مرحله سوم: قرنطینه کامل
v=DMARC1; p=quarantine; pct=100; rua=mailto:dmarc-reports@example.com;

; مرحله نهایی: رد کامل
v=DMARC1; p=reject; pct=100; rua=mailto:dmarc-reports@example.com;

نکات خاص DMARC در وردپرس

در سایت‌های وردپرسی، ایمیل‌های ارسالی از منابع مختلفی می‌آیند. وردپرس هسته از سرور میزبانی ارسال می‌کند، ووکامرس از همان سرور یا یک سرویس تراکنشی جداگانه، افزونه‌های فرم از SMTP تنظیم‌شده و خبرنامه‌ها از سرویس‌های خارجی. همه این منابع باید در SPF و DKIM لحاظ شوند. یک اشتباه رایج این است که فقط ایمیل‌های تراکنشی احراز هویت می‌شوند و ایمیل‌های مارکتینگ نادیده می‌مانند؛ در این حالت، enforcement کردن DMARC باعث می‌شود ایمیل‌های مارکتینگ کاملاً رد شوند.

اگر با تنظیمات SPF و DKIM در وردپرس مشکل دارید، مطلب تنظیم SPF برای دامنه‌های ایرانی و پیاده‌سازی DKIM در سرور ایمیل را جداگانه مطالعه کنید.

لوگوی BIMI باید در قالب SVG Tiny Portable/Secure ارائه شود، نه SVG استاندارد. این قالب یک پروفایل محدود از SVG 1.2 است که برای ایمن بودن در محیط ایمیل طراحی شده است. الزامات دقیق آن در مستندات BIMI Group و پشتیبانی Google مستندسازی شده است.[reference:13]

الزامات اجباری لوگو

فایل SVG باید صفت version="1.2" و baseProfile="tiny-ps" داشته باشد. ابعاد ViewBox باید مربعی باشد (نسبت ۱:۱). لوگو باید روی پس‌زمینه جامد و مات قرار گیرد، نه شفاف. فایل نباید شامل اسکریپت، انیمیشن یا ارجاع خارجی باشد. حجم فایل باید حداکثر ۳۲ کیلوبایت باشد. حداقل ابعاد ۹۶×۹۶ پیکسل توصیه شده است.[reference:14][reference:15]

<svg version="1.2" baseProfile="tiny-ps"
     xmlns="http://www.w3.org/2000/svg"
     viewBox="0 0 96 96">
  <title>Brand Logo</title>
  <rect width="96" height="96" fill="#FFFFFF"/>
  <circle cx="48" cy="48" r="36" fill="#1E3A5F"/>
  <path d="M30,48 L42,60 L66,36" stroke="#FFFFFF"
        stroke-width="6" fill="none"/>
</svg>

اشتباهات رایج در طراحی لوگو

پرتکرارترین خطاها در آماده‌سازی لوگوی BIMI عبارت‌اند از: استفاده از گرادیان و افکت شفافیت که در قالب Tiny PS پشتیبانی نمی‌شود، ذخیره لوگو در قالب PNG یا JPEG و تغییر پسوند به SVG که به‌شدت رایج و کاملاً نادرست است، عدم مربعی بودن ViewBox، و حجم فایل بیش از ۳۲ کیلوبایت. ابزارهای اعتبارسنجی آنلاین متعددی وجود دارند که پیش از ارسال برای دریافت گواهی، فایل SVG را بررسی می‌کنند.

VMC و CMC: گواهی‌های تأیید مالکیت برند

گواهی Mark Certificate یک فایل امضاشده رمزنگاری است که تأیید می‌کند سازمان شما مالک قانونی لوگویی است که قصد نمایشش را دارد. دو نوع گواهی وجود دارد که انتخاب بین آن‌ها یک تصمیم استراتژیک است.

