メールの「公式ロゴ」は誰が付けている? BIMIとは|SPF・DKIM・DMARCとの違いを郵便でたとえて解説

📮 基礎知識|メールのなりすまし対策

メールの「公式ロゴ」は誰が付けている?BIMIとは|SPF・DKIM・DMARCとの違いを「郵便の4つの検問」でたとえて解説

Gmailで銀行や通販サイトのメールを開くと、差出人のところに会社のロゴが出ることがあります。あのロゴを出している仕組みが「BIMI(ビミ)」です。ロゴがあれば安心? ロゴがなければ偽物? 図1枚で整理します。

🧭 結論:BIMIは「検問に合格した手紙に貼られる公式ロゴ」

  1. BIMIは、なりすましチェックに合格したメールにだけ、企業の公式ロゴを表示する仕組みです。BIMI自体は本人確認をしません。
  2. 本人確認をしているのはSPF・DKIM・DMARCの3つ。BIMIはその合格の印を「目に見える形」にしたものです。
  3. ロゴがない=偽物、ではありません。BIMIを入れていない正規の会社はたくさんあり、アプリによってはそもそもロゴを出しません。
  4. ロゴがある=絶対安全、でもありません。2023年にはGmailの「認証済みマーク」が詐欺メールに付いてしまった事例があります。
  5. 個人は「ロゴは参考、決め手は公式アプリ・ブックマークから確かめること」。企業はDMARCを強制モードで運用することが先、BIMIはその後です。

ロゴは「見分けるヒント」を1つ増やしてくれるもの。ロゴだけで信じる・疑うを決めないのがコツです。

PICTURE0

まずこの1枚

メールは「4つの検問」を通って届く

「〇〇銀行」を名乗る手紙が、あなたの郵便受けに届くまで

① SPF 🏤 どの郵便局から 出された? 登録された局か確認 ② DKIM 🔏 封印は 破られていない? 送り主の印で封をする ③ DMARC 🪪 差出人欄の名前と ①②の名前は一致? 不一致なら処分ルール ④ BIMI 🏷️ 合格した手紙に 公式ロゴを貼る ロゴの登録証も確認 ①〜③=「本物かどうか」を確かめる検問(身元確認) ④=合格の「見える印」 ✅ 本物・ロゴ登録あり ①②③に合格 → ④でロゴが貼られ、ロゴ付きで郵便受けへ 🟡 本物・ロゴ登録なし ①②③に合格 → ロゴなしで届く(でも偽物ではない) ✖ 名前を偽った手紙 ③で名前が合わない → 迷惑メール行き・受け取り拒否 ※ ③でどう処分するか(何もしない/隔離/拒否)は、送り主の会社が自分で宣言します

※ 郵便のたとえは、最初の理解のための比喩です。実際のSPFは「郵便局」ではなく「送信サーバー」を、DKIMは「印鑑」ではなく「電子署名」を確かめています。

💡 この図のポイントは1つだけ

BIMI(④)は検問ではなく「合格シール」です。本物かどうかを判定しているのは①〜③。だから、BIMIだけ入れても意味がなく、①〜③がきちんと動いている会社だけがロゴを出せるようになっています。

METAPHOR1

たとえると

4人の係員の役割分担を、郵便で置き換える

メールの世界には、封筒も切手もありません。そのため「差出人欄」はいくらでも書き換えられてしまいます。手紙で言えば、誰でも封筒の裏に「〇〇銀行」と書いてポストに入れられる状態です。

そこで、受け取る側の郵便局(Gmailなどのメールサービス)が、届いた手紙を4つの係で調べるようになりました。

🏤 ① SPF「差出局の名簿係」

「〇〇銀行の手紙は、この郵便局からしか出しません」という名簿を、銀行が公開しておきます。名簿にない局から出された手紙は怪しい、と判断します。

🔏 ② DKIM「封印の確認係」

銀行は手紙に自分だけの印で封をします。封が破られていない、印が本物だと確かめられれば、途中で中身をすり替えられていないと分かります。

🪪 ③ DMARC「名前の照合係」

封筒に書かれた差出人名と、①②で確かめた名前が一致するかを照合。合わなければ、銀行が決めたルール(放置・隔離・拒否)で処分します。

🏷️ ④ BIMI「ロゴ貼り係」

①〜③に合格した手紙にだけ、銀行が登録した公式ロゴを貼って郵便受けに届けます。ロゴの持ち主が本当に銀行なのかは「ロゴの登録証(VMC・CMCという証明書)」で確かめます。

