品牌标志(BIMI)
FOLD 何时显示发件人的品牌标志、标志从何而来,以及它会引发哪个网络请求。
有些发件人通过 BIMI 发布品牌标志,并以标志证书作为支撑。只有当下面的每一项检查都通过时,FOLD 才会显示这样的标志。任何一步失败,你既不会看到标志,也不会看到警告。
条件
- 认证无瑕。 发件人的域名通过了 DMARC,且与
From地址对齐,并且没有其他检查发出警告。这依赖于你的服务器给出的结果,详见 DKIM、SPF 和 DMARC。 - 强制策略。 FOLD 会自行读取发件人发布的 DMARC 记录。策略必须是
p=quarantine或p=reject;p=none永远不符合条件。 - BIMI 记录。 该域名在 DNS 中发布了 BIMI 记录,其中包含通过 HTTPS 提供的证书地址(
a=)。邮件中的BIMI-Selector邮件头可以选择另一条记录。 - 标志证书。 证书链必须通向 FOLD 内置的某个 BIMI 根证书颁发机构:DigiCert Verified Mark Root CA、Entrust Verified Mark Root VMCR1、Sectigo Public Email Protection Root E46 或 R46。你的系统为网站所信任的证书不被接受。FOLD 接受 Verified Mark Certificate 和 Common Mark Certificate。
- 标志。 FOLD 从证书中获取标志,对照证书中的哈希进行检查,并对 SVG 进行净化。BIMI 记录中单独给出的标志地址不会被使用。
标志显示在哪里
- 在阅读器中发件人的旁边,以带有品牌名称的胶囊形式显示。
- 在邮件列表中,取代发件人的姓名首字母。
- 在安全检查器中显示为品牌,后面是签发该证书的机构。
SVG 只会被转换为图像一次,转换在一个没有脚本、没有网络访问的视图中进行,结果保存在你的设备上。
限制
FOLD 不检查标志证书是否已被吊销(不使用 OCSP 或 CRL)。证书在过期或未通过其他检查之前,会一直被接受。
目前还没有关闭品牌标志的设置。
隐私
获取证书是一次网络请求,发往发件人 BIMI 记录中指定的服务器,该服务器通常由发件人或其证书提供商运营。该服务器会得知你的 IP 地址和请求时间。每封邮件只会发生一次,时间是 FOLD 首次下载完整邮件时:在你打开邮件时,或在 FOLD 提前载入下一封邮件时。只有在满足上述 DMARC 条件后,FOLD 才会发出此请求。
该请求只使用 HTTPS,不跟随重定向,10 秒或 64 KB 后即停止,并且不发送 Cookie。DMARC 和 BIMI 记录的 DNS 查询会发送到你设备的解析器。