VMC (Verified Mark Certificate)

VMC نیازمند علامت تجاری ثبت‌شده (Registered Trademark) در یک مرجع رسمی مانند USPTO، EUIPO یا UKIPO است. Gmail با VMC نشان تأیید آبی را نمایش می‌دهد. فرآیند ثبت علامت تجاری در برخی مراجع تا ۱۰ تا ۱۸ ماه زمان می‌برد که عملاً گلوگاه اصلی پروژه‌های BIMI است.[reference:16][reference:17]

CMC (Common Mark Certificate)

CMC از اوایل ۲۰۲۵ توسط Gmail معرفی شد و نیازمند علامت تجاری ثبت‌شده نیست. در عوض، اثبات استفاده عمومی از لوگو به مدت حداقل ۱۲ ماه متوالی روی دامنه را می‌طلبد که از طریق آرشیو وب تأیید می‌شود.[reference:18] CMC لوگو را در محیط‌های پشتیبان نمایش می‌دهد، اما نشان تأیید آبی را به همراه ندارد.[reference:19]

ویژگیVMCCMC
نیاز به علامت تجاریبله، اجباریخیر
اثبات مالکیتاز طریق ثبت رسمیاز طریق استفاده ۱۲ ماهه
نشان تأیید آبی Gmailبلهخیر
زمان تقریبی صدورماه‌ها (بسته به ثبت علامت)چند هفته
مناسب برایبرندهای دارای علامت ثبت‌شدهبرندهای بدون ثبت رسمی

نکته حیاتی: هر تغییری در فایل SVG لوگو، گواهی را باطل می‌کند. گواهی به‌صورت رمزنگاری به فایل SVG مشخصی گره خورده است و تعویض لوگو نیازمند دریافت گواهی جدید از مرجع صدور است.[reference:20]

رکورد DNS: راهنمای گام‌به‌گام

رکورد BIMI یک رکورد TXT در DNS است که در زیردامنه default._bimi منتشر می‌شود. ساختار آن ساده اما دقیق است.[reference:21][reference:22]

; رکورد BIMI بدون گواهی (فقط لوگو)
default._bimi.example.com.  TXT  "v=BIMI1; l=https://example.com/bimi/logo.svg;"

; رکورد BIMI با گواهی VMC یا CMC
default._bimi.example.com.  TXT  "v=BIMI1; l=https://example.com/bimi/logo.svg; a=https://example.com/bimi/vmc.pem;"

تگ l آدرس لوگوی SVG است که باید روی یک HTTPS پایدار میزبانی شود، نه روی سروری که ممکن است آدرسش تغییر کند. تگ a آدرس فایل PEM گواهی است. نبود HTTPS یا ناپایداری آدرس، باعث شکست بی‌صدا در نمایش لوگو می‌شود؛ یعنی هیچ خطایی به شما نمایش داده نمی‌شود، اما لوگو در صندوق ورودی کاربران ظاهر نمی‌شود.[reference:23]

نکته مهم دیگر: فایل SVG باید با MIME type صحیح image/svg+xml سرو شود. اگر سرور شما SVG را با MIME type نادرست ارائه دهد — که در برخی پیکربندی‌های سرور پیش می‌آید — کلاینت‌های ایمیل نمی‌توانند آن را بارگذاری کنند.[reference:24]

پیاده‌سازی BIMI در وردپرس: مسیر عملی

وردپرس به‌خودی‌خود رکورد BIMI تولید نمی‌کند. رکورد BIMI در DNS منتشر می‌شود، نه در وردپرس. اما وردپرس نقش کلیدی در دو بخش دارد: آماده‌سازی زیرساخت ایمیل و میزبانی فایل‌های BIMI.

گام اول: اطمینان از هم‌راستایی ایمیل‌های وردپرس

در بسیاری از سایت‌های وردپرسی، ایمیل‌ها از تابع wp_mail() و از طریق سرور میزبانی ارسال می‌شوند که آدرس فرستنده آن با دامنه سایت هم‌راستا نیست. نخستین اقدام، نصب یک افزونه SMTP است که ایمیل‌ها را از طریق یک سرویس احراز هویت‌شده و با دامنه هم‌راستا ارسال کند. توصیه می‌شود از افزونه‌هایی استفاده کنید که از SPF، DKIM و DMARC به‌صورت هم‌زمان پشتیبانی می‌کنند.[reference:25]

// بررسی صحت ارسال ایمیل در وردپرس
add_action( 'phpmailer_init', function( $phpmailer ) {
    $phpmailer->isSMTP();
    $phpmailer->Host       = 'smtp.example.com';
    $phpmailer->SMTPAuth   = true;
    $phpmailer->Port       = 587;
    $phpmailer->Username   = 'user@example.com';
    $phpmailer->Password   = 'app-password';
    $phpmailer->SMTPSecure = 'tls';
    $phpmailer->From       = 'noreply@example.com';
    $phpmailer->FromName   = 'فروشگاه من';
} );

