Logos de marque (BIMI)
Quand FOLD affiche le logo de marque d’un expéditeur, d’où provient ce logo et quelle requête réseau il déclenche.
Certains expéditeurs publient un logo de marque via BIMI et l’appuient sur un certificat de marque. FOLD n’affiche un tel logo que si chacune des vérifications ci-dessous réussit. Si une étape échoue, vous ne voyez ni logo ni avertissement.
Conditions
- Authentification sans faille. DMARC a réussi pour le domaine de l’expéditeur, aligné avec l’adresse
From, et aucune autre vérification n’a déclenché d’avertissement. Cela repose sur les résultats de votre serveur, comme décrit dans DKIM, SPF et DMARC. - Politique contraignante. FOLD lit lui-même l’enregistrement DMARC publié par l’expéditeur. La politique doit être
p=quarantineoup=reject;p=nonene remplit jamais la condition. - Enregistrement BIMI. Le domaine publie dans le DNS un enregistrement BIMI avec une adresse de certificat (
a=) en HTTPS. Un en-têteBIMI-Selectordans le message peut désigner un autre enregistrement. - Certificat de marque. La chaîne de certificats doit remonter à l’une des autorités racines BIMI intégrées à FOLD : DigiCert Verified Mark Root CA, Entrust Verified Mark Root VMCR1, Sectigo Public Email Protection Root E46 ou R46. Les certificats auxquels votre système fait confiance pour les sites web ne sont pas acceptés. FOLD accepte les Verified Mark Certificates et les Common Mark Certificates.
- Logo. FOLD extrait le logo du certificat, le vérifie par rapport à l’empreinte contenue dans le certificat et nettoie le SVG. Une adresse de logo distincte dans l’enregistrement BIMI n’est pas utilisée.
Où le logo apparaît
- À côté de l’expéditeur dans le lecteur, sous forme de pastille avec le nom de la marque.
- Dans la liste des messages, à la place des initiales de l’expéditeur.
- Dans l’inspecteur de sécurité, sous Marque, suivi de l’autorité qui a émis le certificat.
Le SVG est converti une seule fois en image, dans une vue sans scripts ni accès réseau, puis conservé sur votre appareil.
Limites
FOLD ne vérifie pas si un certificat de marque a été révoqué (ni OCSP ni CRL). Un certificat reste accepté jusqu’à son expiration ou jusqu’à ce qu’il échoue aux autres vérifications.
Il n’existe pas encore de réglage pour désactiver les logos de marque.
Confidentialité
La récupération du certificat est une requête réseau vers le serveur indiqué dans l’enregistrement BIMI de l’expéditeur, généralement exploité par l’expéditeur ou son fournisseur de certificats. Ce serveur apprend votre adresse IP et l’heure de la requête. Elle a lieu une fois par message, lorsque FOLD télécharge pour la première fois le message complet : quand vous l’ouvrez, ou quand FOLD charge à l’avance le message suivant. FOLD n’effectue cette requête qu’une fois les conditions DMARC ci-dessus remplies.
La requête utilise uniquement HTTPS, ne suit aucune redirection, s’arrête après 10 secondes ou 64 Ko et n’envoie aucun cookie. Les recherches DNS des enregistrements DMARC et BIMI sont adressées au résolveur de votre appareil.