به‌روزرسانی‌های درستی‌سنجی ایمیل، اکتبر ۲۰۲۶

تاریخ انتشار: ۵ اکتبر ۲۰۲۶

با ادامه یافتن آزمایش اصلی «درستی‌سنجی ایمیل»، به‌دلیل بازخوردهای شما به‌روزرسانی‌های بیشتری انجام داده‌ایم. پیش‌بینی نمی‌کنیم تغییرات اساسی دیگری داشته باشیم و درحال آماده‌سازی برای عرضه این ویژگی هستیم. همچنین بخش جدیدی برای مستندات «درستی‌سنجی ایمیل» راه‌اندازی کرده‌ایم که بخش‌های اختصاصی برای درستی‌سنج‌ها و صادرکنندگان دارد.

آزمایش اصلی «درستی‌سنجی ایمیل» در Chrome 150 در رایانه شروع شد. به‌دنبال بازخورد توسعه‌دهندگان و آزمایش در سراسر بوم‌سازگان، همچنان درحال اصلاح پیاده‌سازی هستیم. این پست به‌روزرسانی‌های Chrome 154 را پوشش می‌دهد، ازجمله پشتیبانی از Android، آزمایش‌های ویژگی‌های جدید طرف سوم، مدیریت کشف کلید درطول اعتبارسنجی نشان، و به‌روزرسانی سرایند برای ارائه‌دهندگان ایمیل.

به‌روزرسانی‌های سَمت کاربر

تغییرات در میانای کاربر یا رفتار رو به کاربر.

پشتیبانی Chrome در Android

از Chrome نسخه ۱۵۴ به بعد، Chrome ویژه Android از درستی‌سنجی ایمیل پشتیبانی می‌کند. تأییدکنندگان یا ارائه‌دهندگان نیازی به ایجاد تغییر ندارند زیرا رابط برنامه‌نویسی کاربردی یا پروتکل یکسان باقی می‌ماند. همان پیش‌نیازها اعمال می‌شود، ازجمله الزام اینکه کاربر باید در مرورگر به سیستم ارائه‌دهنده ایمیل خود وارد شده باشد.

کاربران می‌توانند ازطریق تنظیمات > نشانی‌ها و موارد دیگر > ایمیل درستی‌سنجی‌شده به تنظیماتشان دسترسی پیدا کنند.

به‌روزرسانی‌های درستی‌سنج

تغییرات برای سایت‌هایی که ایمیل جمع‌آوری و درستی‌سنجی می‌کنند.

آزمایش‌های معرفی ویژگی جدید طرف سوم

از Chrome 154، آزمایش‌های مبدأ طرف سوم برای درستی‌سنجی ایمیل پشتیبانی می‌شوند (مسئله 534377131 را ببینید). اگر کیت توسعه نرم‌افزار هویت یا نوشتار جاسازی‌شده ارائه دهید، اکنون می‌توانید برای دریافت رمز آزمایشی طرف سوم ثبت‌نام کنید و آن را در صفحه‌هایی که میزبان نوشتار شما هستند تزریق کنید. وب‌سایت‌هایی که نوشتار شما را جاسازی می‌کنند نیازی به ثبت کردن نشان‌های آزمایشی مبدأ جداگانه ندارند.

یک نکته مهم وجود دارد: ثبت‌کننده آزمایش مبدأ و صادرکننده باید هم‌سایت باشند. به‌طور دقیق، مبدأ ثبت‌شده برای دوره آزمایشی باید با دامنه صادرکننده مطابقت داشته باشد.

پیکربندی پشتیبانی‌شده:

  • دامنه صادرکننده: issuer.example
  • ثبت‌کننده OT: https://issuer.example
  • مبدأ جاوا اسکریپت: https://issuer.example (یا https://app.issuer.example با مطابقت زیردامنه)

پیکربندی‌های پشتیبانی‌نشده:

  • ثبت‌کننده دامنه فرعی: دامنه صادرکننده issuer.example است، اما ثبت‌کننده OT https://app.issuer.example است.
  • ثبت‌کننده بین‌سایتی: دامنه صادرکننده issuer.example است، اما ثبت‌کننده OT https://different.example است.

شناسه مجازی اختیاری kid در EVT

هنگام اعتبارسنجی «نشان درستی‌سنجی ایمیل» (EVT)، سرورتان «مجموعه کلیدهای وب JSON» (JWKS) ارائه‌دهنده را واکشی می‌کند تا امضای رمزنگاری‌شده صادرکننده را درستی‌سنجی کند. کلیدها به‌صورت اختیاری شامل شناسه کلید kid هستند که به‌صورت اختیاری در JWT نیز گنجانده می‌شود و نشان می‌دهد از کدام کلید برای امضا کردن کد استفاده شده است. اگر کد شامل ادعای kid نیست (برای مثال، با Gmail)، کلیدها را تکرار کنید تا کلید صحیح را پیدا کنید. سند و نسخه نمایشی کد انجام این کار را نشان می‌دهد.

برگرداندن ادعای email دقیقاً همان‌گونه که ارائه شده است

از Chrome 156، نشانی ایمیل در کد دقیقا همان‌گونه که در ارسال فرم ارائه شده است برگردانده خواهد شد (به مسئله 549217427 مراجعه کنید). قبلاً، صادرکنندگان ممکن بود نشانی ایمیل متعارف حساب را برگردانده باشند (برای مثال، وقتی ارسال فرم حاوی first.last@example.com بود، First.Last@example.com را برگردانده باشند). توجه داشته باشید که همیشه بهتر است از مقایسه غیرحساس به حروف بزرگ و کوچک در ایمیل برگشتی استفاده کنید، بنابراین این تغییر نباید تغییر شکسته‌کننده باشد.

به‌روزرسانی‌های ارائه‌دهنده

تغییرات برای ارائه‌دهندگان ایمیل.

برگرداندن ادعای email دقیقاً همان‌گونه که ارائه شده است

از طرف ارائه‌دهنده، این الزام سخت‌گیرانه‌تر است: اگر ارائه‌دهنده ایمیل را دقیقاً همان‌طور که ارائه شده است برنگرداند، Chrome نشان را رد خواهد کرد. این کار از آشکار شدن داده‌های بیشتر از آنچه با ارسال ایمیل تأیید آشکار می‌شود جلوگیری می‌کند. ایمیل ورودی را دربرابر کاربر واردشده به سیستم اعتبارسنجی کنید تا مطابقت پیدا کند، به‌همان روشی که تحویل ایمیل را مدیریت می‌کنید.

درحال تغییر نام Sec-Fetch-Dest به email-verification

از Chrome 154، سرصفحه Sec-Fetch-Dest که در درخواست‌های صدور کد ارسال می‌شود به‌روز شده است تا از خط تیره استفاده کند:

  • ‫Chrome نسخه ۱۵۴ و بالاتر: Sec-Fetch-Dest: email-verification
  • ‫Chrome 153: Sec-Fetch-Dest: emailverification

این تغییر شناسه مقصد واکشی را با قراردادهای نام‌گذاری پلاتفرم وب استانداردسازی می‌کند (به مسئله ۵۴۶۶۱۸۵۷۶ مراجعه کنید).

اگر نقطه پایانی صدور شما سرایند Sec-Fetch-Dest را اعتبارسنجی می‌کند (توصیه می‌شود برای محافظت دربرابر CSRF و زمینه‌های درخواست ناخواسته)، بررسی خود را به‌روز کنید تا email-verification را بپذیرد. برای جلوگیری از اختلال درطول عرضه مرورگر، هر دو مقدار را درطول انتقال بپذیرید.

منابع و بازخورد