← Frankys Web GitHub Kontakt

BIMI Check

BIMI-Record einer Domain prüfen: Logo-URL, SVG-Profil, VMC und DMARC-Voraussetzung.

BIMI (Brand Indicators for Message Identification) hinterlegt im DNS eine URL zum Markenlogo einer Domain. Empfangende Mailprogramme können dieses Logo neben authentifizierten Nachrichten anzeigen. BIMI ist kein Sicherheitsmechanismus für sich, sondern die sichtbare Belohnung für eine korrekt umgesetzte E-Mail-Authentifizierung: ohne durchgesetzte DMARC-Policy zeigt kein Anbieter das Logo an.

Was dieses Werkzeug prüft

Abgefragt wird der TXT-Record unter default._bimi.<domain>, dem Standardselektor. Der Record wird in seine Tags zerlegt: v=BIMI1, l= (URL zum SVG-Logo) und optional a= (URL zum Verified Mark Certificate). Das Logo wird geladen und gegen das Profil SVG Tiny 1.2 Portable/Secure geprüft: Wurzelelement, version und baseProfile, ein <title>, eine viewBox, die Dateigröße sowie verbotene Elemente wie script, image oder Animationen und externe Verweise. Ist ein a= gesetzt, wird das VMC geladen, das Blattzertifikat gelesen und auf Aussteller, Laufzeit sowie die beiden BIMI-Erweiterungen geprüft (die Extended Key Usage 1.3.6.1.5.5.7.3.31 und die Logotype-Erweiterung 1.3.6.1.5.5.7.1.12). Zusätzlich wird die DMARC-Policy der Domain abgefragt, mit Rückfall auf die organisatorische Domain.

Das Ergebnis lesen

Kein BIMI-Record ist kein Fehler, sondern nur ein Hinweis: die meisten Domains haben keinen. Ein leeres l= ist ein bewusstes Opt-out. Ist ein Logo hinterlegt, aber die DMARC-Policy steht auf none oder fehlt, erscheint eine Warnung, weil kein Empfänger das Logo dann anzeigt. Ein Record ohne a= funktioniert bei einigen Mailboxen trotzdem, bei den großen Anbietern (Gmail, Apple Mail, Yahoo) jedoch nicht. Verstöße gegen das SVG-Profil und ein abgelaufenes oder unvollständiges VMC werden als Warnung bis Fehler ausgewiesen. Ein abgelaufenes VMC ist ein Fehler, weil die Anzeige damit sofort wegfällt.

Grundlagen

BIMI wird von der AuthIndicators Working Group als IETF-Entwurf (draft-brand-indicators-for-message-identification) gepflegt und baut zwingend auf DMARC nach RFC 7489 auf: nur wenn eine Nachricht DMARC besteht und die veröffentlichte Policy mindestens quarantine ist (praktisch mit pct=100), ziehen Empfänger den BIMI-Record überhaupt heran. Das SVG-Profil ist eine abgespeckte, skript- und referenzfreie Variante von SVG Tiny 1.2. Das Verified Mark Certificate ist ein spezielles X.509-Zertifikat, das eine geprüfte Wort-/Bildmarke bestätigt und das Logo als Logotype-Erweiterung einbettet; ausgestellt wird es derzeit von wenigen Stellen (unter anderem DigiCert und Entrust).

Typische Fehlerbilder und wie man sie behebt

  • Logo wird nirgends angezeigt. Fast immer liegt es an DMARC: Policy auf none, pct unter 100 oder Ausrichtung noch nicht sauber. Erst DMARC auf quarantine oder reject bringen, dann greift BIMI.
  • Logo bei Fastmail sichtbar, bei Gmail nicht. Es fehlt das a= mit einem gültigen VMC. Anbieter ohne VMC-Pflicht zeigen das Logo trotzdem, die großen Mailboxen nicht.
  • SVG wird abgelehnt. Häufige Ursachen: falsches baseProfile (muss tiny-ps sein), fehlendes <title>, eingebettete Rasterbilder über <image>, <script> oder eine Datei über 32 KB. Das Logo mit einem BIMI-tauglichen Export neu erzeugen.
  • VMC abgelaufen. VMCs haben eine kurze Laufzeit (etwa ein Jahr). Rechtzeitig erneuern und die neue Datei unter derselben a=-URL ablegen.
  • Record-Syntax. Der Record muss mit v=BIMI1 beginnen, Tags durch ; getrennt. Mehrere BIMI-TXT-Records am selben Namen führen dazu, dass Empfänger BIMI ganz ignorieren.

Häufige Fragen

Brauche ich für BIMI ein VMC?
Für die Anzeige bei Gmail, Apple Mail und Yahoo ja. Einige andere Anbieter zeigen das Logo auch mit einem BIMI-Record ohne a=-Tag. Ein VMC wird von wenigen Stellen ausgestellt und ist kostenpflichtig.
Warum wird mein Logo nicht angezeigt, obwohl der BIMI-Record stimmt?
Meist an der DMARC-Policy: BIMI verlangt mindestens quarantine, praktisch mit pct=100, und die Nachricht muss DMARC bestehen. Solange DMARC auf none steht, wertet kein Empfänger BIMI aus.
Welche Anforderungen hat das SVG?
Das Profil SVG Tiny 1.2 Portable/Secure: Wurzelelement svg mit version 1.2 und baseProfile tiny-ps, ein title-Element, eine viewBox, keine Skripte, keine eingebetteten Rasterbilder, keine externen Verweise, keine Animation, möglichst unter 32 KB.
Warum kann ich keinen Selektor angeben?
Dieses Werkzeug prüft immer den Standardselektor default, also default._bimi.<domain>. Ein abweichender Selektor steht nur im BIMI-Selector-Header einzelner Nachrichten und lässt sich nicht domainweit prüfen. Fast alle Domains nutzen ausschließlich default.
Was bedeutet ein leeres l=-Tag?
Ein Record der Form v=BIMI1; l=; ist ein bewusstes Opt-out: die Domain signalisiert Empfängern ausdrücklich, kein Logo anzuzeigen. Kein Fehler, nur ein Hinweis.
Prüft dieses Werkzeug die VMC-Vertrauenskette?
Nein. Es liest Aussteller, Laufzeit und die BIMI-Erweiterungen des Blattzertifikats aus, baut aber keine Kette zu den VMC-Wurzeln auf und vergleicht das eingebettete Logo nicht mit dem l=-SVG.