4つの違いを表で比べる

仕組み郵便でいうと確かめることこれだけだと足りない点
① SPF差出局の名簿登録された送信サーバーから出たか封筒の差出人名は見ていない。転送されると失敗しやすい
② DKIM封印(印鑑)途中で改ざんされていないか、署名した組織はどこか「どの組織の印か」と「差出人名」が一致するかは見ていない
③ DMARC名前の照合+処分ルール差出人欄のドメインと①②の結果が一致するか。不一致をどう扱うか似た名前の別ドメイン(例:〇〇-bank.com)は止められない
④ BIMI合格シール(公式ロゴ)③に合格したメールに、所有が確認されたロゴを表示本人確認そのものはしない。対応していないアプリではロゴが出ない

⚠ 「似た名前の別の会社」は検問をすり抜ける

③DMARCが守れるのは「差出人欄に本物のドメインが書かれた偽物」までです。詐欺師が自分で取った似たドメイン(例:mizuho-bank-support.com のようなもの)は、詐欺師自身がSPF・DKIM・DMARCを設定すれば①〜③に合格できます。ただし、その場合でも本物の銀行のロゴは貼れません。ロゴの登録証は、商標やロゴの使用実績を審査して発行されるからです。ここにBIMIの価値があります。

REAL2

実際どう見える?

同じ銀行のメールでも、アプリによってロゴの仕組みが違う

分かりやすい実例が、みずほ銀行です。みずほ銀行は、送るメールにブランドアイコンを表示するために、3つの別々の仕組みを導入しています(同行ページ、2026年3月26日現在)。

メールを見ているアプリロゴを出している仕組みポイント
Gmail(アプリ・ブラウザ)、AppleメールBIMI国際標準の仕組み。この記事の主役
Yahoo!メール(日本)Yahoo!メール ブランドアイコンLINEヤフーの独自サービス。BIMIとは別
ドコモメールドコモメール公式アカウントマークNTTドコモの独自サービス。BIMIとは別

つまり、「ロゴが出る」という見た目は同じでも、裏側の仕組みは複数あるということです。そして、どの仕組みにも対応していないアプリでは、本物の銀行メールでもロゴは出ません。

主なメールサービスのBIMI対応(2026年9月時点で確認できた範囲)

サービスBIMIのロゴ表示ロゴの登録証(証明書)確認した情報源
Gmail対応VMCかCMCが必要。VMCなら差出人の横に認証済みの青いチェックマークも付くGoogle公式ヘルプ
Appleメール(iOS 16・macOS Ventura以降、iCloud.com)対応VMCなどでロゴの所有を確認Appleサポート、BIMI Group
Yahoo Mail(米国)対応証明書なしの「自己申告ロゴ」でも表示されることがあるBIMI Group
auメール対応—BIMI Groupの対応一覧、グローバルサイン
ドコモメール導入を発表VMC(発表資料の説明)NTTドコモ報道発表(2024年5月)
Yahoo!メール(日本)独自の仕組みBIMIではなく「ブランドアイコン」で表示みずほ銀行の案内
Outlook(Microsoft)非対応—BIMI Group

※ 対応状況は各社の判断で変わります。また、対応しているサービスでも、送信元の評判などによってロゴを表示しないことがあります(BIMI Groupの説明)。

📱 ドコモは「警告」とセットで導入

NTTドコモは2024年5月の発表で、ドコモメールに「なりすましメールの警告表示機能」を入れると同時に、BIMIを導入するとしています。DMARCの認証に失敗したメールや、送信元がDMARCを入れていないメールには警告を出し、正しい送信元にはロゴを出す。「怪しいものには赤信号、本物には公式ロゴ」の両方で見分けやすくする考え方です。

FLOW3

どうやって出る?

