BIMI Kaydı Nedir? E-postada Marka Logosu Nasıl Gösterilir?
E-posta gelen kutusunda bir marka logosunun görünmesi, iletinin güvenilir bir kaynaktan geldiğini saniyeler içinde işaret eder. BIMI (Brand Indicators for Message Identification), tam bu işlevi yerine getirir: doğru yapılandırılmış bir DNS kaydı ve uygun formatta bir logo sayesinde Gmail, Yahoo Mail ve Apple Mail gibi istemciler, gönderici alan adının yanında markanın logosunu gösterir.
Peki bu DNS kaydı neden bu kadar az şirkette uygulanmış? Çünkü BIMI çalışmak için yalnızca kendi kaydına değil, altındaki tüm e-posta güvenlik altyapısına bakar. SPF ve DKIM eksikse, DMARC politikası yetersizse, BIMI kaydı DNS'te duruyor olsa bile hiçbir istemci logoyu göstermez. "BIMI ekledim ama logo gözükmüyor" şikayeti bu yüzden son derece yaygındır.
BIMI'yi anlamak, onun bağımlılıklarını anlamaktır. Kayıt tek başına yeterli değildir; bir güvenlik zincirinin son halkasıdır ve bu zincirin her bölümü yerinde olmalıdır.
BIMI Kaydı Nasıl Çalışır?
BIMI, DNS üzerindeki bir TXT kaydıdır. Çalışması için SPF, DKIM ve DMARC'ın birlikte kurulmuş olması zorunludur. Bu üçü yerinde değilken BIMI kaydı tek başına hiçbir şey yapmaz.
Bir e-posta alıcı sunucusuna ulaştığında, sunucu önce iletinin DMARC politikasına uyup uymadığını kontrol eder. Politika yeterli seviyedeyse, sunucu gönderici alan adının DNS'inde default._bimi.example.com adresindeki TXT kaydını sorgular; selector adı DKIM selector ile aynı düşünceyi taşır. Bu kayıt bir v=BIMI1 sürüm etiketi ve l= parametresiyle logoyu işaret eden HTTPS URL'sini içerir. Sertifika yetkisi bu URL için CAA kaydıyla kısıtlı olabilir. İstemci SVG dosyasını indirir ve desteklediği biçimde gönderici adının yanına yerleştirir.
Süreç otomatiktir ve kullanıcı fark etmeden gerçekleşir. Ancak herhangi bir adımda eksiklik varsa süreç sessizce durur ve logo görünmez. BIMI başarısız olduğunda hata mesajı ya da uyarı gönderilmez; kayıt ya çalışır ya da çalışmaz.
BIMI'nin görsel etkisi istemciden istemciye değişir. Gmail belirli koşullarda, özellikle VMC varsa, logoyu onaylı bir rozet ile gösterir. Apple Mail bazı durumlarda VMC gerektirmezken, Yahoo Mail kendi politikasına göre hareket eder. Hangi istemcinin hangi koşulda logoyu gösterdiği zaman içinde değişebildiğinden, güncel durumu doğrudan ilgili istemcinin belgelerinden takip etmek gerekir.
DNS'te BIMI TXT Kaydı Nasıl Yazılır?
BIMI kaydı, alan adının DNS bölgesine bir TXT kaydı olarak eklenir. Kayıt adı default._bimi.example.com biçimindedir; buradaki default seçici (selector) adıdır ve çoğu uygulama bu standart adı kullanır.
default._bimi.example.com. 300 IN TXT "v=BIMI1; l=https://cdn.example.com/logo.svg; a=;"
Kaydın üç parametresi şu işlevleri taşır. v=BIMI1 sürüm etiketidir; şu an yalnızca BIMI1 geçerlidir. l= parametresi, SVG logo dosyasının HTTPS adresidir; logo CDN üzerinde barındırılabilir ve dosyaya doğrudan erişilebilir olması gerekir. a= parametresi VMC sertifikasının URL'sini tutar; sertifika yoksa a=; şeklinde boş bırakılır.
TTL değeri için 300 ila 3600 saniye arası yaygın bir tercih olmakla birlikte, bunun katı bir kuralı yoktur. Değişiklik sonrası propagation 24-48 saat sürebilir; logo güncellemelerini bu pencereyi göz önünde bulundurarak planlamak mantıklıdır.
Birden fazla BIMI politikası tanımlamak teknik olarak mümkündür; marketing._bimi.example.com gibi özel selectorlar oluşturulabilir. Pratikte ise çoğu istemci yalnızca default seçicisini kontrol eder, bu yüzden ek selectorların faydası sınırlı kalır.
SVG Logo Formatı: Teknik Gereksinimler
Logo dosyası BIMI kurulumunun en sık takılan noktasıdır. Standart bir SVG yetmez; BIMI için SVG Portable/Secure (SVG P/S) profiline uyulması zorunludur. Bu profil bazı SVG özelliklerini doğrudan kısıtlar: harici kaynaklar, scriptler ve animasyonlar yasak; dosya belirli bir XML yapısıyla açılmak zorundadır.
