Обновления по проверке электронной почты, август 2026 г.

Опубликовано: 13 августа 2026 г.

Пробная версия проверки подлинности по электронной почте была запущена в Chrome 150. На основе ваших отзывов мы внесли ряд исправлений и улучшений. В этом посте представлен обзор изменений и действий, которые вам следует предпринять на вашем сайте или в сервисе.

Для начала, краткое описание функциональности подтверждения электронной почты (или обратитесь к предыдущему объявлению для получения более подробной информации). На сайтах часто встречается ситуация, когда пользователь вводит адрес электронной почты при регистрации, входе в систему, восстановлении учетной записи и т. д., а затем должен перейти в свою почту, чтобы нажать на «волшебную» ссылку или получить одноразовый пароль (OTP). Подтверждение электронной почты предлагает прогрессивное улучшение этого процесса, проверяя адрес электронной почты непосредственно у почтового провайдера в браузере. Затем сайт получает токен от браузера, который он может проверить у почтового провайдера и вообще не отправлять это письмо.

Обновления для пользователей

Изменения в пользовательском интерфейсе или поведении пользователей.

Запись в электронном письме

Ранее пользователям приходилось использовать автозаполнение для ввода адреса электронной почты. Теперь же ввод адреса электронной почты в поле любым способом (например, набором текста или вставкой) запускает процесс проверки после того, как пользователь покинет поле input , аналогично событию change . Это означает, что проверка адреса электронной почты должна запускаться для любого введенного адреса.

Индикатор прогресса

Мы также тестируем индикатор выполнения процесса проверки в Chrome 152+. Хотя процесс проверки проходит быстро, пользователь всё ещё может отправить форму до завершения проверки. Индикатор выполнения отображает вращающийся значок во время проверки, а затем галочку в конце поля ввода (справа для языков с направлением письма слева направо).

Если это вызовет какие-либо проблемы или вы заметите неожиданное поведение, сообщите об ошибке .

Только для настольных компьютеров

Подтверждение электронной почты доступно только на настольных компьютерах до версии Chrome 152 включительно. Мы активно изучаем возможность поддержки этой функции и на Android и сообщим об этом позже.

Обновления верификатора

Изменения для сайтов, собирающих и проверяющих электронные адреса.

Проверка токена

Токен подтверждения электронной почты предоставляется в формате выборочного раскрытия информации для JSON Web Tokens (SD-JWT) . В исходном виде он выглядит следующим образом: подписанный эмитентом JWT, за которым следует ноль или более раскрытий информации, и заканчивается JWT привязки ключа, где каждый компонент разделен тильдой:

<Issuer-signed JWT>~<Disclosure.1>~<Disclosure.2>~...~<Disclosure.N>~<Key Binding JWT>

В текущем виде токен подтверждения электронной почты возвращает только подписанный эмитентом JWT и JWT привязки ключа без каких-либо дополнительных сведений. В оригинальной статье в блоге и первой версии демонстрации токен просто разделялся на две части и анализировался на основе двух JWT. Это ненадежный подход, который может привести к сбоям, если в будущем будут добавлены выборочные раскрытия информации.

Вместо того чтобы полагаться на эту функцию текущего предложения, вам следует убедиться, что ваша реализация корректно обрабатывает токен SD-JWT в соответствии с его спецификацией, в идеале используя библиотеки для вашей платформы. Например, в демонстрационном коде проверки теперь используется @sd-jwt/core для анализа токена и проверки привязки ключа (audience, nonce и hash), а затем jose для проверки подписей для EVT эмитента и JWT привязки ключа браузера.

Испытания происхождения, проведенные третьими лицами

Поддержка пробных версий от сторонних источников для подтверждения электронной почты прекращена с августа. Пробные версии от сторонних источников позволяют стороннему источнику включить пробную функциональность на сайте, где он используется, например, в качестве кросс-доменной зависимости JavaScript. Если это приоритетно для вашего случая, оставьте комментарий или подпишитесь на отслеживаемую ошибку .

Сравнение электронных писем без учета регистра

Напоминаем, что почтовые провайдеры могут возвращать канонический адрес электронной почты с заглавными буквами, например, Demo.User@example.com , даже если в форме был указан адрес demo.user@example.com . Убедитесь, что вы сравниваете полученный адрес электронной почты без учета регистра. Мы также исправили ошибку на странице настроек, где могли отображаться варианты одного и того же адреса электронной почты с учетом регистра.

Обновления от поставщика услуг

Изменения для почтовых провайдеров.

Подпись HTTP-сообщения для запросов на выдачу

В Chrome 153 мы вносим критическое изменение: запрос на отправку будет email только в формате application/json с использованием HTTP-подписей сообщений .

  • Chrome 152 (и более ранние версии): конечная точка выдачи получает POST запрос application/x-www-form-urlencoded с request_token в теле запроса.
  • В Chrome 153 (и более поздних версиях): тип содержимого изменяется на application/json с заголовками Signature , Signature-Input и Signature-Key , а тело запроса содержит только ключ email .

В зависимости от текущего уровня трафика и целей тестирования, вы можете выбрать один из следующих вариантов:

  • Поддерживаются оба формата, переключение происходит в зависимости от типа контента. После выхода стабильной версии Chrome 153 в конце августа вы сможете оценить свой трафик и удалить устаревшие функции.
  • Просто переключитесь на новый формат, и проверка не будет завершаться успешно для пользователей более ранних версий Chrome.

В демонстрационном коде конечная точка выдачи сообщений была обновлена ​​для обработки обоих потоков с использованием structured-headers и http-message-sig .

Полный формат запроса:

POST /email-verification/issuance HTTP/1.1
Host: provider.example
Accept: application/json
Content-Digest: sha-256=:aBc123aBc123aBc123aBc123aBc123=:
Content-Type: application/json
Signature: sig=:+dEf567dEf567/dEf567dEf567dEf567/dEf567==:
Signature-Input: sig=("@method" "@authority" "@path" "content-digest" "signature-key");created=1786455840
Signature-Key: sig=hwk;crv="Ed25519";kty="OKP";x="gHi890_gHi890_gHi890"

{email: "demo@example.com"}

Формат ответа остается прежним: токен issuance_token в теле запроса application/json .


Вы можете ознакомиться с предложениями и оставить свои отзывы в репозиториях: WICG/email-verification и dickhardt/email-verification . Отзывы сообщества пока очень полезны, поэтому можно ожидать продолжения обновлений и улучшений.