게시일: 2026년 10월 5일
이메일 인증 오리진 트라이얼이 계속 진행됨에 따라 사용자 의견을 바탕으로 추가 업데이트가 이루어졌습니다. 추가 호환성 문제가 발생하지 않을 것으로 예상되며 이 기능을 출시할 준비를 하고 있습니다. 또한 인증자 및 발급자를 위한 전용 섹션이 포함된 이메일 인증을 위한 새로운 문서 섹션도 출시했습니다.
이메일 인증 오리진 트라이얼은 데스크톱의 Chrome 150에서 시작되었습니다. 개발자 의견과 생태계 전반의 테스트를 바탕으로 구현을 계속 개선하고 있습니다. 이 게시물에서는 Android 지원, 서드 파티 오리진 트라이얼, 토큰 검증 중 키 검색 처리, 이메일 제공업체를 위한 헤더 업데이트 등 Chrome 154의 업데이트를 다룹니다.
사용자 대상 업데이트
사용자 인터페이스 또는 사용자 대상 동작의 변경사항
Android용 Chrome 지원
Chrome 154부터 Android용 Chrome에서 이메일 인증을 지원합니다. API 또는 프로토콜은 동일하게 유지되므로 인증 기관이나 제공업체는 변경사항을 적용할 필요가 없습니다. 사용자가 브라우저에서 이메일 제공업체에 로그인해야 한다는 요구사항을 비롯한 동일한 사전 요구사항이 적용됩니다.
사용자는 설정 > 주소 등 > 인증된 이메일에서 설정에 액세스할 수 있습니다.
인증자 업데이트
이메일을 수집하고 인증하는 사이트의 변경사항
서드 파티 오리진 트라이얼
Chrome 154부터 이메일 확인을 위해 서드 파티 출처 트라이얼이 지원됩니다 (문제 534377131 참고). 이제 삽입된 스크립트 또는 ID SDK를 제공하는 경우 서드 파티 트라이얼 토큰을 등록하고 스크립트를 호스팅하는 페이지에 삽입할 수 있습니다. 스크립트를 삽입하는 웹사이트는 별도의 오리진 트라이얼 토큰을 등록할 필요가 없습니다.
여기서 중요한 주의사항은 오리진 트라이얼 등록자와 발급자가 동일한 사이트여야 한다는 것입니다. 특히 트라이얼에 등록된 출처는 발급자 도메인과 일치해야 합니다.
지원되는 구성:
- 발급기관 도메인:
issuer.example - OT 등록자:
https://issuer.example - JavaScript 출처:
https://issuer.example(또는 하위 도메인 일치 사용 시https://app.issuer.example)
지원되지 않는 구성:
- 하위 도메인 등록자: 발급자 도메인은
issuer.example이지만 OT 등록자는https://app.issuer.example입니다. - 크로스 사이트 등록자: 발급자 도메인은
issuer.example이지만 OT 등록자는https://different.example입니다.
EVT에서 선택적 kid 처리
이메일 인증 토큰 (EVT)을 검증할 때 서버는 제공업체의 JSON 웹 키 세트 (JWKS)를 가져와 발급자의 암호화 서명을 확인합니다. 키에는 토큰에 서명하는 데 사용된 키를 나타내는 JWT에 선택적으로 포함되는 kid 키 식별자가 선택적으로 포함됩니다.
토큰에 kid 클레임이 포함되지 않은 경우 (예: Gmail) 키를 반복하여 올바른 키를 찾습니다. 문서와 데모에 이를 수행하는 코드가 나와 있습니다.
제공된 대로 정확하게 email 클레임 반환
Chrome 156부터 토큰의 이메일 주소가 양식 제출에 제공된 대로 정확하게 반환됩니다 (문제 549217427 참고). 이전에는 발급자가 계정의 표준 이메일 주소를 반환했을 수 있습니다 (예: 양식 제출에 first.last@example.com이 포함된 경우 First.Last@example.com 반환). 반환된 이메일에 대소문자를 구분하지 않는 비교를 사용하는 것이 항상 좋은 방법이므로 이는 호환성이 깨지는 변경사항이 아닙니다.
제공업체 업데이트
이메일 제공업체 변경사항
제공된 대로 정확하게 email 클레임 반환
제공업체 측면에서 이 요구사항은 더 엄격합니다. 제공업체가 제공된 이메일을 정확하게 반환하지 않으면 Chrome에서 토큰을 거부합니다. 이렇게 하면 확인 이메일을 전송할 때 공개되는 것보다 더 많은 데이터가 노출되지 않습니다. 이메일 전송을 처리하는 것과 동일한 방식으로 로그인한 사용자를 기준으로 수신 이메일을 검증합니다.
Sec-Fetch-Dest에서 email-verification으로 이름 변경
Chrome 154부터 토큰 발급 요청 시 전송되는 Sec-Fetch-Dest 헤더가 하이픈을 사용하도록 업데이트되었습니다.
- Chrome 154 이상:
Sec-Fetch-Dest: email-verification - Chrome 153:
Sec-Fetch-Dest: emailverification
이 변경사항은 웹 플랫폼 명명 규칙을 사용하여 가져오기 대상 식별자를 표준화합니다 (문제 546618576 참고).
발급 엔드포인트에서 Sec-Fetch-Dest 헤더를 검증하는 경우 (CSRF 및 의도하지 않은 요청 컨텍스트로부터 보호하는 것이 권장됨) email-verification를 허용하도록 검사를 업데이트합니다. 브라우저 출시 중에 중단을 방지하려면 전환 중에 두 값을 모두 허용하세요.