Pubblicato: 13 agosto 2026, ultimo aggiornamento: 5 ottobre 2026
La prova dell'origine della verifica email è iniziata in Chrome 150. In base al tuo feedback, abbiamo apportato diverse correzioni e miglioramenti. Questo post fornisce una panoramica delle modifiche e delle azioni che devi intraprendere sul tuo sito o servizio.
Innanzitutto, un riepilogo della funzionalità di verifica dell'email (o consulta l'annuncio precedente per maggiori dettagli). Un pattern comune sui siti prevede che l'utente inserisca un indirizzo email durante la registrazione, l'accesso, il recupero dell'account e altre operazioni, per poi dover andare nella propria email per fare clic su un link magico o ottenere un OTP. La verifica email offre un potenziamento progressivo di questo processo verificando l'indirizzo email con il provider direttamente nel browser. Il sito riceve quindi un token dal browser che può convalidare con il provider di posta elettronica ed evitare del tutto l'invio dell'email.
Aggiornamenti rivolti agli utenti
Modifiche all'interfaccia utente o al comportamento rivolto agli utenti.
Inserimento email
In precedenza, gli utenti dovevano utilizzare il completamento automatico o la compilazione automatica per inserire un indirizzo email. Ora, l'inserimento di un indirizzo email nel campo in qualsiasi modo (ad esempio digitandolo o incollandolo) attiva la procedura di verifica una volta che l'utente esce dall'elemento input, in modo simile a un evento change. Ciò significa che la verifica dell'email deve essere attivata in modo efficace per qualsiasi inserimento di indirizzo email.
Indicatore avanzamento
Inoltre, stiamo testando un indicatore di avanzamento per la procedura di verifica in Chrome 152 e versioni successive. Anche se la procedura di verifica è rapida, è comunque possibile che un utente invii il modulo prima che la procedura sia completata. L'indicatore di avanzamento mostra una rotellina durante la verifica e poi un segno di spunta al termine del campo di immissione (lato destro per una lingua LTR).
Se ciò causa problemi o noti un comportamento imprevisto, segnala un bug.
Solo computer
La verifica email è disponibile solo su computer fino a Chrome 152. Stiamo esplorando attivamente il supporto anche su Android e forniremo aggiornamenti in futuro.
Aggiornamenti per i verificatori
Modifiche per i siti che raccolgono e verificano le email.
Convalida del token
Il token di verifica dell'email viene fornito nel formato Selective Disclosure for JSON Web Tokens (SD-JWT). Nella sua forma non elaborata, si presenta così: un JWT firmato dall'emittente, seguito da zero o più divulgazioni e terminato con un JWT di associazione della chiave, con ogni componente separato da una tilde:
<Issuer-signed JWT>~<Disclosure.1>~<Disclosure.2>~...~<Disclosure.N>~<Key Binding JWT>
Il token di verifica email, nella sua forma attuale, restituisce solo il JWT firmato dall'emittente e il JWT di associazione della chiave senza alcuna informativa inclusa. Il post del blog originale e la prima iterazione della demo suddividevano il token in due e analizzavano i due JWT. Questo è fragile e si interromperebbe se in futuro venissero aggiunte divulgazioni selettive.
Anziché fare affidamento su questa funzionalità della proposta attuale, devi assicurarti che la tua implementazione analizzi correttamente il token SD-JWT in base alle sue specifiche, idealmente utilizzando librerie per la tua piattaforma. Ad esempio, il codice di verifica demo ora utilizza @sd-jwt/core per analizzare il token e convalidare il binding della chiave (pubblico, nonce e hash), quindi jose per verificare le firme per l'EVT dell'emittente e il JWT di binding della chiave del browser.
Prove dell'origine di terze parti
A partire da agosto, le prove dell'origine di terze parti non sono supportate per la verifica email. Le origin trial di terze parti consentono a un'origine di terze parti di attivare la funzionalità di prova su un sito in cui è inclusa, ad esempio una dipendenza JavaScript multiorigine. Se questa è una priorità per il tuo caso d'uso, commenta o segui il bug di monitoraggio.
Confronto delle email senza distinzione tra maiuscole e minuscole
Ti ricordiamo che i provider di posta elettronica potrebbero restituire l'indirizzo email canonico con lettere maiuscole, ad esempio Demo.User@example.com, anche se nel modulo è stato fornito demo.user@example.com. Assicurati di eseguire un confronto senza distinzione tra maiuscole e minuscole con l'indirizzo email ricevuto. Abbiamo anche corretto un bug nella pagina delle impostazioni in cui potevi visualizzare varianti sensibili alle maiuscole e minuscole dello stesso indirizzo email.
Aggiornamenti dei fornitori
Modifiche per i provider email.
Firma del messaggio HTTP per le richieste di emissione
In Chrome 153 verrà introdotta una modifica che causa interruzioni, in base alla quale la richiesta di emissione invierà solo email in formato application/json con firme dei messaggi HTTP.
- Chrome 152 (e versioni precedenti): l'endpoint di emissione riceve una richiesta
application/x-www-form-urlencodedPOSTconrequest_tokennel corpo. - Chrome 153 (e versioni successive): il tipo di contenuti cambia in
application/jsoncon le intestazioniSignature,Signature-InputeSignature-Keye un corpo contenente solo la chiaveemail.
A seconda dei livelli di traffico attuali e degli obiettivi del test, puoi:
- Supporta entrambi i formati e passa da uno all'altro in base al tipo di contenuti. Una volta che Chrome 153 raggiungerà la versione stabile alla fine di agosto, potrai valutare il tuo traffico per rimuovere la funzionalità legacy.
- Passa al nuovo formato, il che significa che la verifica non andrà a buon fine per gli utenti delle versioni precedenti di Chrome.
L'endpoint di emissione nel codice demo è stato aggiornato per gestire entrambi i flussi utilizzando structured-headers e http-message-sig.
Formato della richiesta completa:
POST /email-verification/issuance HTTP/1.1
Host: provider.example
Accept: application/json
Content-Digest: sha-256=:aBc123aBc123aBc123aBc123aBc123=:
Content-Type: application/json
Signature: sig=:+dEf567dEf567/dEf567dEf567dEf567/dEf567==:
Signature-Input: sig=("@method" "@authority" "@path" "content-digest" "signature-key");created=1786455840
Signature-Key: sig=hwk;crv="Ed25519";kty="OKP";x="gHi890_gHi890_gHi890"
{email: "demo@example.com"}
Il formato della risposta rimane lo stesso: un issuance_token nel corpo di un application/json.
Puoi leggere e inviare feedback aggiuntivi sui repository delle proposte: WICG/email-verification e dickhardt/email-verification. Le risposte della community finora sono state estremamente utili, quindi puoi aspettarti che gli aggiornamenti e i miglioramenti continuino.