Xuất bản: Ngày 5 tháng 10 năm 2026
Khi bản dùng thử theo nguyên gốc về Xác minh email tiếp tục, chúng tôi đã thực hiện thêm các bản cập nhật dựa trên ý kiến phản hồi của bạn. Chúng tôi không dự kiến có thêm thay đổi mang tính đột phá và đang chuẩn bị ra mắt tính năng này. Chúng tôi cũng đã ra mắt một phần tài liệu mới cho quy trình Xác minh email, trong đó có các phần riêng biệt dành cho trình xác minh và đơn vị phát hành.
Bản dùng thử theo nguyên gốc Xác minh email bắt đầu trong Chrome 150 trên máy tính. Sau khi nhận được ý kiến phản hồi của nhà phát triển và tiến hành thử nghiệm trên toàn hệ sinh thái, chúng tôi sẽ tiếp tục tinh chỉnh việc triển khai. Bài đăng này đề cập đến các nội dung cập nhật trong Chrome 154, bao gồm cả việc hỗ trợ Android, các thử nghiệm nguồn gốc của bên thứ ba, việc xử lý khám phá khoá trong quá trình xác thực mã thông báo và nội dung cập nhật tiêu đề cho nhà cung cấp email.
Nội dung cập nhật dành cho người dùng
Thay đổi về giao diện người dùng hoặc hành vi mà người dùng nhìn thấy.
Hỗ trợ Chrome trên Android
Kể từ Chrome 154, Chrome dành cho Android sẽ hỗ trợ xác minh email. Trình xác minh hoặc nhà cung cấp không cần thực hiện bất kỳ thay đổi nào vì API hoặc giao thức vẫn giữ nguyên. Các điều kiện tiên quyết tương tự cũng được áp dụng, bao gồm cả yêu cầu người dùng phải đăng nhập vào nhà cung cấp dịch vụ email của họ trong trình duyệt.
Người dùng có thể truy cập vào phần cài đặt của mình trong mục Cài đặt > Địa chỉ và thông tin khác > Email đã xác minh.
Thông tin cập nhật về người xác minh
Thay đổi đối với những trang web thu thập và xác minh email.
Các thử nghiệm nguồn gốc của bên thứ ba
Kể từ Chrome 154, thử nghiệm nguồn gốc bên thứ ba được hỗ trợ cho quy trình xác minh email (Xem vấn đề 534377131). Nếu cung cấp một tập lệnh nhúng hoặc SDK nhận dạng, thì giờ đây, bạn có thể đăng ký mã thông báo dùng thử của bên thứ ba và chèn mã thông báo đó vào các trang lưu trữ tập lệnh của bạn. Các trang web nhúng tập lệnh của bạn không cần đăng ký mã thông báo bản dùng thử theo nguyên gốc riêng biệt.
Có một lưu ý quan trọng: người đăng ký bản dùng thử theo nguyên gốc và tổ chức phát hành phải cùng trang web. Cụ thể, nguồn gốc đã đăng ký cho bản dùng thử phải khớp với miền của tổ chức phát hành.
Cấu hình được hỗ trợ:
- Miền của tổ chức phát hành:
issuer.example - Người đăng ký OT:
https://issuer.example - Nguồn gốc JavaScript:
https://issuer.example(hoặchttps://app.issuer.examplecó so khớp miền con)
Cấu hình không được hỗ trợ:
- Người đăng ký miền con: Miền của tổ chức phát hành là
issuer.example, nhưng người đăng ký OT làhttps://app.issuer.example. - Người đăng ký trên nhiều trang web: Miền của tổ chức phát hành là
issuer.example, nhưng người đăng ký OT làhttps://different.example.
Xử lý kid không bắt buộc trong EVT
Khi xác thực Mã thông báo xác minh email (EVT), máy chủ của bạn sẽ tìm nạp JSON Web Key Set (JWKS) của nhà cung cấp để xác minh chữ ký mật mã của nhà phát hành. Các khoá có thể bao gồm một giá trị nhận dạng khoá kid (cũng có thể được đưa vào JWT) cho biết khoá nào đã được dùng để ký mã thông báo.
Nếu mã thông báo không bao gồm yêu cầu kid (ví dụ: với Gmail), hãy lặp lại các khoá để tìm khoá chính xác. Tài liệu và bản minh hoạ cho thấy mã để thực hiện việc này.
Trả về đơn kiện email chính xác như đã cung cấp
Bắt đầu từ Chrome 156, địa chỉ email trong mã thông báo sẽ được trả về chính xác như đã cung cấp trong biểu mẫu gửi (xem vấn đề 549217427). Trước đây, các tổ chức phát hành có thể đã trả về địa chỉ email chuẩn của tài khoản (ví dụ: trả về First.Last@example.com khi biểu mẫu gửi chứa first.last@example.com). Xin lưu ý rằng bạn nên luôn sử dụng so sánh không phân biệt chữ hoa chữ thường trên email được trả về, vì vậy, đây không phải là một thay đổi mang tính đột phá.
Thông tin cập nhật của nhà cung cấp
Thay đổi đối với nhà cung cấp dịch vụ email.
Trả về đơn kiện email chính xác như đã cung cấp
Về phía nhà cung cấp, yêu cầu này nghiêm ngặt hơn: nếu nhà cung cấp không trả về email chính xác như đã cung cấp, Chrome sẽ từ chối mã thông báo. Điều này giúp tránh để lộ nhiều dữ liệu hơn so với việc gửi email xác nhận. Xác thực email đến dựa trên người dùng đã đăng nhập để tìm điểm trùng khớp theo cách tương tự như cách bạn xử lý việc gửi email.
Đổi tên Sec-Fetch-Dest thành email-verification
Kể từ Chrome 154, tiêu đề Sec-Fetch-Dest được gửi trong các yêu cầu phát hành mã thông báo đã được cập nhật để sử dụng dấu gạch ngang:
- Chrome 154 trở lên:
Sec-Fetch-Dest: email-verification - Chrome 153:
Sec-Fetch-Dest: emailverification
Thay đổi này chuẩn hoá giá trị nhận dạng đích tìm nạp theo quy ước đặt tên của nền tảng web (xem vấn đề 546618576).
Nếu điểm cuối phát hành của bạn xác thực tiêu đề Sec-Fetch-Dest (nên dùng để bảo vệ khỏi CSRF và các bối cảnh yêu cầu không mong muốn), hãy cập nhật chế độ kiểm tra để chấp nhận email-verification. Để tránh gián đoạn trong quá trình triển khai trình duyệt, hãy chấp nhận cả hai giá trị trong quá trình chuyển đổi.
Tài nguyên và ý kiến phản hồi
- Tài liệu: Tổng quan về quy trình xác minh email, Hướng dẫn cho người xác minh, Hướng dẫn cho tổ chức phát hành
- Bản minh hoạ trực tiếp: Bản minh hoạ của đơn vị xác minh và Bản minh hoạ của đơn vị phát hành
- Origin Trial: Đăng ký dùng thử
- Phản hồi: Gửi vấn đề trong kho lưu trữ WICG hoặc báo cáo lỗi Chromium trong thành phần Blink>Identity>EVP.