Čas 46. Zašto vaš email ne stiže u inbox: SPF, DKIM, DMARC i BIMI

Ivan Tanasković 28. Sep 2026
Čas 46. Zašto vaš email ne stiže u inbox: SPF, DKIM, DMARC i BIMI

Zašto vaš email ne stiže u inbox: SPF, DKIM, DMARC i BIMI

Zamislite scenario da pošaljete newsletter na hiljadu adresa. Statistika vam govori da je kampanja isporučena, ali broj otvaranja (Open Rate) je veoma nizak. Deo tih emailova nikada nije ni stigao do inboksa vaših kupaca, već je tiho završio u spam folderu ili je odbijen pre nego što je uopšte dostavljen. Razlog najčešće nije sadržaj, već to što vaš domen nije dokazao da ste vi zaista vi.

Upravo tu se pojavljuju četiri skraćenice koje su proteklih godina iz "dobre prakse" prešle u praktično neophodan deo ozbiljnog email marketinga: SPF, DKIM, DMARC i BIMI. One su danas važne za isporučivost, bezbednost i poverenje u email komunikaciju i zato zaslužuju da se pre svega razumeju i prepoznaju, čak i ako niste tehničko lice.

Zašto su odjednom postale toliko važne?

Do pre nekoliko godina, mnogi pošiljaoci su ove parametre posmatrali pre svega kao dobru praksu. U međuvremenu su veliki email provajderi značajno pooštrili zahteve.

Google je od februara 2024. uveo nove zahteve za pošiljaoce koji šalju poruke Gmail korisnicima. Za sve pošiljaoce zahteva se SPF ili DKIM autentifikacija, dok pošiljaoci koji šalju više od 5.000 poruka dnevno na Gmail adrese moraju imati podešene SPF, DKIM i DMARC. (Izvor: Google Email Sender Guidelines)

Microsoft je zatim pooštrio pravila za high-volume pošiljaoce ka Outlook.com, Hotmail.com i Live.com adresama. Od maja 2025. domeni koji šalju više od 5.000 poruka dnevno moraju biti usklađeni sa SPF, DKIM i DMARC zahtevima, a poruke koje ne zadovoljavaju potrebni nivo autentifikacije mogu biti odbijene. (Izvor: Microsoft)

Razlog je jednostavan. Provajderi žele da smanje phishing, spoofing i lažno predstavljanje i zato sve više poverenja daju pošiljaocima koji mogu tehnički da potvrde svoj identitet.

Da razjasnimo i osnovu: SPF, DKIM, DMARC i BIMI oslanjaju se na zapise objavljene u DNS-u vašeg domena. Oni omogućavaju serverima koji primaju poruke da provere ko sme da šalje email u vaše ime, da li je poruka autentična i šta treba uraditi kada provera ne uspe.

SPF: ko sme da šalje u vaše ime

SPF (Sender Policy Framework) definiše servere koji imaju dozvolu da šalju email sa vašeg domena. Kada email stigne, server primaoca proverava da li je poslat sa nekog od odobrenih servera.

Ako koristite, na primer, Google Workspace za poslovni email i poseban servis za newsletter, potrebno je pravilno uključiti sve relevantne pošiljaoce u SPF konfiguraciju. U suprotnom, poruke poslate preko servisa koji nije pravilno autorizovan mogu imati probleme sa autentifikacijom i isporukom.

Primer SPF zapisa:

v=spf1 include:_spf.google.com include:sendgrid.net -all

Ovde v=spf1 označava da je reč o SPF zapisu, include delovi navode servise kojima dozvoljavate da šalju email u vaše ime, dok -all označava da ostali izvori nisu autorizovani.

(Izvor: Google – Set up SPF)

DKIM: digitalni potpis koji dokazuje autentičnost poruke

DKIM (DomainKeys Identified Mail) dodaje emailu digitalni potpis koji omogućava serveru primaoca da proveri da li je poruka zaista povezana sa domenom koji ju je potpisao i da li je sadržaj obuhvaćen potpisom ostao neizmenjen tokom prenosa.

Funkcioniše pomoću para kriptografskih ključeva. Server koji šalje poruku koristi privatni ključ za potpisivanje, dok server primaoca proverava potpis pomoću javnog ključa objavljenog u DNS-u domena.

U praksi, DKIM ključ najčešće generiše vaš email provajder ili platforma za slanje, a odgovarajući javni ključ objavljuje se kroz DNS. Ne morate ga sami praviti, već ga postavljate tamo gde vam provajder kaže.

(Izvor: Google – Set up DKIM)

DMARC: pravilo šta raditi kada provera ne prođe

DMARC (Domain-based Message Authentication, Reporting and Conformance) povezuje SPF i DKIM sa domenom koji korisnik vidi u polju "From" i definiše politiku postupanja sa porukama koje ne zadovolje potrebnu autentifikaciju i usklađenost domena.

DMARC takođe omogućava vlasniku domena da prima agregirane izveštaje i dobije uvid u to ko pokušava da šalje email koristeći njegov domen.

Primer DMARC zapisa:

v=DMARC1; p=none; rua=mailto:[email protected]

Ključni deo je p, koji definiše politiku domena. Postoje tri osnovne mogućnosti:

  • p=none – prati rezultate i omogućava izveštavanje, ali ne traži karantin ili odbijanje poruka
  • p=quarantine – traži da se poruke koje ne prođu proveru tretiraju kao sumnjive
  • p=reject – traži odbijanje poruka koje ne zadovolje DMARC

Deo rua definiše adresu na koju mogu da stižu DMARC agregirani izveštaji.

