Vai al contenuto
Logo di Google Chrome attorniato da schermate del browser su computer e smartphone.

Foto: Google (Source: Google.)

A partire da Chrome 154, la prova dell’origine della verifica dell’email è disponibile anche su Chrome per Android. Lo comunica Google in un post sul blog di Chrome for Developers pubblicato il 5 ottobre 2026 da Rowan Merewood. Il post riguarda anche le prove dell’origine di terze parti, la gestione dell’identificatore di chiave nei token e una modifica a un’intestazione HTTP che riguarda i provider di posta.

Google spiega che non prevede altre modifiche capaci di causare problemi e che si sta preparando a rilasciare la funzionalità. Nel frattempo ha pubblicato una nuova sezione di documentazione, con parti dedicate a verificatori ed emittenti.

Il supporto Android in Chrome 154

La prova dell’origine della verifica email era partita con Chrome 150 su computer. Con Chrome 154 arriva su Android, e secondo Google verificatori e fornitori non devono cambiare nulla, perché API e protocollo restano gli stessi.

Valgono gli stessi prerequisiti di prima, compreso il fatto che l’utente abbia eseguito l’accesso al proprio provider email nel browser. Le impostazioni si trovano in Impostazioni > Indirizzi e altro > Email verificata.

Novità per i siti che verificano le email

Per chi gestisce siti che raccolgono e verificano indirizzi, Google segnala tre cambiamenti.

  • Prove dell’origine di terze parti: da Chrome 154 chi fornisce uno script incorporato o un SDK di identità può registrarsi per un token di prova e inserirlo nelle pagine che ospitano lo script. I siti che incorporano lo script non devono registrare token separati.
  • Gestione del campo kid: durante la convalida del token di verifica email (EVT) il server recupera il set di chiavi web JSON (JWKS) del provider per controllare la firma dell’emittente. Il kid è facoltativo; se il token non lo include, come accade con Gmail, bisogna scorrere le chiavi finché si trova quella corretta. Il codice per farlo è nella documentazione e nella demo.
  • Email restituita come inviata: da Chrome 156 l’indirizzo nel token sarà restituito esattamente come fornito nell’invio del modulo. In precedenza un emittente poteva restituire la forma canonica dell’account, per esempio [email protected] al posto di [email protected]. Google ricorda che il confronto dell’email restituita dovrebbe già essere senza distinzione tra maiuscole e minuscole, quindi non dovrebbe essere una modifica che rompe qualcosa.

Il vincolo sullo stesso sito per le prove di terze parti

Google avverte che il registrante dell’origin trial e l’emittente devono appartenere allo stesso sito: l’origine registrata deve corrispondere al dominio dell’emittente.

Configurazione Dominio emittente Registrante della prova Esito
Origine identica issuer.example https://issuer.example Supportata (origine JavaScript https://issuer.example, oppure https://app.issuer.example con corrispondenza dei sottodomini)
Registrante su sottodominio issuer.example https://app.issuer.example Non supportata
Registrante cross-site issuer.example https://different.example Non supportata

Cosa devono fare i provider di posta

Per i fornitori la regola sull’email è più stretta. Se non restituiscono l’indirizzo esattamente come ricevuto, Chrome rifiuta il token: così, spiega Google, si evita di esporre più dati di quelli rivelati da un’email di conferma. L’email in arrivo va confrontata con l’utente connesso, come già avviene per la consegna della posta.

Da Chrome 154 cambia poi il valore dell’intestazione Sec-Fetch-Dest nelle richieste di emissione del token, che adotta il trattino per uniformarsi alle convenzioni della piattaforma web.

Versione di Chrome Valore di Sec-Fetch-Dest
153 emailverification
154 e successive email-verification

Se l’endpoint di emissione controlla questa intestazione, pratica che Google consiglia contro CSRF e contesti di richiesta non voluti, il controllo va aggiornato. Durante la transizione conviene accettare entrambi i valori, per non avere interruzioni mentre il browser si aggiorna.

Documentazione, demo e feedback

  • Documentazione: panoramica sulla verifica email, guida per il verificatore e guida per l’emittente.
  • Demo dal vivo: una per il verificatore e una per l’emittente.
  • Prova dell’origine: la registrazione avviene dalla pagina dedicata.
  • Feedback: i problemi si segnalano nel repository WICG, i bug di Chromium nel componente Blink>Identity>EVP.

Leggi anche