Modifications apportées à la validation des adresses e-mail, octobre 2026

Publié le : 5 octobre 2026

L'origin trial de validation des adresses e-mail se poursuit. Nous avons apporté d'autres modifications en fonction de vos commentaires. Nous ne prévoyons pas d'autres modifications majeures et nous préparons à déployer la fonctionnalité. Nous avons également lancé une nouvelle section de documentation pour la validation des adresses e-mail, avec des sections dédiées aux validateurs et aux émetteurs.

La phase d'évaluation de la validation des adresses e-mail a commencé dans Chrome 150 sur ordinateur. Suite aux commentaires des développeurs et aux tests effectués dans l'écosystème, nous continuons d'affiner l'implémentation. Cet article présente les nouveautés de Chrome 154, y compris la prise en charge d'Android, les phases d'évaluation des origines tierces, la gestion de la découverte de clés lors de la validation des jetons et une mise à jour de l'en-tête pour les fournisseurs de messagerie.

Mises à jour visibles par les utilisateurs

Modifications de l'interface utilisateur ou du comportement visible par l'utilisateur.

Assistance pour Chrome sur Android

À partir de Chrome 154, Chrome pour Android prend en charge la validation des adresses e-mail. Les validateurs ou les fournisseurs n'ont pas besoin d'apporter de modifications, car l'API ou le protocole restent les mêmes. Les mêmes conditions préalables s'appliquent, y compris l'obligation pour l'utilisateur d'être connecté à son fournisseur de messagerie dans le navigateur.

Les utilisateurs peuvent accéder à leurs paramètres sous Paramètres > Adresses et plus > Adresse e-mail validée.

Mises à jour du vérificateur

Modifications apportées aux sites qui collectent et valident des adresses e-mail

Tests d'origine tiers

Depuis Chrome 154, les versions d'essai d'origine tierce sont compatibles avec la validation des adresses e-mail (voir le problème 534377131). Si vous fournissez un script intégré ou un SDK d'identité, vous pouvez désormais vous inscrire pour obtenir un jeton d'essai tiers et l'injecter dans les pages hébergeant votre script. Les sites Web qui intègrent votre script n'ont pas besoin d'enregistrer des jetons d'essai Origin Trial distincts.

Il existe une mise en garde importante : le responsable de l'enregistrement de l'essai Origin Trial et l'émetteur doivent appartenir au même site. Plus précisément, l'origine enregistrée pour l'évaluation doit correspondre au domaine de l'émetteur.

Configuration acceptée :

  • Domaine de l'émetteur : issuer.example
  • Demandeur d'enregistrement OT : https://issuer.example
  • Origine JavaScript : https://issuer.example (ou https://app.issuer.example avec la correspondance de sous-domaine)

Configurations non compatibles :

  • Titulaire du sous-domaine : le domaine de l'émetteur est issuer.example, mais le titulaire de l'OT est https://app.issuer.example.
  • Titulaire multisite : le domaine de l'émetteur est issuer.example, mais le titulaire de l'OT est https://different.example.

Gérer les kid facultatifs dans EVT

Lors de la validation du jeton de validation d'adresse e-mail (EVT), votre serveur récupère le jeu de clés Web JSON (JWKS) du fournisseur pour vérifier la signature cryptographique de l'émetteur. Les clés incluent éventuellement un identifiant de clé kid, qui est également inclus de manière facultative dans le jeton JWT, indiquant la clé utilisée pour signer le jeton. Si le jeton n'inclut pas la revendication kid (par exemple, avec Gmail), parcourez les clés pour trouver la bonne. La documentation et la démonstration montrent le code à utiliser pour cette tâche.

Renvoyer la revendication email exactement telle qu'elle a été fournie

À partir de Chrome 156, l'adresse e-mail figurant dans le jeton sera renvoyée exactement telle qu'elle a été fournie dans le formulaire (voir le problème 549217427). Auparavant, les émetteurs pouvaient renvoyer l'adresse e-mail canonique du compte (par exemple, en renvoyant First.Last@example.com lorsque l'envoi du formulaire contenait first.last@example.com). Notez qu'il est toujours recommandé d'utiliser une comparaison non sensible à la casse sur l'adresse e-mail renvoyée. Il ne s'agit donc pas d'un changement incompatible.

Informations destinées aux fournisseurs

Modifications pour les fournisseurs de messagerie

Renvoyer la revendication email exactement telle qu'elle a été fournie

Du côté du fournisseur, cette exigence est plus stricte : si le fournisseur ne renvoie pas l'adresse e-mail exactement telle qu'elle a été fournie, Chrome rejettera le jeton. Cela évite d'exposer plus de données que celles qui seraient révélées par l'envoi d'un e-mail de confirmation. Validez l'e-mail entrant par rapport à l'utilisateur connecté de la même manière que vous gérez la distribution d'e-mails.

Remplacement du nom de Sec-Fetch-Dest par email-verification

À partir de Chrome 154, l'en-tête Sec-Fetch-Dest envoyé dans les demandes d'émission de jetons a été modifié pour utiliser un tiret :

  • Chrome 154 ou version ultérieure : Sec-Fetch-Dest: email-verification
  • Chrome 153 : Sec-Fetch-Dest: emailverification

Ce changement permet de standardiser l'identifiant de destination de récupération avec les conventions de dénomination de la plate-forme Web (voir issue 546618576).

Si votre point de terminaison d'émission valide l'en-tête Sec-Fetch-Dest (recommandé pour se protéger contre la falsification des requêtes intersites et les contextes de requête involontaires), mettez à jour votre vérification pour accepter email-verification. Pour éviter toute interruption lors des déploiements de navigateur, acceptez les deux valeurs pendant la transition.

Ressources et commentaires