ロゴが表示されるまでの6ステップ

あなたがメールを開くまでの一瞬で、受信側のメールサービスは次の順番で確かめています。

  1. メールが届く。差出人欄には「〇〇銀行 <[email protected]>」と書かれている。
  2. SPFとDKIMを確認。登録された送信サーバーから来たか、電子署名が正しいかを調べる。
  3. DMARCで照合。差出人欄の「example-bank.jp」と、②で確かめた名前が一致するかを見る。一致しなければ、銀行が宣言したルールで迷惑メールフォルダ行きや受け取り拒否に。
  4. DMARCの「本気度」を確認。BIMIでロゴを出せるのは、銀行がDMARCを「隔離(quarantine)」か「拒否(reject)」で運用している場合だけ。「何もしない(none)」ではロゴは出ない。
  5. BIMIの登録を読む。銀行がDNS(インターネット上の住所録)に書いた「ロゴ画像の場所」と「ロゴの登録証(VMC・CMC)の場所」を取りに行き、ロゴが本当に銀行のものか確かめる。
  6. ロゴを表示。すべてに合格したら、受信トレイのアイコン欄に公式ロゴが出る。GmailでVMCが使われていれば、青いチェックマークも付く。

✅ 大事なのは④

BIMIは「DMARCをちゃんと強制モードで運用している会社へのごほうび」とも言われます。ロゴを出したい会社は、まず自社のなりすましメールを本気で止める設定をしなければならない。これがBIMIの一番の狙いです。

MYTH4

よくある誤解

「ロゴあり=安全」「ロゴなし=偽物」はどちらも間違い

誤解①:ロゴが出ていないメールは偽物だ

違います。BIMIを入れるには、DMARCの強制運用、専用形式のロゴ画像、証明書の取得(VMCなら商標登録も)と、手間と費用がかかります。導入していない正規の会社はたくさんあります。また、Outlookのように対応していないアプリで見れば、どんな会社のメールでもロゴは出ません。

誤解②:ロゴが出ていれば100%安全だ

ほぼ信頼できる目印ですが、絶対ではありません。実際に次のような事件がありました。

🚨 2023年、Gmailの認証済みマークが詐欺メールに付いた

Googleは2023年5月、BIMIのロゴに加えて「認証済みの青いチェックマーク」をGmailで表示し始めました。ところが翌月、米国のセキュリティ専門家が、運送大手UPSを名乗る詐欺メールに、UPSのロゴと青いチェックマークが付いているのを見つけて公表しました。

原因は、①SPFの判定の抜け穴を突かれ、本来は合格しないメールが「本物」と判定されてしまったことでした。報道によれば、Googleは当初「想定どおりの動作」としていましたが、その後に対応を改め、チェックマークの判定でDKIMによる認証を重視する形に修正しました。

教訓:ロゴやマークは「検問の結果」を表示しているだけ。検問に穴があれば、偽物にもロゴが付きうる。

誤解③:BIMIを入れればフィッシング対策は完了だ

違います。BIMIが直接役立つのは「本物のドメインを名乗る偽物」を見分けることです。似たドメインを使う詐欺、SMS(スミッシング)、電話、SNSのDMには効きません。そして何より、受け取る人がロゴを見ていなければ意味がありません。

ロゴの見え方と、とるべき行動

  • A|ロゴ+認証済みマーク本物の可能性はかなり高い。それでも、パスワード入力や支払いを求める内容なら、メールのリンクではなく公式アプリ・ブックマークから確認。
  • B|ロゴだけ出ている①〜③には合格している目印。Yahoo Mail(米国)のように証明書なしで出る場合もあるので、Aより一段注意。
  • C|ロゴなし・警告なし判断材料にならない。BIMI未導入の正規メールかもしれないし、似たドメインの偽物かもしれない。差出人アドレスの綴りと内容で判断。
  • D|「なりすましの可能性」警告が出た最も危険。リンクを押さない、返信しない。気になる場合は公式サイトの問い合わせ窓口へ。
QUIZ?

あなたは見分けられる?

BIMI ○×クイズ(5問)

タップすると答えが開きます。

Q1. BIMIは、メールが本物かどうかを判定する技術である。○か×か?

× 判定しているのはSPF・DKIM・DMARC。BIMIは、その判定に合格したメールにロゴを表示する仕組みです(図の④)。

Q2. 通販サイトからのメールにロゴが出ていない。これは偽物と判断してよい?