گام دوم: میزبانی فایل‌های BIMI روی وردپرس

فایل SVG لوگو و فایل PEM گواهی باید روی یک URL پایدار HTTPS میزبانی شوند. در وردپرس، می‌توانید این فایل‌ها را در پوشه wp-content/uploads/bimi/ قرار دهید و از طریق یک فیلتر، MIME type صحیح را تضمین کنید.

add_filter( 'upload_mimes', function( $mimes ) {
    $mimes['svg'] = 'image/svg+xml';
    $mimes['pem'] = 'application/x-pem-file';
    return $mimes;
} );

// اجبار MIME type صحیح برای فایل SVG در پوشه BIMI
add_action( 'template_redirect', function() {
    if ( isset( $_SERVER['REQUEST_URI'] )
        && strpos( $_SERVER['REQUEST_URI'], '/bimi/logo.svg' ) !== false ) {
        header( 'Content-Type: image/svg+xml' );
    }
} );

نکته امنیتی مهم: بارگذاری SVG در وردپرس به‌صورت پیش‌فرض غیرفعال است چون می‌تواند حاوی کد مخرب JavaScript باشد. برای فایل لوگوی BIMI، این محدودیت باید فقط در بافت فایل BIMI برداشته شود، نه برای همه بارگذاری‌های SVG. هرگز فایل SVG را از منابع نامعتبر در سایت خود آپلود نکنید.

گام سوم: انتشار رکورد BIMI در DNS

رکورد BIMI در پنل DNS دامنه (نه در وردپرس) ثبت می‌شود. در cPanel، DirectAdmin یا پنل DNS ثبت‌کننده دامنه، یک رکورد TXT جدید با نام default._bimi و مقدار v=BIMI1; l=https://example.com/bimi/logo.svg; ایجاد کنید. اگر گواهی دارید، تگ a را نیز اضافه کنید.

اگر با مدیریت DNS در cPanel آشنا نیستید، مطلب مدیریت DNS در cPanel راهنمای گام‌به‌گام خوبی است. همچنین عیب‌یابی مشکلات DNS در چند دقیقه می‌تواند در رفع خطاهای رایج انتشار رکورد کمک کند.

گام چهارم: تست و اعتبارسنجی

پس از انتشار رکورد، باید صحت آن را با ابزارهای تخصصی بررسی کنید. ابزارهای اعتبارسنجی BIMI وجود دارند که رکورد DNS، فایل SVG و گواهی را در یک پاس بررسی می‌کنند. اگر خطایی وجود دارد، معمولاً در یکی از سه لایه زیر است: رکورد DNS نادرست، فایل SVG خارج از مشخصات Tiny PS، یا عدم هم‌راستایی DMARC.

تأثیر واقعی BIMI بر نرخ باز شدن و فروش

بیایید صادقانه درباره تأثیر BIMI صحبت کنیم، چون ادعاهای اغراق‌آمیز در این زمینه زیاد است. BIMI یک ویژگی نمایشی است، نه یک ویژگی تحویل‌دهی. BIMI باعث نمی‌شود ایمیل شما از اسپم به صندوق ورودی منتقل شود. اگر اعتبار فرستنده شما پایین باشد یا محتوای ایمیل شما اسپم تشخیص داده شود، BIMI هیچ تغییری در جایگاه ایمیل ایجاد نمی‌کند.[reference:26][reference:27]

اما در سطح تعامل کاربر، تأثیر BIMI واقعی و قابل اندازه‌گیری است. برندهایی که BIMI را پیاده‌سازی کرده‌اند، گزارش‌هایی از افزایش ۴ تا ۶ درصدی نرخ باز شدن ایمیل ارائه کرده‌اند. یک مطالعه موردی از TalkTalk نشان می‌دهد که این شرکت با پیاده‌سازی BIMI به بهبود ۴ تا ۶ درصدی تعامل ایمیل دست یافته است.[reference:28] برندهایی که در برنامه بتا Yahoo Mail BIMI را پیاده‌سازی کردند، میانگین ۱۰ درصد افزایش نرخ باز شدن را گزارش کردند.[reference:29]

برای فروشگاه‌های ووکامرس، این اعداد معنای مستقیم تجاری دارند. اگر ماهانه ۵۰۰۰ ایمیل تراکنشی ارسال می‌کنید و نرخ باز شدن ۲۰ درصد است، افزایش ۵ درصدی یعنی ۵۰ باز شدن اضافی در ماه. اگر نرخ تبدیل هر ایمیل تراکنشی ۱۰ درصد باشد، یعنی ۵ فروش اضافی در ماه فقط از داشتن لوگو. این محاسبه ساده نشان می‌دهد که BIMI یک هزینه بازاریابی است، نه یک هزینه فنی.

