Aktualizacje dotyczące potwierdzania adresu e-mail, sierpień 2026 r.

Opublikowano: 13 sierpnia 2026 r., ostatnia aktualizacja: 5 października 2026 r.

Wersja próbna origin interfejsu Email Verification rozpoczęła się w Chrome 150. Na podstawie Twoich opinii wprowadziliśmy kilka poprawek i ulepszeń. W tym poście znajdziesz omówienie zmian i działań, które musisz podjąć w swojej witrynie lub usłudze.

Najpierw przypomnijmy sobie funkcję potwierdzania adresu e-mail (więcej informacji znajdziesz w poprzednim ogłoszeniu). Często spotykany wzorzec w witrynach polega na tym, że użytkownik wpisuje adres e-mail w ramach rejestracji, logowania, odzyskiwania konta itp., a następnie musi przejść do poczty e-mail, aby kliknąć magiczny link lub uzyskać jednorazowy kod. Weryfikacja adresu e-mail to ulepszenie tego procesu, ponieważ adres e-mail jest weryfikowany bezpośrednio w przeglądarce. Witryna otrzymuje wtedy z przeglądarki token, który może zweryfikować u dostawcy poczty e-mail i w ten sposób pominąć wysyłanie e-maila.

Aktualizacje widoczne dla użytkowników

zmiany interfejsu lub zachowania widocznego dla użytkownika;

Wpisanie adresu e-mail

Wcześniej użytkownicy musieli wpisywać adres e-mail za pomocą autouzupełniania. Teraz wpisanie adresu e-mail w polu w dowolny sposób (np. wpisanie lub wklejenie) powoduje uruchomienie procesu weryfikacji po opuszczeniu przez użytkownika elementu input, podobnie jak w przypadku zdarzenia change. Oznacza to, że potwierdzanie adresu e-mail powinno być skutecznie wywoływane w przypadku każdego wpisanego adresu e-mail.

Wskaźnik postępu

W Chrome 152 i nowszych testujemy też wskaźnik postępu procesu weryfikacji. Chociaż proces weryfikacji jest szybki, użytkownik może przesłać formularz, zanim się zakończy. Wskaźnik postępu wyświetla obracającą się ikonę podczas weryfikacji, a po zakończeniu – ikonę potwierdzenia na końcu wiersza (po prawej stronie w przypadku języka zapisu od lewej do prawej) pola do wprowadzania danych.

Jeśli spowoduje to jakiekolwiek problemy lub zauważysz nieoczekiwane działanie, zgłoś błąd.

Wyłącznie na komputerze

Potwierdzanie adresu e-mail jest dostępne tylko na komputerach w wersji Chrome 152 lub starszej. Aktywnie pracujemy nad obsługą Androida i w przyszłości będziemy tu publikować aktualizacje.

Aktualizacje dotyczące weryfikatora

Zmiany w przypadku witryn, które zbierają i weryfikują adresy e-mail.

Weryfikacja tokena

Token potwierdzania adresu e-mail jest udostępniany w formacie Selective Disclosure for JSON Web Tokens (SD-JWT). W formie surowej wygląda to tak: JWT podpisany przez wydawcę, po którym następuje zero lub więcej ujawnień, a na końcu JWT powiązania klucza. Każdy komponent jest oddzielony tyldą:

<Issuer-signed JWT>~<Disclosure.1>~<Disclosure.2>~...~<Disclosure.N>~<Key Binding JWT>

Token potwierdzania adresu e-mail w obecnej formie zwraca tylko podpisany przez wystawcę token JWT i token JWT powiązania klucza bez żadnych informacji. Pierwotny post na blogu i pierwsza wersja demonstracyjna dzieliły token na 2 części i parsowały 2 tokeny JWT. Jest to rozwiązanie podatne na błędy, które przestanie działać, jeśli w przyszłości dodamy selektywne ujawnianie informacji.

