BIMI ve VMC ile Marka Logonuzu Gelen Kutusunda Gösterme: Gerçek Kurulum Rehberi
Çoğu BIMI rehberi DNS'e tek bir TXT satırı yapıştırıp bırakır. Gerçek duvar orada değil: DMARC'ı enforcement'a çekmek, logoyu SVG Tiny PS'ye doğru çevirmek ve Gmail'in mavi rozet için zorunlu tuttuğu VMC/CMC sertifikasını almak. Logonuzu alıcının gelen kutusunda gösterme işleminin dürüst, adım adım mühendislik anlatımı.
EvilMail Team18 Temmuz 202610 dk okuma
Gmail'de gönderen adının yanında beliren dairesel marka logosu bir "tasarım tercihi" değil. Arkasında zincirin sonuna kadar tamamlanmış bir kimlik doğrulama altyapısı vardır. BIMI (Brand Indicators for Message Identification) tam olarak bunu görselleştirir: e-posta altyapınız kimlik doğrulamayı hak ettiğinde, alıcı istemcisi ödül olarak logonuzu basar.
Piyasadaki rehberlerin çoğu size default._bimi diye bir TXT kaydı gösterip işi bitmiş sayar. Sonra insanlar aylarca "logo neden çıkmıyor" diye uğraşır. Çünkü asıl duvar DNS satırında değil, üç yerdedir: DMARC'ı gerçekten enforcement'a çekmek, logoyu doğru SVG profiline çevirmek ve Gmail'in mavi rozet için şart koştuğu sertifikayı almak. Bu yazı BIMI'yi bir "aç" düğmesi olarak değil, kırılgan bir zincirin son halkası olarak ele alır.
BIMI aslında ne yapar, ne yapmaz
BIMI, DMARC uyumunun görünür çıktısıdır; tek başına açılan bir özellik değildir. En kritik gerçek şu: DMARC politikanız `p=none` ise logo hiçbir istemcide asla görünmez. BIMI kaydınız kusursuz, SVG'niz mükemmel, sertifikanız geçerli olsa bile — p=none varsa render olmaz.
2026 itibarıyla kim gösteriyor, kim göstermiyor:
Gösteren: Gmail, Apple Mail (iOS 16 / macOS Ventura ve üzeri), Yahoo, Fastmail.
BIMI ve VMC Sertifikası ile Gelen Kutusunda Marka Logosu Kurulumu — EvilMail Blog
Göstermeyen: Outlook.com ve Microsoft 365. Microsoft yıllardır "yol haritasında" diyor ama hâlâ BIMI render etmiyor. Müşterinize veya yönetime "Outlook'ta da çıkacak" sözü vermeyin.
Zincirin tamamı şöyle işler ve her halka bir öncekine bağlıdır:
Diyagramdaki her amber kutu, kendi başına doğru yapılmadığında zincirin tamamını çökertir. BIMI'yi izole bir DNS işi sanmak, en çok zaman kaybettiren hatadır.
Ön koşul: DMARC'ı gerçekten enforcement'a çekmek
Bu, BIMI'nin pazarlık edilemez şartıdır. Gereksinimler net:
Geçerli ve hizalanmış SPF ile DKIM. DMARC'ın geçmesi için en az birinin "aligned pass" vermesi yeter, ama pratikte ikisini de düzeltin.
DMARC kaydı p=quarantineveyap=reject.
pct=100. pct 100'ün altındaysa BIMI kaydınız geçersiz sayılır — kısmi enforcement, BIMI için sıfır enforcement demektir.
Alt alan politikası sp= da enforce edilmiş olmalı. p=reject ama sp=none bırakırsanız, alt alanlardan giden postalar için BIMI çalışmaz.
4.Rapor temiz kaldıysa p=reject'e geçin ve pct=100 bırakın.
Bu adımı atlayıp doğrudan enforcement'a geçen ekipler, meşru bir gönderim kaynağını — çoğu zaman fatura veya bildirim sistemini — sessizce quarantine'e düşürür. Raporları okumadan enforcement'a geçmeyin.
Logoyu SVG Tiny PS'ye çevirmek — herkesin takıldığı yer
BIMI, gelişigüzel bir SVG kabul etmez. Zorunlu format SVG Tiny 1.2 Portable/Secure (SVG Tiny PS) profilidir. Illustrator'dan "Save As SVG" ile çıkan normal dosya doğrulayıcıda kırmızı yanar — garanti.
Kare (1:1) viewBox, örneğin viewBox="0 0 512 512". Dikdörtgen logo çalışmaz.
Tek düz renkli, saydam olmayan bir arka plan. Şeffaf arka plan reddedilir.
Gömülü raster (<image>, base64 PNG) yasak. Logo tamamen vektör olmalı.
<script>, <a>, harici referans (xlink:href ile dış dosya), animasyon (<animate>) yasak.
<title> ekleyin (erişilebilirlik ve bazı doğrulayıcılar için).
Dosya boyutu mümkün olduğunca küçük, genelde 32 KB altında tutulmalı.
En önemli görsel detay: logo daire içinde kırpılır. Gmail ve Apple Mail logonuzu dairesel bir maskeye sokar. Köşelere yaslanmış bir tasarım kesilir. Merkeze güvenli alan bırakın, önemli öğeleri ortalayın.