BIMI ایمیل شما را به صندوق ورودی نمی‌رساند؛ اما تضمین می‌کند وقتی رسید، کاربر بداند از طرف شماست و نه یک جعل‌کننده.

عیب‌یابی خطاهای رایج BIMI

بر اساس تحلیل Validity، ۵۳.۶ درصد از رکوردهای BIMI منتشرشده حاوی حداقل یک خطا هستند.[reference:30] این آمار نشان می‌دهد که پیاده‌سازی BIMI بدون دانش کافی، تقریباً همیشه به شکست منتهی می‌شود. در ادامه رایج‌ترین خطاها و راه‌حل آن‌ها را مرور می‌کنیم.

خطای DMARC enforcement

شایع‌ترین خطا این است که سیاست DMARC روی p=none تنظیم شده است. رکورد BIMI در DNS منتشر می‌شود، اما هیچ کلاینتی آن را پردازش نمی‌کند. تشخیص: با ابزارهای بررسی رکورد DMARC تأیید کنید که p=quarantine یا p=reject است. راه‌حل: مسیر تدریجی گذار که در بخش DMARC توضیح داده شد را طی کنید.

خطای عدم هم‌راستایی DKIM یا SPF

حتی اگر SPF و DKIM پاس شوند، اگر دامنه امضا با دامنه From هم‌راستا نباشد، DMARC پاس نمی‌شود. این خطا در سایت‌هایی که از سرویس ایمیل تراکنشی با دامنه متفاوت استفاده می‌کنند بسیار رایج است. راه‌حل: تنظیم SPF و DKIM روی دامنه اصلی سایت، نه زیردامنه سرور ایمیل.

خطای SVG نامعتبر

فایل SVG با وجود پسوند .svg، در قالب Tiny PS نیست. این خطا معمولاً با پیام‌های «SVG validation failed» در ابزارهای بررسی BIMI خود را نشان می‌دهد. راه‌حل: استفاده از ابزارهای اعتبارسنجی SVG Tiny PS و بازسازی لوگو در صورت لزوم.

خطای عدم دسترسی به فایل لوگو

کلاینت ایمیل نمی‌تواند فایل SVG را از URL مشخص‌شده بارگذاری کند. علل احتمالی: URL با HTTP به‌جای HTTPS، MIME type نادرست، عدم دسترسی عمومی به فایل، یا تغییر مسیر (Redirect) که کلاینت ایمیل آن را دنبال نمی‌کند. راه‌حل: دسترسی مستقیم به فایل SVG از طریق مرورگر و بررسی header پاسخ.

خطای گواهی منقضی یا نامعتبر

گواهی VMC یا CMC منقضی شده، یا فایل PEM با ترتیب زنجیره نادرست روی سرور قرار گرفته است. گواهی‌ها تاریخ انقضا دارند و باید پیش از انقضا تمدید شوند. همچنین، اگر لوگو تغییر کرده اما گواهی به‌روزرسانی نشده باشد، گواهی دیگر معتبر نیست.[reference:31]

پرسش‌های پرتکرار درباره BIMI

در ادامه به پرسش‌هایی پاسخ می‌دهیم که بیشترین جستجو و بازخورد کاربران در ارتباط با BIMI داشته‌اند.

آیا BIMI رایگان است؟

انتشار رکورد BIMI در DNS رایگان است و هزینه‌ای ندارد. اما اگر گواهی VMC یا CMC نیاز داشته باشید — که برای نمایش لوگو در Gmail و نشان تأیید آبی ضروری است — هزینه صدور گواهی از مراجع مانند DigiCert دریافت می‌شود. Yahoo Mail و AOL لوگو را بدون گواهی نیز نمایش می‌دهند، اما پوشش این روش محدود است.

