İLE %100 UYUMLU: Güvenli E-Posta Hosting Hizmetimizi 1 AY ÜCRETSİZ Deneyin! HEMEN OLUŞTURUN
E-posta, şirketlerin müşterileriyle ve iş ortaklarıyla iletişim kurduğu en önemli dijital kanallardan biridir. Fatura bildirimlerinden sipariş onaylarına, kampanya duyurularından hesap bildirimlerine kadar pek çok kritik iletişim e-posta üzerinden gerçekleştirilir. Bu nedenle yalnızca e-postanın doğru adrese ulaşması değil, alıcının mesajı gerçekten ilgili markanın gönderdiğini anlayabilmesi de önem kazanmıştır.
Özellikle kimlik avı, sahte e-posta ve marka taklidi saldırılarının yaygınlaşmasıyla birlikte e-posta kimlik doğrulama teknolojileri daha önemli hale gelmiştir. SPF, DKIM ve DMARC gibi standartlar gönderici alan adının doğrulanmasına yardımcı olurken, BIMI markanın logosunun destekleyen e-posta istemcilerinde gösterilmesini sağlar. VMC ise bu yapının marka doğrulama tarafındaki önemli bileşenlerinden biridir.
Peki VMC SSL nedir, VMC sertifikası ne işe yarar ve neden gereklidir? Bu yazıda VMC’nin çalışma mantığını, BIMI ile ilişkisini, SSL sertifikalarından farkını, DMARC gereksinimini ve şirketler açısından sağlayabileceği avantajları ayrıntılı şekilde ele alacağız.
İçindekiler
VMC, İngilizce Verified Mark Certificate ifadesinin kısaltmasıdır. Türkçeye genel olarak Doğrulanmış Marka Sertifikası şeklinde çevrilebilir.
VMC, bir kuruluşun belirli bir marka logosunu kullanma hakkının doğrulandığını göstermek amacıyla kullanılan dijital bir sertifikadır. Özellikle BIMI (Brand Indicators for Message Identification) altyapısıyla birlikte kullanılır.
BIMI, destekleyen e-posta servislerinde kuruluşun marka logosunun mesajla birlikte görüntülenmesini sağlayan bir standarttır. Google’ın güncel dokümantasyonuna göre BIMI kullanılan sistemlerde VMC veya CMC gibi üçüncü taraf doğrulaması sağlayan sertifikalar kullanılabilir. Gmail tarafında VMC ile doğrulanan göndericiler için doğrulama işareti de gösterilebilir.
Burada önemli bir ayrım vardır:
VMC, web sitenizin HTTPS bağlantısını sağlayan klasik SSL/TLS sertifikası değildir.
Bir web sitesinin HTTPS ile çalışması için kullanılan SSL/TLS sertifikası, tarayıcı ile web sunucusu arasındaki bağlantının güvenliğini sağlamakla ilgilidir. VMC ise temel olarak marka logosunun e-posta ortamında doğrulanması ve BIMI kapsamında kullanılabilmesi amacıyla kullanılır.
Dolayısıyla “VMC SSL sertifikası” şeklindeki aramalar yaygın olsa da teknik açıdan VMC ile klasik SSL sertifikasını aynı şey olarak değerlendirmemek gerekir.
VMC’nin temel amacı, bir markanın e-posta iletişiminde kullandığı logonun doğrulanmış bir marka olduğunu göstermek ve bu logonun BIMI sistemi üzerinden kullanılmasına olanak sağlamaktır.
Örneğin bir şirket müşterilerine düzenli olarak e-posta gönderiyor olsun. Gönderici alan adı şirketin kendi alan adı olsa bile alıcının gelen kutusunda yalnızca gönderen adı ve e-posta adresi görülebilir.
BIMI ve desteklenen e-posta istemcilerinde uygun yapılandırma kullanıldığında ise markanın logosu gönderici bilgilerinin yanında görüntülenebilir.
Bu yapı üç farklı açıdan önem taşır:
Ancak burada da önemli bir nokta vardır. VMC tek başına e-posta güvenliği sağlamaz. E-posta kimlik doğrulamasının temelini SPF, DKIM ve DMARC gibi teknolojiler oluşturur. Google da e-posta gönderenlerin SPF, DKIM ve DMARC yapılandırmalarına önem vermektedir.
“VMC SSL sertifikası” ifadesi nedeniyle VMC ile standart SSL sertifikası sıklıkla birbirine karıştırılabilir.
Aslında iki sertifikanın kullanım amacı farklıdır.
SSL/TLS sertifikası temel olarak web sitesinin güvenli HTTPS bağlantısı kullanmasını sağlar.