× BIMIを入れていない正規の会社は多く、アプリによってはロゴを出しません。ロゴなしは「判断材料にならない」と考えましょう。

Q3. 会社がBIMIでロゴを出すには、DMARCを「何もしない(p=none)」で運用していてもよい?

× 「隔離(quarantine)」か「拒否(reject)」が必要です。Gmailでは、さらに全メールに適用(pct=100)する必要があります。

Q4. 詐欺師が「似たドメイン」を取ってSPF・DKIM・DMARCを設定すれば、本物の銀行のロゴを表示できる?

×(原則として) ①〜③には合格できても、銀行のロゴの証明書は取れません。VMCは商標登録、CMCはロゴの使用実績を確認して発行されます。ただし2023年のGmailのように、検問側の穴で偽物にロゴが付いた例はあります。

Q5. Gmailの「青いチェックマーク」は、どの証明書を使った場合に付く?

VMC Googleの説明では、チェックマークはVMCで確認された送信者に付きます。CMCの場合はロゴは出ますが、チェックマークは付きません。

ACTION5

今やること

今日からやること3つ(個人)と、次の一手3つ(企業)

個人:ロゴを「使いこなす」3つの習慣

  1. よく使う銀行・カード・通販のメールで、ロゴが出るか一度見ておく。「いつもはロゴがあるのに、今日のメールには無い」と気づけるようになります。
  2. ロゴがあっても、ログインや支払いはメールのリンクから行わない。公式アプリかブックマークから開けば、ロゴの有無に関係なく安全です。
  3. 「なりすましの可能性」などの警告は必ず読む。Gmailの赤い警告帯やドコモメールの警告表示は、①〜③の検問に落ちたサインです。

企業:ロゴより先に「検問」を固める

  1. 自社名義でメールを送っている仕組みを全部洗い出す。自社サーバー、メルマガ配信サービス、請求システム、採用サービスなど。1つでも漏れると、DMARCを強めたときに本物のメールが届かなくなります。
  2. DMARCを「none」で入れてレポートを読み、「quarantine」→「reject」へ進める。ここがBIMIの前提条件で、なりすまし対策としての本体です。
  3. ロゴの証明書の種類を決める。商標登録済みならVMC、未登録でロゴを1年以上使っているならCMCが候補。Googleは、商標登録には通常6〜12か月かかると案内しています。

☑ わが社のBIMI準備チェック

  • 送信に使っているサービスを一覧にしている
  • SPFに全送信元を登録している(参照回数の上限10回を超えていない)
  • 全送信元でDKIM署名をしていて、署名ドメインが差出人のドメインと一致している
  • DMARCのレポート(rua)を受け取り、誰かが読んでいる
  • DMARCが p=quarantine か p=reject、pct=100 になっている
  • ロゴをSVG Tiny PS形式で用意できる
  • ロゴが商標登録済みか、1年以上使っていることを示せる
DETAIL6

担当者向けの詳細

導入手順・DNS設定例・証明書の違い

ここからはメール配信やDNSを担当する方向けです。値はすべて例(example.jp)です。

DNSに書く4つのレコード(例)

# ① SPF:このドメインのメールを送ってよいサーバー example.jp. TXT “v=spf1 include:_spf.mail-esp.example -all” # ② DKIM:署名の検証に使う公開鍵(selector1 はセレクタ名) selector1._domainkey.example.jp. TXT “v=DKIM1; k=rsa; p=MIIBIjANBgkq…” # ③ DMARC:照合に失敗したメールの扱い(BIMIには quarantine か reject が必要) _dmarc.example.jp. TXT “v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]” # ④ BIMI:ロゴ(l=)と証明書(a=)の置き場所 default._bimi.example.jp. TXT “v=BIMI1; l=https://example.jp/bimi/logo.svg; a=https://example.jp/bimi/vmc.pem”