آیا BIMI بدون DMARC کار می‌کند؟

خیر. BIMI بدون DMARC در سطح enforcement کار نمی‌کند. این یک الزام قطعی است که در مشخصات فنی استاندارد و سیاست همه ارائه‌دهندگان اصلی صندوق پستی تعیین شده است. اگر DMARC شما روی p=none باشد، هیچ کلاینتی به رکورد BIMI شما نگاه نمی‌کند.

آیا BIMI نرخ تحویل ایمیل را افزایش می‌دهد؟

خیر، BIMI یک ویژگی نمایشی است و نه یک ویژگی تحویل‌دهی. BIMI روی تصمیم صندوق ورودی درباره اسپم یا غیراسپم بودن ایمیل تأثیری ندارد. اما با افزایش اعتماد کاربر و کاهش گزارش‌های اسپم نادرست، به‌طور غیرمستقیم می‌تواند بر اعتبار فرستنده تأثیر بگذارد. اگر می‌خواهید نرخ تحویل ایمیل‌های وردپرس را بهبود دهید، مطلب رفع مشکلات SMTP در وردپرس و چرا ارسال ایمیل وردپرس با خطای SMTP شکست می‌خورد؟ را جداگانه بررسی کنید.

آیا BIMI جایگزین DKIM یا SPF است؟

خیر و هرگز. BIMI یک لایه اضافی روی DMARC است و DMARC خودش روی SPF و DKIM بنا شده. BIMI نه SPF را حذف می‌کند، نه DKIM و نه DMARC. اگر SPF یا DKIM شما درست پیکربندی نشده باشد، BIMI فقط یک رکورد DNS بی‌اثر است.

چرا لوگو در Gmail نمایش داده نمی‌شود؟

Gmail برای نمایش لوگو هم رکورد BIMI و هم گواهی VMC یا CMC را الزامی کرده است. اگر گواهی ندارید، Gmail لوگو را نمایش نمی‌دهد. Yahoo Mail و Apple Mail برخی از سطوح نمایش را بدون گواهی ارائه می‌دهند، اما Gmail نه.

آیا با تغییر لوگو، BIMI باطل می‌شود؟

بله. هر تغییری در فایل SVG لوگو، گواهی VMC یا CMC را باطل می‌کند چون گواهی به‌صورت رمزنگاری به فایل مشخصی گره خورده است. برای به‌روزرسانی لوگو باید گواهی جدید دریافت کنید، فایل SVG جدید را میزبانی کنید و رکورد BIMI را به‌روزرسانی کنید.[reference:32]

آیا برای سایت‌های کوچک وردپرسی BIMI ارزش دارد؟

برای سایت‌های کوچک که ایمیل تراکنشی محدودی دارند، هزینه گواهی VMC یا CMC ممکن است قابل توجیه نباشد. اما اگر سایت شما ایمیل تراکنشی به مشتریان می‌فرستد — فاکتور، تأیید سفارش، بازیابی رمز عبور — حتی نمایش لوگو در Yahoo Mail بدون گواهی نیز می‌تواند اعتماد مشتری را افزایش دهد. یک راه‌حل میانی: پیاده‌سازی DMARC در سطح enforcement به‌عنوان گام اول، و سپس ارزیابی نیاز به گواهی بر اساس حجم ایمیل.

نگاهی در سطح معماری ایمیل سازمانی

در سطح مهندسی ارشد، BIMI را باید به‌عنوان آخرین حلقه یک زنجیره اعتماد چندلایه در نظر گرفت، نه یک ویژگی مستقل. این زنجیره از SPF شروع می‌شود، با DKIM امضا می‌خورد، با DMARC سیاست‌گذاری می‌شود و با BIMI نمایان می‌شود. هر شکستی در این زنجیره، BIMI را به یک رکورد TXT بی‌اثر در DNS تبدیل می‌کند.

محدودیت ساختاری اول: BIMI در سطح DNS حل می‌شود، نه در سطح سرور ایمیل. این یعنی هر تغییری در پیکربندی ایمیل — تغییر سرور SMTP، افزودن زیردامنه جدید، تغییر ارائه‌دهنده ایمیل تراکنشی — باید در رکورد BIMI و SPF و DKIM منعکس شود. نبود یکپارچگی میان این لایه‌ها، یکی از دلایل اصلی شکست پیاده‌سازی‌های BIMI در پروژه‌های سازمانی است.[reference:33]

محدودیت ساختاری دوم: فقدان مکانیزم ابطال فوری. اگر گواهی VMC یا CMC شما به هر دلیلی — انقضای علامت تجاری، تغییر مالکیت، یا به‌روزرسانی لوگو — باطل شود، تا زمانی که رکورد DNS کش نشود (که بسته به TTL می‌تواند ساعت‌ها یا روزها طول بکشد)، ممکن است لوگوی شما همچنان نمایش داده شود. در پروژه‌های سازمانی حساس، این پنجره زمانی باید در مدیریت تغییر لحاظ شود.

