Atualizações na verificação de e-mail, agosto de 2026

Publicado em: 13 de agosto de 2026. Última atualização: 5 de outubro de 2026

O teste de origem da verificação de e-mail começou no Chrome 150. Com base no seu feedback, fizemos várias correções e melhorias. Esta postagem apresenta uma visão geral das mudanças e das ações que você precisa realizar no seu site ou serviço.

Primeiro, vamos recapitular a funcionalidade de verificação de e-mail. Consulte o anúncio anterior para mais detalhes. Um padrão comum em sites é o usuário inserir um endereço de e-mail como parte do processo de inscrição, login, recuperação de conta e outros, e depois ter que acessar o e-mail para clicar em um link mágico ou receber uma OTP. A verificação de e-mail oferece um aprimoramento progressivo ao verificar o endereço de e-mail com o provedor diretamente no navegador. Em seguida, o site recebe um token do navegador que pode ser validado com o provedor de e-mail, evitando o envio da mensagem.

Atualizações voltadas ao usuário

Mudanças na interface do usuário ou no comportamento voltado ao usuário.

Entrada de e-mail

Antes, os usuários precisavam usar o preenchimento automático para inserir um endereço de e-mail. Agora, inserir um endereço de e-mail no campo de qualquer forma (por exemplo, digitando ou colando) aciona o processo de verificação quando o usuário sai do elemento input, semelhante a um evento change. Isso significa que a verificação de e-mail deve ser acionada para qualquer entrada de endereço de e-mail.

Indicador de progresso

Também estamos testando um indicador de progresso para o processo de verificação no Chrome 152 e versões mais recentes. Embora o processo de verificação seja rápido, ainda é possível que um usuário envie o formulário antes da conclusão. O indicador de progresso mostra um ícone de carregamento durante a verificação e uma marca de seleção ao concluir no final da linha (lado direito para um idioma da esquerda para a direita) do campo de entrada.

Se isso causar algum problema ou você notar um comportamento inesperado, informe um bug.

Apenas para computador

A verificação de e-mail só está disponível para computadores até o Chrome 152. Estamos trabalhando para oferecer suporte ao Android também e vamos atualizar esta página no futuro.

Atualizações do verificador

Mudanças para sites que coletam e verificam e-mails.

Validação de token

O token de verificação de e-mail é fornecido no formato Divulgação seletiva para JSON Web Tokens (SD-JWT). Na forma bruta, isso se parece com um JWT assinado pelo emissor, seguido por zero ou mais divulgações e terminando com um JWT de vinculação de chave com cada componente separado por um til:

<Issuer-signed JWT>~<Disclosure.1>~<Disclosure.2>~...~<Disclosure.N>~<Key Binding JWT>

O token de verificação de e-mail, na forma atual, retorna apenas o JWT assinado pelo emissor e o JWT de vinculação de chave sem nenhuma divulgação incluída. A postagem original do blog e a primeira iteração da demonstração apenas dividiam o token em dois e analisavam os dois JWTs. Isso é frágil e pode ser interrompido se divulgações seletivas forem adicionadas no futuro.

Em vez de confiar nesse recurso da proposta atual, verifique se a implementação está analisando corretamente o token SD-JWT de acordo com a especificação dele, de preferência usando bibliotecas para sua plataforma. Por exemplo, o código de verificação de demonstração agora usa @sd-jwt/core para analisar o token e validar a vinculação de chaves (público-alvo, nonce e hash) e jose para verificar as assinaturas do EVT do emissor e do JWT de vinculação de chaves do navegador.

Testes de origem de terceiros

Os testes de origem de terceiros não são compatíveis com a verificação de e-mail desde agosto. Os testes de origem de terceiros permitem que uma origem de terceiros ative a funcionalidade de teste em um site em que ela está incluída, por exemplo, uma dependência JavaScript de origem cruzada. Se isso for uma prioridade para seu caso de uso, comente ou siga o bug de rastreamento.

Comparação de e-mails sem diferenciação entre maiúsculas e minúsculas

Os provedores de e-mail podem retornar o endereço canônico com letras maiúsculas, por exemplo, Demo.User@example.com, mesmo que demo.user@example.com tenha sido fornecido no formulário. Faça uma comparação sem diferenciação de maiúsculas e minúsculas com o endereço de e-mail recebido. Também corrigimos um bug na página de configurações em que variações sensíveis a maiúsculas e minúsculas do mesmo endereço de e-mail podiam aparecer.

Atualizações do provedor

Mudanças para provedores de e-mail.

Assinatura de mensagem HTTP para solicitações de emissão

Estamos introduzindo uma mudança incompatível no Chrome 153 em que a solicitação de emissão enviará apenas o email no formato application/json com assinaturas de mensagens HTTP.

  • Chrome 152 e versões anteriores: o endpoint de emissão recebe uma solicitação application/x-www-form-urlencoded POST com o request_token no corpo.
  • Chrome 153 (e versões mais recentes): o tipo de conteúdo muda para application/json com os cabeçalhos Signature, Signature-Input e Signature-Key, além de um corpo contendo apenas a chave email.

Dependendo dos seus níveis de tráfego atuais e das metas nos testes, você pode:

  • Ofereça suporte aos dois formatos e mude com base no tipo de conteúdo. Quando o Chrome 153 chegar à versão Stable no final de agosto, você poderá avaliar seu tráfego para remover a funcionalidade legada.
  • Basta mudar para o novo formato, o que significa que a verificação vai falhar para usuários em versões anteriores do Chrome.

O endpoint de emissão no código de demonstração foi atualizado para processar os dois fluxos usando structured-headers e http-message-sig.

Formato completo da solicitação:

POST /email-verification/issuance HTTP/1.1
Host: provider.example
Accept: application/json
Content-Digest: sha-256=:aBc123aBc123aBc123aBc123aBc123=:
Content-Type: application/json
Signature: sig=:+dEf567dEf567/dEf567dEf567dEf567/dEf567==:
Signature-Input: sig=("@method" "@authority" "@path" "content-digest" "signature-key");created=1786455840
Signature-Key: sig=hwk;crv="Ed25519";kty="OKP";x="gHi890_gHi890_gHi890"

{email: "demo@example.com"}

O formato da resposta permanece o mesmo: um issuance_token em um corpo application/json.


Leia e envie mais feedback sobre os repositórios de propostas: WICG/email-verification e dickhardt/email-verification. A resposta da comunidade até agora tem sido extremamente útil, então você pode esperar que as atualizações e melhorias continuem.