Za bulk pošiljaoce Google zahteva DMARC, pri čemu politika može početi sa p=none. To omogućava da prvo pratite šta se dešava sa email saobraćajem pre nego što pređete na strožu politiku. (Izvor: Google Email Sender Guidelines)

Kada savladate osnovu, u DMARC zapisu možete videti i dodatne parametre. pct određuje procenat poruka na koji se politika primenjuje, dok fo definiše opcije za generisanje izveštaja o neuspešnoj autentifikaciji.

Prošireni DMARC zapis može, na primer, izgledati ovako:

v=DMARC1; p=quarantine; pct=25; fo=1; rua=mailto:[email protected]

BIMI: vaš logo pored imena pošiljaoca

BIMI (Brand Indicators for Message Identification) razlikuje se od prethodna tri mehanizma jer njegov rezultat može da bude vidljiv i korisniku. Standard omogućava domenu da objavi logo koji podržani email provajderi mogu prikazati uz autentifikovane poruke.

BIMI, međutim, nije zamena za SPF, DKIM ili DMARC. On se nadograđuje na pravilno podešenu autentifikaciju. Da biste ga koristili, DMARC mora biti podešen na odgovarajuću enforcement politiku, odnosno p=quarantine ili p=reject, uz ispunjavanje ostalih zahteva.

(Izvor: BIMI Group)

Primer BIMI zapisa:

v=BIMI1; l=https://vasdomen.rs/logo.svg; a=https://vasdomen.rs/vmc.pem

l= pokazuje lokaciju odgovarajućeg SVG logotipa, dok a= može da vodi ka Mark Certificate sertifikatu.

Za BIMI se koristi posebno pripremljen SVG format koji zadovoljava zahteve standarda, a ne proizvoljan SVG fajl izvezen iz dizajnerskog programa.

(Izvor: BIMI Group – Implementation Guide)

VMC: sertifikat koji dokazuje da je logo zaista vaš

VMC (Verified Mark Certificate) je digitalni sertifikat koji povezuje identitet organizacije, domen i pravo na korišćenje određenog registrovanog znaka.

Jednostavno rečeno, to je dodatna potvrda da logo koji se prikazuje uz vaš email zaista pripada vašoj organizaciji, a ne nekome ko se lažno predstavlja.

Da bi organizacija koristila VMC, potrebno je da ispuni više uslova. Logo mora biti odgovarajuće registrovan, pripremljen u propisanom SVG formatu, a domen mora imati odgovarajuću DMARC enforcement politiku.

BIMI Group navodi da za VMC DMARC politika mora biti postavljena na p=quarantine ili p=reject, uz dodatne zahteve u vezi sa primenom politike.

(Izvor: BIMI Group – Verified Mark Certificates)

Sertifikate izdaju Mark Verifying Authorities (MVA), odnosno tela koja nezavisno proveravaju organizaciju i pravo na korišćenje logotipa.

(Izvor: BIMI Group – Mark Certificate Issuers)

Šta ako nemate registrovan žig?

Postoji i alternativa – CMC (Common Mark Certificate).

Za razliku od VMC-a, koji se oslanja na registrovani žig ili drugi podržani registrovani znak, CMC omogućava veću fleksibilnost kompanijama koje žele da koriste BIMI, ali nemaju odgovarajući registrovani žig.

Kod CMC-a potrebno je dokazati prethodnu upotrebu logotipa, a mogućnosti prikaza i način na koji različiti mailbox provajderi tretiraju VMC i CMC mogu se razlikovati.

(Izvor: BIMI Group – Common Mark Certificates)

Kojim redom ih postaviti?

Za nekoga ko kreće od nule, redosled je logičan i gradi se sloj po sloj.

Prvo proverite i pravilno podesite SPF, kako biste definisali ko sme da šalje email u ime vašeg domena. Zatim podesite DKIM, kako bi poruke bile kriptografski potpisane.

Nakon toga dolazi DMARC, koji povezuje autentifikaciju sa domenom koji primalac vidi, omogućava vam da definišete politiku postupanja i pratite rezultate. Uvođenje strože DMARC politike treba raditi pažljivo, nakon što proverite da legitimni servisi koji šalju email u vaše ime pravilno prolaze autentifikaciju.

Tek kada je taj temelj pravilno postavljen, ima smisla razmišljati o BIMI-ju i odgovarajućem Mark Certificate sertifikatu za prikaz logotipa kod podržanih email provajdera.

Zaključak

SPF, DKIM, DMARC i BIMI zvuče kao tehnički žargon rezervisan za IT odeljenje, ali njihove posledice su veoma poslovne. Pravilna autentifikacija domena utiče na poverenje email provajdera, zaštitu od zloupotrebe domena i verovatnoću da legitimna poruka stigne tamo gde treba.

Za e-commerce, u kome je email važan kanal komunikacije sa kupcima, ovo nije samo tehničko pitanje. Domen koji je pravilno podešen pomaže da zaštitite brend od lažnog predstavljanja i smanjite rizik od problema sa isporukom.

BIMI i verifikovani logo predstavljaju sledeći sloj: kada je autentifikacija pravilno postavljena, brend može postati prepoznatljiv već u samom inboxu, pre nego što primalac uopšte otvori poruku.

Tek počinjete sa e-commerce-om? Pogledajte vodiče za početnike — korak po korak do uspešne online prodaje.

Podeli: Post Podeli

Slični članci