Publié le : 5 octobre 2026
L'origin trial de validation des adresses e-mail se poursuit. Nous avons apporté d'autres modifications en fonction de vos commentaires. Nous ne prévoyons pas d'autres modifications majeures et nous préparons à déployer la fonctionnalité. Nous avons également lancé une nouvelle section de documentation pour la validation des adresses e-mail, avec des sections dédiées aux validateurs et aux émetteurs.
La phase d'évaluation de la validation des adresses e-mail a commencé dans Chrome 150 sur ordinateur. Suite aux commentaires des développeurs et aux tests effectués dans l'écosystème, nous continuons d'affiner l'implémentation. Cet article présente les nouveautés de Chrome 154, y compris la prise en charge d'Android, les phases d'évaluation des origines tierces, la gestion de la découverte de clés lors de la validation des jetons et une mise à jour de l'en-tête pour les fournisseurs de messagerie.
Mises à jour visibles par les utilisateurs
Modifications de l'interface utilisateur ou du comportement visible par l'utilisateur.
Assistance pour Chrome sur Android
À partir de Chrome 154, Chrome pour Android prend en charge la validation des adresses e-mail. Les validateurs ou les fournisseurs n'ont pas besoin d'apporter de modifications, car l'API ou le protocole restent les mêmes. Les mêmes conditions préalables s'appliquent, y compris l'obligation pour l'utilisateur d'être connecté à son fournisseur de messagerie dans le navigateur.
Les utilisateurs peuvent accéder à leurs paramètres sous Paramètres > Adresses et plus > Adresse e-mail validée.
Mises à jour du vérificateur
Modifications apportées aux sites qui collectent et valident des adresses e-mail
Tests d'origine tiers
Depuis Chrome 154, les versions d'essai d'origine tierce sont compatibles avec la validation des adresses e-mail (voir le problème 534377131). Si vous fournissez un script intégré ou un SDK d'identité, vous pouvez désormais vous inscrire pour obtenir un jeton d'essai tiers et l'injecter dans les pages hébergeant votre script. Les sites Web qui intègrent votre script n'ont pas besoin d'enregistrer des jetons d'essai Origin Trial distincts.
Il existe une mise en garde importante : le responsable de l'enregistrement de l'essai Origin Trial et l'émetteur doivent appartenir au même site. Plus précisément, l'origine enregistrée pour l'évaluation doit correspondre au domaine de l'émetteur.
Configuration acceptée :
- Domaine de l'émetteur :
issuer.example - Demandeur d'enregistrement OT :
https://issuer.example - Origine JavaScript :
https://issuer.example(ouhttps://app.issuer.exampleavec la correspondance de sous-domaine)
Configurations non compatibles :
- Titulaire du sous-domaine : le domaine de l'émetteur est
issuer.example, mais le titulaire de l'OT esthttps://app.issuer.example. - Titulaire multisite : le domaine de l'émetteur est
issuer.example, mais le titulaire de l'OT esthttps://different.example.
Gérer les kid facultatifs dans EVT
Lors de la validation du jeton de validation d'adresse e-mail (EVT), votre serveur récupère le jeu de clés Web JSON (JWKS) du fournisseur pour vérifier la signature cryptographique de l'émetteur. Les clés incluent éventuellement un identifiant de clé kid, qui est également inclus de manière facultative dans le jeton JWT, indiquant la clé utilisée pour signer le jeton.
Si le jeton n'inclut pas la revendication kid (par exemple, avec Gmail), parcourez les clés pour trouver la bonne. La documentation et la démonstration montrent le code à utiliser pour cette tâche.
Renvoyer la revendication email exactement telle qu'elle a été fournie
À partir de Chrome 156, l'adresse e-mail figurant dans le jeton sera renvoyée exactement telle qu'elle a été fournie dans le formulaire (voir le problème 549217427). Auparavant, les émetteurs pouvaient renvoyer l'adresse e-mail canonique du compte (par exemple, en renvoyant First.Last@example.com lorsque l'envoi du formulaire contenait first.last@example.com). Notez qu'il est toujours recommandé d'utiliser une comparaison non sensible à la casse sur l'adresse e-mail renvoyée. Il ne s'agit donc pas d'un changement incompatible.
Informations destinées aux fournisseurs
Modifications pour les fournisseurs de messagerie
Renvoyer la revendication email exactement telle qu'elle a été fournie
Du côté du fournisseur, cette exigence est plus stricte : si le fournisseur ne renvoie pas l'adresse e-mail exactement telle qu'elle a été fournie, Chrome rejettera le jeton. Cela évite d'exposer plus de données que celles qui seraient révélées par l'envoi d'un e-mail de confirmation. Validez l'e-mail entrant par rapport à l'utilisateur connecté de la même manière que vous gérez la distribution d'e-mails.
Remplacement du nom de Sec-Fetch-Dest par email-verification
À partir de Chrome 154, l'en-tête Sec-Fetch-Dest envoyé dans les demandes d'émission de jetons a été modifié pour utiliser un tiret :
- Chrome 154 ou version ultérieure :
Sec-Fetch-Dest: email-verification - Chrome 153 :
Sec-Fetch-Dest: emailverification
Ce changement permet de standardiser l'identifiant de destination de récupération avec les conventions de dénomination de la plate-forme Web (voir issue 546618576).
Si votre point de terminaison d'émission valide l'en-tête Sec-Fetch-Dest (recommandé pour se protéger contre la falsification des requêtes intersites et les contextes de requête involontaires), mettez à jour votre vérification pour accepter email-verification. Pour éviter toute interruption lors des déploiements de navigateur, acceptez les deux valeurs pendant la transition.
Ressources et commentaires
- Documentation : Présentation de la validation des adresses e-mail, Guide du validateur, Guide de l'émetteur
- Démonstrations en direct : démonstration du vérificateur et démonstration de l'émetteur
- Origin Trial : s'inscrire à l'essai
- Commentaires : signalez les problèmes dans le dépôt WICG ou signalez les bugs Chromium sous le composant Blink>Identity>EVP.