※ BIMI Groupの説明では、必須は v= と l=、証明書の a= は任意です。ただしGmailやAppleメールでロゴを出すには証明書が必要です。

Gmailでロゴを出すための主な条件

項目条件(Google公式ヘルプより)
DMARCのポリシーp=quarantine または p=reject
DMARCの適用率pct=100
ロゴの形式SVG(プロファイルは Tiny-PS)。高さ・幅は最小96ピクセル、絶対ピクセルで指定
証明書VMC(推奨)またはCMC
青いチェックマークVMCで確認された送信者に表示

VMCとCMCの違い

比べる点VMC(認証マーク証明書)CMC(共通マーク証明書)
ロゴの条件商標登録済みのロゴ商標登録は不要。発行者が1年以上の使用を確認できるロゴ
Gmailのロゴ表示表示される表示される
Gmailのチェックマーク付く付かない
準備期間の目安商標登録から始めるなら通常6〜12か月(Googleの案内)商標登録を待たずに申請できる

導入の順番(つまずきやすい所つき)

  1. 送信元の棚卸し:配信サービスごとにSPFのinclude、DKIMの署名ドメインを確認。見落としが一番多い工程です。
  2. DMARCを p=none で公開:rua でレポートを集め、認証に失敗している正規の送信元を見つけて直す。
  3. quarantine → reject へ段階的に:Gmail向けには pct=100 が必要。転送メールはSPFが失敗しやすいので、DKIMの一致を確保しておく。
  4. ロゴをSVG Tiny PSに変換:通常のSVGのままでは受け付けられません。正方形・余白・背景色も確認。
  5. VMCかCMCを取得:発行元の審査を受け、証明書(PEM)をHTTPSで公開。
  6. BIMIレコードを公開して確認:default._bimi にTXTを追加し、BIMI Groupなどの検査ツールや自分宛てのテスト送信で表示を確かめる。
⚠ 注意

BIMIの設定は完璧でも、メールサービス側が送信元の評判などを見てロゴを出さないことがあります。また、Gmailでは2024年から大量送信者(1日5,000通以上)にSPF・DKIM・DMARCの設定が求められています。BIMIの有無にかかわらず、①〜③は「メールを届けるための最低条件」になりつつあります。

FAQ7

よくある疑問

BIMIについてよく聞かれること

BIMIは何と読むの?

一般に「ビミ」と読まれています。Brand Indicators for Message Identification(メッセージ識別のためのブランド表示)の頭文字です。

Gmailで差出人の横に出る丸いアイコンは、全部BIMIのロゴ?

いいえ。Gmailでは、送信者のGoogleアカウントのプロフィール画像や、連絡先に登録した画像が出ることもあります。「公式ロゴかどうか」を確かめたいときは、青い認証済みマークがあるか、マークにカーソルを合わせた(タップした)ときの説明を確認してください。

ロゴが出ていた会社のメールに、急にロゴが出なくなった。偽物?

偽物の可能性もありますが、会社が配信サービスを変えた、証明書の期限が切れた、見ているアプリが違う、などでも起こります。気になるときは、メールのリンクは使わず、公式アプリやブックマークからお知らせを確認しましょう。

個人のメールアドレスでもBIMIは使える?

gmail.com のような共用ドメインのアドレスでは使えません。BIMIは「自分で管理しているドメイン」にDNSの設定をして使う仕組みです。

SPF・DKIM・DMARCの結果は、自分で確認できる?

パソコン版Gmailなら、メールを開いて差出人の下にある「▼」から詳細を表示すると、「送信元」「署名元」「セキュリティ」などが見られます。さらに詳しく見るなら「メッセージのソースを表示」で、SPF・DKIM・DMARCそれぞれの結果(PASSかFAILか)を確認できます。

BIMIは法律で義務づけられている?

いいえ。BIMIは業界団体(AuthIndicators Working Group、通称BIMI Group)が推進する仕様で、導入は各社の任意です。

🔗 あわせて読みたい

📚 参考にした一次情報(2026年9月30日確認)

仕様・メールサービスの公式情報

国内の実例・発表

2023年のGmail認証済みマーク悪用

📮 ロゴは「合格シール」。決め手は、自分で確かめる習慣

BIMIは、なりすましチェックに合格したメールを見分けやすくする仕組みです。ロゴがあれば心強い目印に、なければ「判断材料なし」。どちらの場合も、大事な手続きは公式アプリやブックマークから行いましょう。

コメント