Örneğin:
https://siteadi.com
gibi konular SSL/TLS sertifikalarının kullanım alanına girer.
VMC ise:
amacıyla kullanılır.
Kısacası SSL/TLS web trafiğinin güvenliğiyle, VMC ise e-posta ortamındaki doğrulanmış marka göstergesiyle ilişkilidir.
VMC’yi anlamak için BIMI kavramını bilmek gerekir.
BIMI, “Brand Indicators for Message Identification” ifadesinin kısaltmasıdır. BIMI, destekleyen e-posta sağlayıcılarında gönderici markanın logosunun gelen kutusunda gösterilmesini sağlayan bir standarttır.
BIMI’nin çalışma mantığı kabaca şu şekilde ilerler:
BIMI Group’un güncel uygulama rehberinde SPF, DKIM ve DMARC yapılandırmasının ardından logo dosyasının hazırlanması ve VMC veya CMC edinilmesi, ardından BIMI DNS kaydının yayınlanması önerilen yapı içerisinde yer alıyor.
VMC ve BIMI aynı şey değildir.
BIMI, marka logosunun e-posta sistemlerinde kullanılmasını sağlayan yapıdır. VMC ise bu yapı içerisinde logonun belirli şartları karşılayan doğrulanmış bir marka olduğunu göstermek için kullanılan sertifikadır.
Basit bir benzetmeyle:
BIMI = Logonun e-postada gösterilmesini sağlayan sistem
VMC = Logonun doğrulanmış marka olduğunu gösteren dijital sertifika
Bu nedenle VMC kullanmak isteyen bir kuruluşun yalnızca sertifika satın alması yeterli değildir. E-posta alan adı, DMARC politikası, logo dosyası, DNS kaydı ve sunucu tarafındaki dosya erişimi gibi çeşitli bileşenlerin de doğru yapılandırılması gerekir.
VMC başvurusu yalnızca bir logo dosyasını sertifika otoritesine göndermekten ibaret değildir.
Özellikle marka logosunun belirli şartları karşılaması gerekir. Google’ın BIMI dokümantasyonuna göre VMC için kullanılan logonun tanınan bir fikri mülkiyet ofisinde tescilli marka olması gerekir. Ayrıca VMC’nin ilgili sertifika otoriteleri tarafından doğrulanması gerekir.
Genel olarak süreçte şu bileşenler bulunur:
VMC için kullanılacak logonun uygun bir marka tesciline sahip olması gerekir. Bu nedenle şirket logosunun marka tescil durumu önemlidir.
BIMI kapsamında kullanılacak logo SVG formatında hazırlanır. Google, BIMI için SVG Tiny PS formatını ve belirli dosya özelliklerini gerektirir.
SPF, alan adınız adına hangi sunucuların e-posta göndermesine izin verildiğini belirtmeye yardımcı olur.
DKIM, gönderilen e-postaların yetkili bir alan adı tarafından imzalandığının doğrulanmasına yardımcı olur.
DMARC, SPF ve DKIM sonuçlarını alan adı politikasıyla ilişkilendirir. BIMI açısından da kritik öneme sahiptir.
BIMI’nin etkinleştirilebilmesi için alan adının DNS yapılandırmasına BIMI TXT kaydı eklenir.
Son olarak marka logosunun doğrulanması için VMC alınır ve sertifikanın gerekli dosyaları web üzerinden erişilebilir hale getirilir.
VMC ve BIMI altyapısının en önemli parçalarından biri DMARC’tır.
DMARC, alan adının kötüye kullanılmasını ve başka kişiler tarafından taklit edilmesini azaltmaya yönelik bir e-posta kimlik doğrulama mekanizmasıdır. Güncel IETF standardında DMARC, gönderen alan adının kimlik doğrulamasını ve doğrulama başarısız olduğunda alıcı sistemlerin uygulayacağı politikaların belirlenmesini sağlar.
BIMI tarafında ise yalnızca p=none gibi izleme amaçlı bir DMARC politikası yeterli değildir. BIMI Group’un uygulama rehberi, DMARC’ın yaptırım modunda olmasını ve quarantine veya reject politikalarının kullanılmasını belirtmektedir. Google’ın BIMI dokümantasyonu da BIMI için DMARC yapılandırılmasını gereklilik olarak belirtir.
p=none
quarantine
reject
Bu nedenle VMC almak isteyen bir kuruluşun öncelikle e-posta kimlik doğrulama altyapısını doğru şekilde oluşturması gerekir.
Bu dört teknolojinin görevlerini birbirinden ayırmak faydalıdır.
SPF: Hangi sunucuların alan adınız adına e-posta gönderebileceğini tanımlar.