محدودیت ساختاری سوم: وابستگی به پشتیبانی ارائه‌دهنده صندوق پستی. در سال ۲۰۲۶، کمتر از نیمی از ارائه‌دهندگان اصلی صندوق پستی BIMI را به‌طور کامل رندر می‌کنند. Gmail، Yahoo Mail، AOL و Apple Mail (iOS 16+ و macOS 13+) از این استاندارد پشتیبانی می‌کنند، اما ارائه‌دهندگان دیگر ممکن است آن را در پیش‌نمایش یا با پشتیبانی محدود ارائه دهند.[reference:34] این یعنی ROI واقعی BIMI به جمعیت کاربران شما بستگی دارد؛ اگر بیشتر مشتریان شما از Outlook استفاده می‌کنند، BIMI تأثیر کمتری خواهد داشت.

در سطح پیاده‌سازی پیشرفته، توصیه می‌شود BIMI را به‌عنوان بخشی از یک پروژه بزرگ‌تر «بلوغ ایمیل» (Email Maturity) در نظر بگیرید. این پروژه شامل مراحل زیر است: گام اول، رفع مشکلات ارسال ایمیل وردپرس با SMTP احراز هویت‌شده؛ گام دوم، پیاده‌سازی SPF و DKIM و DMARC با رصد دقیق؛ گام سوم، رساندن DMARC به enforcement؛ گام چهارم، پیاده‌سازی BIMI با یا بدون گواهی بسته به نیاز. هر گامی که رد شود، گام بعدی را تضعیف می‌کند. اگر در ابتدای این مسیر هستید، مطالعه MFA چیست و چرا به یک ضرورت امنیتی تبدیل شده است؟ می‌تواند دیدگاه امنیتی شما را در لایه‌های دیگر تقویت کند.

در نهایت، BIMI را باید یک تعهد بلندمدت به کیفیت زیرساخت ایمیل دید. برندهایی که BIMI را به‌عنوان یک پیاده‌سازی یک‌باره تلقی می‌کنند، به‌مرور دچار فرسایش اعتبار می‌شوند: گواهی منقضی می‌شود، لوگو تغییر می‌کند و رکورد به‌روزرسانی نمی‌شود، آدرس میزبانی SVG تغییر می‌کند و کلاینت‌ها نمی‌توانند فایل را بارگذاری کنند. BIMI پایدار، نیازمند یک فرآیند بازبینی دوره‌ای است که انقضای گواهی، پایداری URL و هم‌راستایی DMARC را در هر چرخه بررسی کند.

سخن پایانی

BIMI برای وردپرس یک قابلیت تجملی نیست؛ پاسخ به یک شکاف واقعی در ارتباطات ایمیلی است. سال‌ها SPF و DKIM و DMARC در پشت صحنه کار می‌کردند، اما کاربر هیچ نشانه بصری از این امنیت نمی‌دید. BIMI این نشانه را به کاربر می‌دهد و در دنیایی که هر روز ایمیل جعلی پیچیده‌تر می‌شود، این نشانه بصری ارزش فزاینده‌ای پیدا می‌کند. پیاده‌سازی BIMI نه از لوگو شروع می‌شود و نه از DNS؛ از DMARC enforcement شروع می‌شود و به لوگوی تأییدشده می‌رسد. اگر امروز تنها یک گام بردارید، بگذارید آن گام بررسی وضعیت DMARC دامنه شما باشد. 📧

اگر BIMI را در یک پروژه وردپرسی پیاده‌سازی کرده‌اید، برای من جالب است بدانم کدام بخش بیشترین چالش را ایجاد کرد: رساندن DMARC به enforcement، دریافت گواهی VMC یا CMC، یا آماده‌سازی لوگوی SVG Tiny PS. تجربه خودتان را در دیدگاه‌ها بنویسید؛ به‌خصوص اگر راهکار جایگزینی پیدا کرده‌اید که می‌تواند برای خواننده بعدی مفید باشد.