- Dosya
.svguzantısıyla sunulmalı veContent-Type: image/svg+xmldöndürmelidir. - Viewbox kare olmalıdır; genişlik ve yükseklik birbirine eşit olmak zorundadır.
- Logo merkezi bir dairesel alana sığmalıdır; köşelerde boşluk bırakılması beklenir.
<script>, harici referanslar vexlink:hrefile dışarıya işaret eden bağlantılar kullanılamaz.- BIMI SVG profili namespace'i dosyanın en başında yer almalıdır.
- Gömülü raster görsel içeren SVG (PNG veya JPEG barındıran) desteklenmez.
Dosya boyutu için 32 KB altı önerilir, ancak bu zorunlu bir sınır değil yayıncının rehber değeridir. Logo ne kadar yalın ve vektörel olursa, uyumluluk sağlamak o kadar kolaylaşır.
Tasarım araçlarından dışa aktarılan ham SVG'yi doğrudan kullanmak yaygın bir hatadır. Illustrator veya Figma çıktıları çoğunlukla harici yazı tipleri, gömülü raster görsel veya izin verilmeyen özellikler içerir ve BIMI ile uyumsuz hale gelir. SVG'yi profile uygun hale getirmek için özel dönüştürücüler veya elle düzenleme gerekebilir.
VMC Sertifikası: Zorunlu mu, İsteğe Bağlı mı?
Zorunlu değil. Ancak bazı istemcilerde logoyu görmek için şarttır.
VMC (Verified Mark Certificate), DigiCert veya Entrust gibi sertifika otoritelerinden satın alınan ve markanın tescilini doğrulayan bir sertifikadır. Gmail'in onaylı mavi rozet göstermesi için VMC gerekir; VMC olmadan Gmail logoyu göstermeyebilir. Yahoo Mail bazı senaryolarda VMC gerektirmezken, Apple Mail'in davranışı sürüme ve platforma göre farklılık gösterir. Bu davranışlar Google ve Apple'ın politika güncellemelerine bağlı olarak değişebildiğinden, güncel durumu ilgili istemcinin belgelerinden doğrulamak gerekir.
VMC maliyeti küçük işletmeler için caydırıcıdır: yıllık birkaç yüz ila birkaç bin dolar arasında değişir ve her yıl yenilenmesi gerekir. Üstelik VMC almak için markanın tescil edilmiş olması zorunludur; tescil yoksa VMC sürecine başlamak mümkün değildir. Türkiye'de marka tescili Türk Patent ve Marka Kurumu üzerinden yürütülür ve tescil süreci birkaç ay ile birkaç yıl arasında uzayabilir.
VMC olmadan BIMI uygulamak anlamsız değildir. Bazı istemciler VMC gerektirmeden logoyu gösterir; üstelik bu süreçte e-posta altyapısını sağlam bir temele oturtmak zorunlu hale gelir. SPF, DKIM ve DMARC'ı doğru kurup ardından BIMI'ye geçmek, VMC olsun ya da olmasın, gönderim güvenilirliğini artıran somut bir adımdır. VMC, ilerleyen bir tarihte marka tescili tamamlandıktan sonra zaten kurulmuş bu altyapının üstüne eklenir.
DMARC p=reject Şartı Neden Bu Kadar Belirleyicidir?
BIMI uygulamak için DMARC politikasının p=quarantine veya p=reject seviyesinde olması gerekir; p=none ile BIMI çalışmaz. Bu şart, çoğu kuruluşun BIMI'ye geçiş sürecini uzatan asıl engeldir.
p=none politikası yalnızca raporlama yapar ve herhangi bir iletiyi engellemez. DMARC'ı sıfırdan kurarken p=none ile başlamak, yanlış yapılandırılmış göndericileri tespit etmek açısından zorunlu bir ilk adımdır. Meşru e-postaların SPF ve DKIM hizalamasını tamamlaması, yani bültenler, CRM bildirimleri ve üçüncü taraf uygulamaların tamamı denetimden geçmesi, p=quarantine aşamasına geçmeden önce gerçekleşmelidir.
Kademeli geçiş kritiktir. p=quarantine aşamasında sorun çıkmıyorsa p=reject'e geçilebilir. p=reject politikası, etki alanı adına gönderilmeye çalışılan sahte e-postaların alıcı sunucu tarafından reddedilmesini sağlar; BIMI'nin güvenilirlik etkisi büyük ölçüde bu noktada ortaya çıkar. Toplu e-posta gönderimi yapıyorsanız, bülten gönderiminde DMARC politikalarının nasıl yönetileceği konusunu ayrıca değerlendirmeniz gerekir; çünkü yüksek hacimli gönderimlerde hizalama sorunları daha sık ve daha belirgin biçimde ortaya çıkar.
