Опубликовано: 13 августа 2026 г.
Пробная версия проверки подлинности по электронной почте была запущена в Chrome 150. На основе ваших отзывов мы внесли ряд исправлений и улучшений. В этом посте представлен обзор изменений и действий, которые вам следует предпринять на вашем сайте или в сервисе.
Для начала, краткое описание функциональности подтверждения электронной почты (или обратитесь к предыдущему объявлению для получения более подробной информации). На сайтах часто встречается ситуация, когда пользователь вводит адрес электронной почты при регистрации, входе в систему, восстановлении учетной записи и т. д., а затем должен перейти в свою почту, чтобы нажать на «волшебную» ссылку или получить одноразовый пароль (OTP). Подтверждение электронной почты предлагает прогрессивное улучшение этого процесса, проверяя адрес электронной почты непосредственно у почтового провайдера в браузере. Затем сайт получает токен от браузера, который он может проверить у почтового провайдера и вообще не отправлять это письмо.
Обновления для пользователей
Изменения в пользовательском интерфейсе или поведении пользователей.
Запись в электронном письме
Ранее пользователям приходилось использовать автозаполнение для ввода адреса электронной почты. Теперь же ввод адреса электронной почты в поле любым способом (например, набором текста или вставкой) запускает процесс проверки после того, как пользователь покинет поле input , аналогично событию change . Это означает, что проверка адреса электронной почты должна запускаться для любого введенного адреса.
Индикатор прогресса
Мы также тестируем индикатор выполнения процесса проверки в Chrome 152+. Хотя процесс проверки проходит быстро, пользователь всё ещё может отправить форму до завершения проверки. Индикатор выполнения отображает вращающийся значок во время проверки, а затем галочку в конце поля ввода (справа для языков с направлением письма слева направо).
Если это вызовет какие-либо проблемы или вы заметите неожиданное поведение, сообщите об ошибке .
Только для настольных компьютеров
Подтверждение электронной почты доступно только на настольных компьютерах до версии Chrome 152 включительно. Мы активно изучаем возможность поддержки этой функции и на Android и сообщим об этом позже.
Обновления верификатора
Изменения для сайтов, собирающих и проверяющих электронные адреса.
Проверка токена
Токен подтверждения электронной почты предоставляется в формате выборочного раскрытия информации для JSON Web Tokens (SD-JWT) . В исходном виде он выглядит следующим образом: подписанный эмитентом JWT, за которым следует ноль или более раскрытий информации, и заканчивается JWT привязки ключа, где каждый компонент разделен тильдой:
<Issuer-signed JWT>~<Disclosure.1>~<Disclosure.2>~...~<Disclosure.N>~<Key Binding JWT>
В текущем виде токен подтверждения электронной почты возвращает только подписанный эмитентом JWT и JWT привязки ключа без каких-либо дополнительных сведений. В оригинальной статье в блоге и первой версии демонстрации токен просто разделялся на две части и анализировался на основе двух JWT. Это ненадежный подход, который может привести к сбоям, если в будущем будут добавлены выборочные раскрытия информации.
Вместо того чтобы полагаться на эту функцию текущего предложения, вам следует убедиться, что ваша реализация корректно обрабатывает токен SD-JWT в соответствии с его спецификацией, в идеале используя библиотеки для вашей платформы. Например, в демонстрационном коде проверки теперь используется @sd-jwt/core для анализа токена и проверки привязки ключа (audience, nonce и hash), а затем jose для проверки подписей для EVT эмитента и JWT привязки ключа браузера.
Испытания происхождения, проведенные третьими лицами
Поддержка пробных версий от сторонних источников для подтверждения электронной почты прекращена с августа. Пробные версии от сторонних источников позволяют стороннему источнику включить пробную функциональность на сайте, где он используется, например, в качестве кросс-доменной зависимости JavaScript. Если это приоритетно для вашего случая, оставьте комментарий или подпишитесь на отслеживаемую ошибку .
Сравнение электронных писем без учета регистра
Напоминаем, что почтовые провайдеры могут возвращать канонический адрес электронной почты с заглавными буквами, например, Demo.User@example.com , даже если в форме был указан адрес demo.user@example.com . Убедитесь, что вы сравниваете полученный адрес электронной почты без учета регистра. Мы также исправили ошибку на странице настроек, где могли отображаться варианты одного и того же адреса электронной почты с учетом регистра.
Обновления от поставщика услуг
Изменения для почтовых провайдеров.
Подпись HTTP-сообщения для запросов на выдачу
В Chrome 153 мы вносим критическое изменение: запрос на отправку будет email только в формате application/json с использованием HTTP-подписей сообщений .
- Chrome 152 (и более ранние версии): конечная точка выдачи получает
POSTзапросapplication/x-www-form-urlencodedсrequest_tokenв теле запроса. - В Chrome 153 (и более поздних версиях): тип содержимого изменяется на
application/jsonс заголовкамиSignature,Signature-InputиSignature-Key, а тело запроса содержит только ключemail.
В зависимости от текущего уровня трафика и целей тестирования, вы можете выбрать один из следующих вариантов:
- Поддерживаются оба формата, переключение происходит в зависимости от типа контента. После выхода стабильной версии Chrome 153 в конце августа вы сможете оценить свой трафик и удалить устаревшие функции.
- Просто переключитесь на новый формат, и проверка не будет завершаться успешно для пользователей более ранних версий Chrome.
В демонстрационном коде конечная точка выдачи сообщений была обновлена для обработки обоих потоков с использованием structured-headers и http-message-sig .
Полный формат запроса:
POST /email-verification/issuance HTTP/1.1
Host: provider.example
Accept: application/json
Content-Digest: sha-256=:aBc123aBc123aBc123aBc123aBc123=:
Content-Type: application/json
Signature: sig=:+dEf567dEf567/dEf567dEf567dEf567/dEf567==:
Signature-Input: sig=("@method" "@authority" "@path" "content-digest" "signature-key");created=1786455840
Signature-Key: sig=hwk;crv="Ed25519";kty="OKP";x="gHi890_gHi890_gHi890"
{email: "demo@example.com"}
Формат ответа остается прежним: токен issuance_token в теле запроса application/json .
Вы можете ознакомиться с предложениями и оставить свои отзывы в репозиториях: WICG/email-verification и dickhardt/email-verification . Отзывы сообщества пока очень полезны, поэтому можно ожидать продолжения обновлений и улучшений.