DKIM: E-postanın yetkili bir sistem tarafından imzalandığını doğrulamaya yardımcı olur.
DMARC: SPF ve DKIM sonuçlarını değerlendirerek alan adı sahibinin politikasını uygular.
BIMI: Uygun koşullarda marka logosunun e-posta arayüzünde gösterilmesini sağlar.
VMC: BIMI kapsamında kullanılan marka logosunun doğrulanmış olduğunu gösteren sertifikadır.
Bu yapı birbirinin alternatifi değildir. Tam tersine, farklı görevleri olan katmanlar olarak değerlendirilmelidir.
Google’ın güncel e-posta gönderici kurallarında SPF, DKIM ve DMARC özellikle kimlik doğrulama ve alan adının kötüye kullanımını önleme açısından önemli tutuluyor.
VMC her şirket için zorunlu bir sertifika değildir. Ancak marka kimliğini e-posta iletişiminde görünür hale getirmek isteyen kuruluşlar için önemli bir seçenek olabilir.
Özellikle aşağıdaki durumlarda VMC ve BIMI değerlendirilebilir:
Müşterilerle yoğun şekilde e-posta üzerinden iletişim kuran şirketler, marka logolarını desteklenen posta kutularında göstermek isteyebilir.
Sipariş, ödeme, teslimat ve hesap bildirimleri gibi kritik e-postalarda markanın görsel olarak daha belirgin olması kullanıcı deneyimine katkı sağlayabilir.
Sahte e-postalar ve kimlik avı girişimleri açısından marka taklidi önemli bir risk oluşturabildiğinden, e-posta kimlik doğrulama altyapısının güçlü olması önemlidir.
Marka bilinirliği yüksek şirketlerde sahte e-posta ve marka taklidi riski daha görünür hale gelebilir. BIMI ve VMC, desteklenen ortamlarda markanın doğrulanmış görsel kimliğinin kullanılmasına yardımcı olabilir.
Bu konu sıklıkla yanlış anlaşılır.
VMC almak e-postaların otomatik olarak gelen kutusuna düşeceği anlamına gelmez.
E-posta teslimatı çok sayıda faktöre bağlıdır. SPF, DKIM ve DMARC yapılandırması, gönderen IP adresinin itibarı, spam şikayetleri, gönderim hacmi, içerik ve alıcı davranışları bunlardan bazılarıdır.
Google da SPF, DKIM ve DMARC ile doğrulanmış mesajların kimlik sahteciliğine karşı korunmaya yardımcı olduğunu ve doğru yapılandırmanın teslim edilebilirliği destekleyebileceğini belirtmektedir. Ancak VMC tek başına bir spam filtresi atlatma yöntemi değildir.
Bu nedenle VMC’yi “e-postayı spamdan kurtaran sertifika” şeklinde değerlendirmek doğru değildir.
VMC’nin güvenlik açısından rolünü doğru konumlandırmak gerekir.
VMC, SPF, DKIM veya DMARC’ın yerine geçmez. E-posta göndericisinin teknik kimlik doğrulamasını doğrudan VMC gerçekleştirmez.
Bunun yerine VMC, BIMI kapsamında gösterilen marka logosunun doğrulanması için kullanılır.
Google’ın BIMI açıklamasında da BIMI ile kullanılan logoların üçüncü taraf doğrulamasıyla doğrulandığı ve VMC’nin bu amaçla kullanılan sertifikalardan biri olduğu belirtilmektedir.
Dolayısıyla VMC’nin güvenlik değerini şu şekilde düşünmek daha doğrudur:
SPF + DKIM + DMARC → E-posta kimlik doğrulama altyapısı
BIMI + VMC → Doğrulanmış marka göstergesinin e-posta ortamında kullanılması
Hayır. VMC genel anlamda tüm şirketler için zorunlu bir SSL sertifikası değildir.
BIMI tarafında ise durum, kullanılan e-posta sağlayıcısına ve desteklenen sertifika türlerine göre değişebilir. BIMI Group, bazı posta sağlayıcılarının VMC veya CMC gerektirdiğini ve her sağlayıcının kendi logo gösterim kriterlerine sahip olabileceğini belirtiyor.
Google tarafında ise BIMI için VMC veya CMC gereklidir ve Gmail’de VMC ile doğrulanmış göndericiler için doğrulama işareti gösterilebilir.
Bu nedenle VMC satın almadan önce şirketin kullandığı e-posta servisleri ve hedef kitlenin kullandığı posta sağlayıcıları değerlendirilmelidir.
VMC alınmış olmasına rağmen marka logosunun e-posta kutusunda görünmemesi mümkündür.