# 1. SVGO ile temizle (script, metadata, gereksiz öznitelikleri at)
npx svgo --multipass logo-raw.svg -o logo-clean.svg
# 2. version ve baseProfile özniteliklerini elle ekle/düzelt:
# <svg version="1.2" baseProfile="tiny-ps" viewBox="0 0 512 512" ...>
# 3. BIMI Group'un resmi doğrulayıcısında kontrol et:
# https://bimigroup.org/bimi-generator/
SVGO çıktısını mutlaka elle gözden geçirin. Otomatik araçlar baseProfile özniteliğini eklemez ve bazen <a> sarmalayıcılarını atlar. Minimal geçerli bir iskelet şöyle görünür:
text/plain veya application/octet-stream dönerse render başarısız olur. Nginx'te types bloğunda image/svg+xml svg; satırının bulunduğundan emin olun.
BIMI DNS kaydını yayınlamak
Özel bir selector kullanmıyorsanız kayıt her zaman default._bimi.<domain> konumuna gider:
dns
default._bimi.evilmail.pro. IN TXT "v=BIMI1; l=https://evilmail.pro/bimi/logo.svg; a=https://evilmail.pro/bimi/vmc.pem"
Alanların anlamı:
`l=` — logo SVG'sinin HTTPS URL'i. Boş bırakırsanız hiçbir şey render olmaz.
`a=` — VMC/CMC sertifikasının (PEM zinciri) HTTPS URL'i. Boş bırakırsanız Gmail mavi rozeti vermez; Gmail için bu alan pratikte zorunludur.
Selector mantığı: Varsayılan default'tur. Gönderdiğiniz maile BIMI-Selector: v=BIMI1; s=marketing başlığını eklerseniz istemci marketing._bimi.evilmail.pro kaydını arar. Farklı marka birimleri için farklı logolar sunmadıkça default'ta kalın.
Alt alanlar ayrı kayıt ister.news.evilmail.pro'dan mail gönderiyorsanız ve o alt alanın kendi default._bimi.news.evilmail.pro kaydı yoksa — üstelik sp= de enforce edilmemişse — logo çıkmaz.
VMC mi, CMC mi: sertifika kararı ve maliyet
Gmail, gelen kutusunda BIMI logosunu göstermek için başından beri sertifika şart koşar; mavi doğrulama rozetini de yalnızca geçerli sertifika sunan gönderenlere verir. Çıplak bir SVG — yani sadece l= dolu, a= boş — Gmail'de ne logo ne de rozet gösterir. İki seçeneğiniz var:
VMC (Verified Mark Certificate): Fikri mülkiyet ofisinde (USPTO, EUIPO veya eşdeğeri) tescilli bir marka gerektirir. Yıllık ~1.000–1.500 USD. Sağlayıcılar DigiCert ve Entrust. Doğrulama süreci OV benzeri bir kuruluş kimlik denetimi artı marka sahipliği kanıtı içerir ve haftalar sürebilir. Karşılığında Gmail'de mavi doğrulama rozetini alırsınız.
CMC (Common Mark Certificate): Marka tescili gerektirmez. Henüz tescili olmayan veya yeni logolar için daha ucuz seçenektir; Gmail destekler. Logonuz gelen kutusunda görünür, ancak rozet deneyimi VMC'nin tam eşdeğeri değildir.
Karar basit: Tescilli markanız varsa VMC alın, mavi rozeti hak edersiniz. Tescil süreci henüz tamamlanmadıysa veya tescil yaptırmayacaksanız CMC ile başlayın. Her iki durumda da PEM sertifika zincirini a= URL'inde HTTPS üzerinden yayınlarsınız.
Doğrulama ve sorun giderme
Kaydı yayınladıktan sonra körlemesine beklemeyin, doğrulayın:
bash
# BIMI TXT kaydını çek
dig +short TXT default._bimi.evilmail.pro
# DMARC politikasını doğrula (p= ve pct= kontrol et)
dig +short TXT _dmarc.evilmail.pro
# SVG erişilebilirliği ve MIME tipi
curl -sI https://evilmail.pro/bimi/logo.svg | grep -i content-type
# VMC PEM zincirini çek ve incele
curl -s https://evilmail.pro/bimi/vmc.pem | openssl x509 -noout -subject -issuer -dates
Son test: hedef bir Gmail hesabına mail atın ve rozeti gözünüzle görün. Gmail'in BIMI önbelleği ve reputation eşiği nedeniyle yeni veya düşük hacimli domainlerde logo günler sonra belirebilir; anında görünmemesi mutlaka hata olduğu anlamına gelmez.
Sık karşılaşılan üç senaryo ve gerçek kök nedenleri:
Logo hiç çıkmıyor → Neredeyse her zaman DMARC. p=none veya pct<100. Önce onu düzeltin.
Logo var ama mavi rozet yok → VMC/CMC eksik, süresi dolmuş veya a= URL'i erişilemez. openssl ile geçerlilik tarihini kontrol edin.
Hiçbir şey yok → SVG doğrulayıcıda kırmızı. Profil tiny-ps değil, viewBox kare değil ya da gömülü raster var.
Uygulama kontrol listesi
Sırayla, her adımı işaretleyerek ilerleyin; atlanan bir adım zinciri kırar:
[ ] SPF ve DKIM'i tüm meşru gönderim kaynakları için doğrula (aligned pass).
[ ] DMARC'ı rua ile izlemeye al, raporları birkaç hafta oku.
[ ] Tescil durumuna göre VMC veya CMC al, PEM zincirini a= URL'inde yayınla.
[ ] default._bimi.<domain> TXT kaydını l= ve a= ile yayınla.
[ ] dig, curl ve openssl ile her alanı doğrula.
[ ] Gmail'e test maili at, rozeti gözle gör; birkaç gün önbellek payı bırak.
Marka logonuz gelen kutusunda ancak mail altyapınız kimlik doğrulamayı hak ettiğinde çıkar. BIMI'yi bir süs değil, doğru kurulmuş bir gönderim sisteminin görünür sertifikası olarak düşünün — sıra logoya en son gelir.