BIMI : afficher le logo d'une marque à côté de ses messages

BIMI permet aux routeurs d'afficher le logo d'un domaine authentifié. Prérequis DMARC, format SVG, certificats VMC et CMC, enregistrement DNS et erreurs.

Mis à jour le 01/10/2026

BIMI (Brand Indicators for Message Identification) est une spécification qui permet à un domaine de publier l'emplacement de son logo, afin que les clients de messagerie qui le prennent en charge l'affichent à côté des messages authentifiés. BIMI ne fait rien pour la livraison : c'est un mécanisme d'affichage, conditionné par une authentification DMARC stricte. La spécification est portée par le BIMI Group et publiée comme draft IETF (draft-brand-indicators-for-mail-identification).

Comment ça fonctionne

Quand un message arrive, le routeur vérifie DMARC. Si le résultat est pass et que la politique du domaine est suffisamment stricte, il interroge le DNS pour trouver un enregistrement BIMI, télécharge le logo à l'URL indiquée, vérifie éventuellement le certificat associé, puis transmet l'image au client de messagerie. Le routeur conserve en général une copie du logo et applique ses propres règles : réputation du domaine, historique d'envoi, présence d'un certificat.

Le logo n'est donc jamais affiché pour un message qui échoue à DMARC, ce qui en fait une incitation à durcir sa politique plus qu'un outil de marketing à proprement parler.

Prérequis DMARC

Les routeurs exigent, sur le domaine organisationnel :

  • une politique p=quarantine ou p=reject ;
  • pct=100 (ou l'absence de pct) ;
  • une politique de sous-domaine sp= qui ne soit pas none, si elle est présente.

Un domaine en p=none ne verra jamais son logo affiché, quelle que soit la qualité de l'enregistrement BIMI.

L'enregistrement DNS

L'enregistrement est un TXT publié sous le label default._bimi (le sélecteur par défaut est default ; d'autres sélecteurs peuvent être désignés par un en-tête BIMI-Selector: dans le message).

default._bimi.example.com.  IN TXT  "v=BIMI1; l=https://assets.example.com/brand/logo.svg; a=https://assets.example.com/brand/vmc.pem"
  • v=BIMI1 : version, obligatoire ;
  • l= : URL HTTPS du logo au format SVG Tiny Portable/Secure ;
  • a= : URL HTTPS du certificat de marque (VMC ou CMC), facultative dans la spécification mais exigée par plusieurs routeurs.

Un enregistrement avec l= vide et a= vide signifie explicitement « pas de logo » pour ce sélecteur.

Le format du logo

Le fichier doit respecter le profil SVG Tiny Portable/Secure (SVG Tiny PS), défini par le BIMI Group : un SVG Tiny 1.2 restreint, sans script, sans image externe, sans animation ni lien, avec un attribut baseProfile="tiny-ps" et un élément <title>. L'image doit être carrée, centrée, de préférence sur fond plein, et peser moins de 32 Ko. Les outils d'export des logiciels de dessin produisent rarement un fichier conforme sans retouche manuelle.

Certificats VMC et CMC

Le Verified Mark Certificate (VMC) est un certificat X.509 délivré par une autorité agréée par le BIMI Group, qui atteste que le logo correspond à une marque déposée auprès d'un office reconnu. Le Common Mark Certificate (CMC), introduit en 2024, couvre les logos qui ne sont pas déposés mais dont l'usage par le domaine est établi depuis au moins douze mois ; il donne accès à l'affichage chez certains routeurs sans la coche de vérification.

Le certificat embarque le logo lui-même : le SVG publié à l'URL l= doit être strictement identique à celui qui a été certifié.

Déployer BIMI

  1. Amener le domaine organisationnel à p=quarantine ou p=reject, avec pct=100, après avoir validé toutes les sources dans les rapports DMARC.
  2. Produire le logo en SVG Tiny PS, le valider avec un outil de contrôle, le publier en HTTPS avec un certificat TLS valide.
  3. Selon les routeurs visés, obtenir un VMC ou un CMC auprès d'une autorité agréée, et publier le fichier PEM en HTTPS.
  4. Publier l'enregistrement default._bimi.
  5. Vérifier l'affichage dans les clients cibles. Chaque routeur applique ses conditions : certains exigent un certificat, d'autres l'affichent sans, et tous tiennent compte de la réputation du domaine.

Erreurs fréquentes

  • DMARC en p=none ou pct inférieur à 100 : logo jamais affiché.
  • SVG non conforme : fichier exporté avec des styles CSS, des polices ou des éléments interdits par le profil.
  • URL en HTTP ou certificat TLS expiré sur le serveur qui héberge le logo.
  • Logo différent entre le fichier publié et le certificat.
  • Sous-domaines oubliés : un flux envoyé depuis news.example.com cherche d'abord default._bimi.news.example.com, puis remonte au domaine organisationnel ; une politique DMARC de sous-domaine faible bloque l'affichage.
  • Attendre un effet sur la délivrabilité : BIMI ne modifie pas le classement des messages.

Ce que SenderRadar en montre

SenderRadar indique si un enregistrement BIMI est publié pour le domaine, si le logo est accessible et conforme au profil attendu, si un certificat est déclaré et dans quel état il se trouve, et surtout si la politique DMARC du domaine remplit les prérequis d'affichage. SenderRadar s'appuie sur sa propre base d'analyse pour signaler les écarts entre ces éléments.

Références

Pages liées