تاریخ انتشار: ۵ اکتبر ۲۰۲۶
با ادامه یافتن آزمایش اصلی «درستیسنجی ایمیل»، بهدلیل بازخوردهای شما بهروزرسانیهای بیشتری انجام دادهایم. پیشبینی نمیکنیم تغییرات اساسی دیگری داشته باشیم و درحال آمادهسازی برای عرضه این ویژگی هستیم. همچنین بخش جدیدی برای مستندات «درستیسنجی ایمیل» راهاندازی کردهایم که بخشهای اختصاصی برای درستیسنجها و صادرکنندگان دارد.
آزمایش اصلی «درستیسنجی ایمیل» در Chrome 150 در رایانه شروع شد. بهدنبال بازخورد توسعهدهندگان و آزمایش در سراسر بومسازگان، همچنان درحال اصلاح پیادهسازی هستیم. این پست بهروزرسانیهای Chrome 154 را پوشش میدهد، ازجمله پشتیبانی از Android، آزمایشهای ویژگیهای جدید طرف سوم، مدیریت کشف کلید درطول اعتبارسنجی نشان، و بهروزرسانی سرایند برای ارائهدهندگان ایمیل.
بهروزرسانیهای سَمت کاربر
تغییرات در میانای کاربر یا رفتار رو به کاربر.
پشتیبانی Chrome در Android
از Chrome نسخه ۱۵۴ به بعد، Chrome ویژه Android از درستیسنجی ایمیل پشتیبانی میکند. تأییدکنندگان یا ارائهدهندگان نیازی به ایجاد تغییر ندارند زیرا رابط برنامهنویسی کاربردی یا پروتکل یکسان باقی میماند. همان پیشنیازها اعمال میشود، ازجمله الزام اینکه کاربر باید در مرورگر به سیستم ارائهدهنده ایمیل خود وارد شده باشد.
کاربران میتوانند ازطریق تنظیمات > نشانیها و موارد دیگر > ایمیل درستیسنجیشده به تنظیماتشان دسترسی پیدا کنند.
بهروزرسانیهای درستیسنج
تغییرات برای سایتهایی که ایمیل جمعآوری و درستیسنجی میکنند.
آزمایشهای معرفی ویژگی جدید طرف سوم
از Chrome 154، آزمایشهای مبدأ طرف سوم برای درستیسنجی ایمیل پشتیبانی میشوند (مسئله 534377131 را ببینید). اگر کیت توسعه نرمافزار هویت یا نوشتار جاسازیشده ارائه دهید، اکنون میتوانید برای دریافت رمز آزمایشی طرف سوم ثبتنام کنید و آن را در صفحههایی که میزبان نوشتار شما هستند تزریق کنید. وبسایتهایی که نوشتار شما را جاسازی میکنند نیازی به ثبت کردن نشانهای آزمایشی مبدأ جداگانه ندارند.
یک نکته مهم وجود دارد: ثبتکننده آزمایش مبدأ و صادرکننده باید همسایت باشند. بهطور دقیق، مبدأ ثبتشده برای دوره آزمایشی باید با دامنه صادرکننده مطابقت داشته باشد.
پیکربندی پشتیبانیشده:
- دامنه صادرکننده:
issuer.example - ثبتکننده OT:
https://issuer.example - مبدأ جاوا اسکریپت:
https://issuer.example(یاhttps://app.issuer.exampleبا مطابقت زیردامنه)
پیکربندیهای پشتیبانینشده:
- ثبتکننده دامنه فرعی: دامنه صادرکننده
issuer.exampleاست، اما ثبتکننده OThttps://app.issuer.exampleاست. - ثبتکننده بینسایتی: دامنه صادرکننده
issuer.exampleاست، اما ثبتکننده OThttps://different.exampleاست.
شناسه مجازی اختیاری kid در EVT
هنگام اعتبارسنجی «نشان درستیسنجی ایمیل» (EVT)، سرورتان «مجموعه کلیدهای وب JSON» (JWKS) ارائهدهنده را واکشی میکند تا امضای رمزنگاریشده صادرکننده را درستیسنجی کند. کلیدها بهصورت اختیاری شامل شناسه کلید kid هستند که بهصورت اختیاری در JWT نیز گنجانده میشود و نشان میدهد از کدام کلید برای امضا کردن کد استفاده شده است.
اگر کد شامل ادعای kid نیست (برای مثال، با Gmail)،
کلیدها را تکرار کنید تا کلید صحیح را پیدا کنید. سند
و نسخه نمایشی کد انجام این کار را نشان میدهد.
برگرداندن ادعای email دقیقاً همانگونه که ارائه شده است
از Chrome 156، نشانی ایمیل در کد دقیقا
همانگونه که در ارسال فرم ارائه شده است برگردانده خواهد شد (به مسئله
549217427 مراجعه کنید). قبلاً، صادرکنندگان ممکن بود نشانی ایمیل متعارف حساب را برگردانده باشند (برای مثال،
وقتی ارسال فرم حاوی first.last@example.com بود، First.Last@example.com را برگردانده باشند). توجه داشته باشید که همیشه بهتر است از مقایسه غیرحساس به حروف بزرگ و کوچک در ایمیل برگشتی استفاده کنید، بنابراین این تغییر نباید تغییر شکستهکننده باشد.
بهروزرسانیهای ارائهدهنده
تغییرات برای ارائهدهندگان ایمیل.
برگرداندن ادعای email دقیقاً همانگونه که ارائه شده است
از طرف ارائهدهنده، این الزام سختگیرانهتر است: اگر ارائهدهنده ایمیل را دقیقاً همانطور که ارائه شده است برنگرداند، Chrome نشان را رد خواهد کرد. این کار از آشکار شدن دادههای بیشتر از آنچه با ارسال ایمیل تأیید آشکار میشود جلوگیری میکند. ایمیل ورودی را دربرابر کاربر واردشده به سیستم اعتبارسنجی کنید تا مطابقت پیدا کند، بههمان روشی که تحویل ایمیل را مدیریت میکنید.
درحال تغییر نام Sec-Fetch-Dest به email-verification
از Chrome 154، سرصفحه Sec-Fetch-Dest که در درخواستهای صدور کد ارسال میشود
بهروز شده است تا از خط تیره استفاده کند:
- Chrome نسخه ۱۵۴ و بالاتر:
Sec-Fetch-Dest: email-verification - Chrome 153:
Sec-Fetch-Dest: emailverification
این تغییر شناسه مقصد واکشی را با قراردادهای نامگذاری پلاتفرم وب استانداردسازی میکند (به مسئله ۵۴۶۶۱۸۵۷۶ مراجعه کنید).
اگر نقطه پایانی صدور شما سرایند Sec-Fetch-Dest را اعتبارسنجی میکند (توصیه میشود برای محافظت دربرابر CSRF و زمینههای درخواست ناخواسته)، بررسی خود را بهروز کنید تا email-verification را بپذیرد. برای جلوگیری از اختلال درطول عرضه مرورگر، هر دو مقدار را درطول انتقال بپذیرید.
منابع و بازخورد
- مستندات: درستیسنجی ایمیل نمای کلی، راهنمای درستیسنج، راهنمای صادرکننده
- نسخههای نمایشی زنده: نسخه نمایشی درستیسنج و نسخه نمایشی صادرکننده
- آزمایش معرفی ویژگی جدید: برای آزمایش ثبتنام کنید
- بازخورد: مشکلات را در مخزن WICG ثبت کنید یا اشکالات Chromium را در Blink>Identity>EVP گزارش کنید.