DMARC aggregate raporları (RUA) burada kritik bir araçtır. Bu raporlar, hangi göndericinin hizalama geçtiğini, hangisinin geçemediğini gösterir. p=reject'e geçmeden bu raporları en az birkaç hafta okumak ve meşru göndericilerin tamamını hizalı konuma getirmek gerekir. Bu adımı atlamak, p=reject sonrasında önemli iletilerin reddedilmesine yol açabilir.
Türk Şirketleri İçin Gerçekçi Bir Değerlendirme
BIMI kurulumu teknik olarak karmaşık değildir. Asıl maliyet marka tescili ve VMC sertifikasından kaynaklanır.
Bir e-ticaret sitesi, SaaS şirketi veya kurumsal marka için BIMI'nin geri dönüşü hesaplanabilir bir yatırımdır: gelen kutusunda logolu görünen iletiler daha dikkat çeker ve markanın kimliği daha kolay tanınır. Ancak bu etkiyi sayısal olarak önceden tahmin etmek güçtür; gönderilen e-posta hacmi ve hedef kitlenin kullandığı istemci dağılımı sonucu doğrudan şekillendirir. Tescilsiz küçük işletmeler veya tek kişilik şirketler içinse öncelik BIMI değil, SPF, DKIM ve DMARC altyapısını doğru kurmaktır; çünkü o altyapı BIMI'den bağımsız olarak e-posta teslimiyetini doğrudan etkiler.
DMARC p=reject'e ulaşmak için gereken süre, kuruluşun büyüklüğüne ve e-posta gönderici sayısına göre değişir. Üçüncü taraf CRM, pazarlama platformu veya muhasebe yazılımı gibi birden fazla gönderici varsa, her birinin SPF ve DKIM hizalamasını tamamlaması zaman alır. Google Workspace kullananlar için bu süreçte Workspace DNS kayıtlarının adım adım yapılandırılması süreci hızlandıran bir başlangıç noktasıdır. Microsoft 365 üzerinden gönderiyorsanız, MX ve SPF kayıtlarının doğru yapılandırılması hizalama sorunlarının büyük bölümünü ortadan kaldırır.
Marka tescili varsa ve e-posta hacmi yüksekse BIMI'ye yatırım yapmak mantıklıdır. Tescil yoksa veya e-posta hacmi düşükse altyapıyı tamamlamak ve BIMI'yi ilerleyen bir hedef olarak bırakmak daha verimlidir.
BIMI Kurulumunu Doğrulamak
Kaydı ekledikten sonra doğrulama yapmadan bırakmak, kurulumun çalışıp çalışmadığını belirsiz kılar. DNS yayılımını ve kaydın sözdizimini kontrol etmek için birkaç yöntem kullanılabilir.
DNS sorgusuyla kaydı doğrudan görmek mümkündür:
nslookup -type=TXT default._bimi.example.com
ya da:
dig TXT default._bimi.example.com
Yanıtta v=BIMI1 ve l= parametresi görünüyorsa kayıt yayılmıştır. Yanıt boşsa propagation henüz tamamlanmamış olabilir; 48 saat bekleyip tekrar sorgulamak yeterlidir.
SVG dosyasının BIMI uyumlu olup olmadığını test etmek için çeşitli BIMI doğrulama araçları kullanılabilir. Bu araçlar kayıt sözdizimini, SVG profil uyumluluğunu ve VMC varlığını birlikte kontrol eder. Logo hâlâ görünmüyorsa kontrol sırası şudur: DMARC politikası p=quarantine veya p=reject seviyesinde mi? SVG dosyası BIMI P/S profiline uygun mu? Dosya HTTPS üzerinden erişilebilir mi? DKIM imzası hizalanmış mı? Bu dört noktada sorun yoksa, istemcinin güncel VMC politikasını doğrulamak gerekir. E-posta teslimiyetinde yaşanan genel sorunları tespit etmek için DNS kaynaklı deliverability sorunlarını incelemek, BIMI dışındaki engelleri de görmeye yardımcı olur.
BIMI, e-posta altyapısının doğal bir devamıdır; SPF, DKIM ve DMARC'ın üstüne inşa edilen görsel bir katmandır. Tek başına bir güvenlik önlemi değildir, ancak kurumsal kimliği gelen kutusunda görünür kılan ve kimlik avı girişimlerine karşı alıcı tarafında somut bir referans noktası oluşturan bir mekanizmadır.
VMC sertifikası olmadan da başlanabilir. p=reject seviyesine ulaşmak, SVG logo dosyasını hazırlamak ve kaydı DNS'e eklemek, VMC işlemi tamamlanmadan önce yapılabilecek adımlardır. VMC ilerleyen süreçte eklendiğinde kurulumun geri kalanı zaten yerinde olur; ayrı bir kuruluma gerek kalmaz.
Her altyapı projesi gibi, burada da başlangıç noktası mevcut durumun dürüst bir değerlendirmesidir. DMARC politikası hâlâ p=none aşamasındaysa, BIMI önce değil sonra gelmesi gereken bir hedef olarak planlanabilir; ve bu sıralamaya uymak, sonunda daha az sorunla karşılaşmak anlamına gelir.