Download

Markenlogos (BIMI)

Wann FOLD das Markenlogo eines Absenders zeigt, woher das Logo stammt und welche Netzwerkanfrage es auslöst.

Manche Absender veröffentlichen über BIMI ein Markenlogo und belegen es mit einem Markenzertifikat. FOLD zeigt ein solches Logo nur, wenn jede der folgenden Prüfungen gelingt. Scheitert ein Schritt, siehst du kein Logo und keine Warnung.

Bedingungen

  1. Saubere Authentifizierung. DMARC hat für die Domain des Absenders bestanden, ausgerichtet an der From-Adresse, und keine andere Prüfung hat eine Warnung ausgelöst. Das stützt sich auf die Ergebnisse deines Servers, wie unter DKIM, SPF und DMARC beschrieben.
  2. Durchgesetzte Richtlinie. FOLD liest den veröffentlichten DMARC-Eintrag des Absenders selbst. Die Richtlinie muss p=quarantine oder p=reject lauten; p=none genügt nie.
  3. BIMI-Eintrag. Die Domain veröffentlicht im DNS einen BIMI-Eintrag mit einer Zertifikatsadresse (a=) über HTTPS. Ein Header BIMI-Selector in der Nachricht kann einen anderen Eintrag wählen.
  4. Markenzertifikat. Die Zertifikatskette muss zu einer der BIMI-Wurzelzertifizierungsstellen führen, die FOLD mitbringt: DigiCert Verified Mark Root CA, Entrust Verified Mark Root VMCR1, Sectigo Public Email Protection Root E46 oder R46. Die Zertifikate, denen dein System für Websites vertraut, werden nicht akzeptiert. FOLD akzeptiert Verified Mark Certificates und Common Mark Certificates.
  5. Logo. FOLD entnimmt das Logo dem Zertifikat, prüft es gegen den Hash im Zertifikat und bereinigt das SVG. Eine eigene Logo-Adresse im BIMI-Eintrag wird nicht verwendet.

Wo das Logo erscheint

  • Neben dem Absender in der Leseansicht, als Chip mit dem Markennamen.
  • In der Nachrichtenliste, anstelle der Initialen des Absenders.
  • Im Sicherheitsinspektor als Marke, gefolgt von der Stelle, die das Zertifikat ausgestellt hat.

Das SVG wird einmal in ein Bild umgewandelt, in einer Ansicht ohne Skripte und ohne Netzwerkzugriff, und auf deinem Gerät aufbewahrt.

Grenzen

FOLD prüft nicht, ob ein Markenzertifikat widerrufen wurde (kein OCSP oder CRL). Ein Zertifikat bleibt akzeptiert, bis es abläuft oder an den anderen Prüfungen scheitert.

Eine Einstellung, um Markenlogos abzuschalten, gibt es noch nicht.

Datenschutz

Das Abrufen des Zertifikats ist eine Netzwerkanfrage an den Server, den der BIMI-Eintrag des Absenders nennt, meist betrieben vom Absender oder seinem Zertifikatsanbieter. Dieser Server erfährt deine IP-Adresse und den Zeitpunkt der Anfrage. Das geschieht einmal pro Nachricht, wenn FOLD die vollständige Nachricht zum ersten Mal lädt: wenn du sie öffnest oder wenn FOLD die nächste Nachricht vorab lädt. FOLD stellt diese Anfrage erst, nachdem die oben genannten DMARC-Bedingungen erfüllt sind.

Die Anfrage nutzt ausschließlich HTTPS, folgt keinen Weiterleitungen, bricht nach 10 Sekunden oder 64 KB ab und sendet keine Cookies. Die DNS-Abfragen für die DMARC- und BIMI-Einträge gehen an den Resolver deines Geräts.