Publicado: 13 de agosto de 2026. Última actualización: 5 de octubre de 2026
La prueba de origen de la verificación por correo electrónico comenzó en Chrome 150. En función de tus comentarios, realizamos varias correcciones y mejoras. En esta publicación, se proporciona una descripción general de los cambios y las medidas que debes tomar en tu sitio o servicio.
Primero, un resumen de la función de verificación de correo electrónico (o consulta el anuncio anterior para obtener más detalles). Un patrón común en los sitios es que el usuario ingrese una dirección de correo electrónico como parte del registro, el acceso, la recuperación de la cuenta y otros, y luego tenga que ir a su correo electrónico para hacer clic en un vínculo mágico u obtener una OTP. La verificación de correo electrónico ofrece una mejora progresiva en este sentido, ya que verifica la dirección de correo electrónico con el proveedor directamente en el navegador. Luego, el sitio recibe un token del navegador que puede validar con el proveedor de correo electrónico y omitir el envío de ese correo electrónico por completo.
Actualizaciones para el usuario
Cambios en la interfaz de usuario o en el comportamiento visible para el usuario
Inscripción por correo electrónico
Antes, los usuarios debían usar la función de autocompletar o autollenado para ingresar una dirección de correo electrónico. Ahora, ingresar una dirección de correo electrónico en el campo de cualquier manera (por ejemplo, escribiéndola o pegándola) activa el proceso de verificación una vez que el usuario sale del elemento input, de manera similar a un evento change. Esto significa que la verificación por correo electrónico debería activarse de manera eficaz para cualquier entrada de dirección de correo electrónico.
Indicador de progreso
También estamos probando un indicador de progreso para el proceso de verificación en Chrome 152 y versiones posteriores. Si bien el proceso de verificación es rápido, es posible que un usuario envíe el formulario antes de que se complete el proceso. El indicador de progreso muestra un ícono giratorio mientras se realiza la verificación y, luego, una marca de verificación cuando se completa en el extremo intercalado (lado derecho para un idioma LTR) del campo de entrada.
Si esto causa algún problema o ves un comportamiento inesperado, informa un error.
Solo en computadoras
La verificación por correo electrónico solo está disponible en computadoras hasta la versión 152 de Chrome. También estamos explorando activamente la compatibilidad con Android y publicaremos actualizaciones aquí en el futuro.
Actualizaciones del verificador
Cambios para los sitios que recopilan y verifican correos electrónicos
Validación de tokens
El token de verificación por correo electrónico se proporciona en el formato de Divulgación Selectiva para Tokens Web JSON (SD-JWT). En su forma sin procesar, se ve de la siguiente manera: un JWT firmado por la entidad emisora, seguido de cero o más divulgaciones y, por último, un JWT de vinculación de clave, con cada componente separado por una virgulilla:
<Issuer-signed JWT>~<Disclosure.1>~<Disclosure.2>~...~<Disclosure.N>~<Key Binding JWT>
El token de verificación de correo electrónico, en su forma actual, solo devuelve el JWT firmado por el emisor y el JWT de vinculación de clave sin ninguna divulgación incluida. La entrada de blog original y la primera iteración de la demostración solo dividían el token en dos y analizaban los dos JWT. Esto es frágil y se rompería si se agregaran divulgaciones selectivas en el futuro.
En lugar de depender de esta función de la propuesta actual, debes asegurarte de que tu implementación analice correctamente el token de SD-JWT según su especificación, idealmente usando bibliotecas para tu plataforma. Por ejemplo, el código de verificación de demostración ahora usa @sd-jwt/core para analizar el token y validar la vinculación de la clave (público, nonce y hash), y, luego, jose para verificar las firmas del EVT del emisor y el JWT de vinculación de la clave del navegador.
Pruebas de origen de terceros
A partir de agosto, no se admiten las pruebas de origen de terceros para la verificación por correo electrónico. Las pruebas de origen de terceros permiten que un origen de terceros habilite la funcionalidad de la prueba en un sitio en el que se incluye, por ejemplo, una dependencia de JavaScript de origen cruzado. Si esto es una prioridad para tu caso de uso, comenta o sigue el error de seguimiento.
Comparación de correos electrónicos sin distinción entre mayúsculas y minúsculas
Recuerda que los proveedores de correo electrónico pueden devolver la dirección de correo electrónico canónica con letras mayúsculas, por ejemplo, Demo.User@example.com, incluso si se proporcionó demo.user@example.com en el formulario. Asegúrate de realizar una comparación que no distinga mayúsculas de minúsculas con la dirección de correo electrónico recibida. También corregimos un error en la página de configuración en el que es posible que hayas visto variaciones que distinguen mayúsculas de minúsculas de la misma dirección de correo electrónico.
Actualizaciones del proveedor
Cambios para los proveedores de correo electrónico
Firma de mensaje HTTP para solicitudes de emisión
Presentamos un cambio disruptivo en Chrome 153 en el que la solicitud de emisión solo enviará el email en formato application/json con firmas de mensajes HTTP.
- Chrome 152 (y versiones anteriores): El extremo de emisión recibe una solicitud
application/x-www-form-urlencodedPOSTcon elrequest_tokenen el cuerpo. - Chrome 153 (y versiones posteriores): El tipo de contenido cambia a
application/jsoncon los encabezadosSignature,Signature-InputySignature-Key, y un cuerpo que contiene solo la claveemail.
Según tus niveles de tráfico actuales y los objetivos de tus pruebas, puedes hacer lo siguiente:
- Admite ambos formatos y cambia según el tipo de contenido. Una vez que Chrome 153 alcance la versión estable a fines de agosto, podrás evaluar tu tráfico para quitar la funcionalidad heredada.
- Solo cambia al nuevo formato, lo que significa que la verificación fallará para los usuarios de versiones anteriores de Chrome.
Se actualizó el extremo de emisión en el código de demostración para controlar ambos flujos con structured-headers y http-message-sig.
Formato de solicitud completo:
POST /email-verification/issuance HTTP/1.1
Host: provider.example
Accept: application/json
Content-Digest: sha-256=:aBc123aBc123aBc123aBc123aBc123=:
Content-Type: application/json
Signature: sig=:+dEf567dEf567/dEf567dEf567dEf567/dEf567==:
Signature-Input: sig=("@method" "@authority" "@path" "content-digest" "signature-key");created=1786455840
Signature-Key: sig=hwk;crv="Ed25519";kty="OKP";x="gHi890_gHi890_gHi890"
{email: "demo@example.com"}
El formato de respuesta sigue siendo el mismo: un issuance_token en un cuerpo application/json.
Puedes leer y enviar comentarios adicionales sobre los repositorios de propuestas: WICG/email-verification y dickhardt/email-verification. Hasta el momento, la respuesta de la comunidad ha sido muy útil, por lo que puedes esperar que las actualizaciones y mejoras continúen.