Zamiast polegać na tej funkcji obecnej propozycji, zadbaj o to, aby Twoja implementacja prawidłowo analizowała token SD-JWT zgodnie ze specyfikacją, najlepiej przy użyciu bibliotek dla Twojej platformy. Na przykład przykładowy kod weryfikacyjny używa teraz funkcji @sd-jwt/core do analizowania tokena i weryfikowania powiązania klucza (odbiorcy, nonce i hasha), a następnie funkcji jose do weryfikowania podpisów EVT wystawcy i tokena JWT powiązania klucza przeglądarki.

Testy pochodzenia zewnętrznego

Testy pochodzenia firm zewnętrznych nie są obsługiwane w przypadku weryfikacji e-maili od sierpnia. Wersje próbne origin innych firm umożliwiają originowi innej firmy włączenie funkcji testowej w witrynie, w której jest on uwzględniony, np. w przypadku zależności JavaScriptu z innego źródła. Jeśli jest to dla Ciebie ważne, skomentuj błąd śledzenia lub zacznij go obserwować.

Porównywanie adresów e-mail bez uwzględniania wielkości liter

Przypomnienie, że dostawcy poczty e-mail mogą zwracać kanoniczny adres e-mail z wielkimi literami, np. Demo.User@example.com, nawet jeśli w formularzu podano adres demo.user@example.com. Upewnij się, że porównanie z otrzymanym adresem e-mail nie uwzględnia wielkości liter. Naprawiliśmy też błąd na stronie ustawień, w którym mogły być wyświetlane warianty tego samego adresu e-mail z uwzględnieniem wielkości liter.

Aktualizacje dostawców

Zmiany dla dostawców poczty e-mail.

Podpis wiadomości HTTP dla żądań wydania

W Chrome 153 wprowadzamy zmianę powodującą niezgodność wsteczną, w ramach której żądanie wydania będzie wysyłać tylko nagłówek email w formacie application/json z podpisami wiadomości HTTP.

  • Chrome 152 (i starsze wersje): punkt końcowy wydawania otrzymuje żądanie application/x-www-form-urlencoded POST z parametrem request_token w treści.
  • Chrome 153 (i nowsze): typ treści zmienia się na application/json z nagłówkami Signature, Signature-Input i Signature-Key oraz treścią zawierającą tylko klucz email.

W zależności od bieżącego poziomu ruchu i celów testowania możesz:

  • Obsługuj oba formaty i przełączaj się między nimi w zależności od typu treści. Gdy pod koniec sierpnia Chrome 153 osiągnie wersję stabilną, możesz ocenić swój ruch, aby usunąć starszą funkcję.
  • Po prostu przełącz się na nowy format, co oznacza, że weryfikacja nie powiedzie się w przypadku użytkowników starszych wersji Chrome.

Punkt końcowy wydawania w kodzie demonstracyjnym został zaktualizowany, aby obsługiwać oba przepływy za pomocą structured-headers i http-message-sig.

Format pełnego żądania:

POST /email-verification/issuance HTTP/1.1
Host: provider.example
Accept: application/json
Content-Digest: sha-256=:aBc123aBc123aBc123aBc123aBc123=:
Content-Type: application/json
Signature: sig=:+dEf567dEf567/dEf567dEf567dEf567/dEf567==:
Signature-Input: sig=("@method" "@authority" "@path" "content-digest" "signature-key");created=1786455840
Signature-Key: sig=hwk;crv="Ed25519";kty="OKP";x="gHi890_gHi890_gHi890"

{email: "demo@example.com"}

Format odpowiedzi pozostaje taki sam: issuance_token w treści application/json.


Możesz przeczytać i przekazać dodatkowe opinie na temat repozytoriów propozycji: WICG/email-verification i dickhardt/email-verification. Odpowiedzi społeczności są bardzo pomocne, więc możesz spodziewać się dalszych aktualizacji i ulepszeń.