Bunun birçok nedeni olabilir:
Google’ın sorun giderme dokümantasyonu da VMC dosyasının erişilebilirliğinin, PEM URL’sinin, SVG formatının ve DMARC politikasının kontrol edilmesini öneriyor.
Google ayrıca BIMI DNS kaydının eklenmesinden sonra logonun posta kutularında görünmesinin 48 saate kadar sürebileceğini belirtiyor.
E-posta iletişiminde marka güveni yalnızca görsel bir unsurdan oluşmaz. Kullanıcıların bir e-postaya güvenebilmesi için mesajın gerçekten ilgili alan adından gelmesi, alan adının doğru yapılandırılması ve iletişim içeriğinin beklenen özellikleri taşıması gerekir.
Bu nedenle VMC, daha geniş bir e-posta güvenliği stratejisinin tek başına tamamı olarak görülmemelidir.
İyi yapılandırılmış bir e-posta sistemi için:
Google’ın güncel gönderici kuralları da kimlik doğrulama yöntemlerinin doğru şekilde uygulanmasını ve alan adı itibarının takip edilmesini özellikle vurgulamaktadır.
VMC satın almadan veya başvuru yapmadan önce teknik ve hukuki gereksinimler birlikte değerlendirilmelidir.
Kullanılacak logonun VMC için uygun bir marka tesciline sahip olup olmadığı kontrol edilmelidir.
VMC’nin hangi e-posta alan adı veya alan adlarıyla ilişkilendirileceği belirlenmelidir.
DMARC yapılandırmasının BIMI gereksinimlerini karşıladığından emin olunmalıdır.
Logo, BIMI’nin istediği SVG formatına uygun hazırlanmalıdır.
VMC’nin, ilgili e-posta sağlayıcıları tarafından kabul edilen uygun bir sertifika otoritesinden alınması önemlidir. BIMI Group, desteklenen Mark Verifying Authority’lerin listesini ve güncel VMC gereksinimlerini yayınlamaktadır.
BIMI kaydında kullanılan dosyaların erişilebilir olması ve gerekli DNS yapılandırmasının doğru yapılması gerekir.
VMC dışında CMC (Common Mark Certificate) de BIMI ekosisteminde kullanılan sertifika türlerinden biridir.
VMC temel olarak doğrulanmış ve uygun marka tescili bulunan logolarla ilişkilendirilirken CMC, belirli durumlarda tescilli marka şartının farklı şekilde ele alınmasına olanak sağlayan bir alternatiftir.
BIMI Group, CMC’nin bazı logo kullanım senaryolarında VMC’ye alternatif olarak kullanılabildiğini belirtiyor. Ancak hangi sertifika türünün kullanılabileceği, logo ve ilgili posta sağlayıcısının gereksinimlerine göre değerlendirilmelidir.
VMC ve BIMI uygulamasına başlamadan önce aşağıdaki kontrol listesi kullanılabilir:
Bu adımların tamamlanması, VMC’nin tek başına satın alınmasından çok daha önemlidir. Çünkü BIMI, bir sertifikadan ziyade e-posta kimlik doğrulama ve marka gösterimi bileşenlerinin birlikte çalıştığı bir yapıdır.
VMC, klasik anlamda bir SSL/TLS sertifikası değildir. VMC, özellikle BIMI altyapısıyla birlikte kullanılan ve marka logosunun e-posta ortamında doğrulanmasına yardımcı olan bir Verified Mark Certificate’tır.
Kurumsal e-posta kullanan şirketler için VMC’nin önemi, markanın destekleyen e-posta servislerinde doğrulanmış logosuyla görünmesini sağlayabilmesinden kaynaklanır. Bununla birlikte VMC’nin SPF, DKIM ve DMARC’ın alternatifi olmadığı unutulmamalıdır.
E-posta güvenliği açısından temel yapı SPF, DKIM ve DMARC ile oluşturulurken BIMI ve VMC bu altyapının üzerine marka kimliği ve doğrulanmış logo katmanı ekleyebilir.
Özellikle müşterileriyle yoğun e-posta iletişimi gerçekleştiren, marka taklidine karşı daha görünür bir doğrulama mekanizması oluşturmak isteyen ve BIMI destekleyen e-posta servislerini hedefleyen kuruluşlar için VMC değerlendirilebilir.
VMC hakkında daha fazla bilgi edinmek, sertifikanın nasıl çalıştığını ve kurumsal e-posta iletişiminde nasıl kullanılabileceğini incelemek isteyenler için VMC SSL Sertifikası konusu üzerinden ilerlemek, doğru yapılandırmanın ilk adımlarından biri olabilir.