A partire da Chrome 154, la prova dell’origine della verifica dell’email è disponibile anche su Chrome per Android. Lo comunica Google in un post sul blog di Chrome for Developers pubblicato il 5 ottobre 2026 da Rowan Merewood. Il post riguarda anche le prove dell’origine di terze parti, la gestione dell’identificatore di chiave nei token e una modifica a un’intestazione HTTP che riguarda i provider di posta.
Google spiega che non prevede altre modifiche capaci di causare problemi e che si sta preparando a rilasciare la funzionalità. Nel frattempo ha pubblicato una nuova sezione di documentazione, con parti dedicate a verificatori ed emittenti.
Il supporto Android in Chrome 154
La prova dell’origine della verifica email era partita con Chrome 150 su computer. Con Chrome 154 arriva su Android, e secondo Google verificatori e fornitori non devono cambiare nulla, perché API e protocollo restano gli stessi.
Valgono gli stessi prerequisiti di prima, compreso il fatto che l’utente abbia eseguito l’accesso al proprio provider email nel browser. Le impostazioni si trovano in Impostazioni > Indirizzi e altro > Email verificata.
Novità per i siti che verificano le email
Per chi gestisce siti che raccolgono e verificano indirizzi, Google segnala tre cambiamenti.
- Prove dell’origine di terze parti: da Chrome 154 chi fornisce uno script incorporato o un SDK di identità può registrarsi per un token di prova e inserirlo nelle pagine che ospitano lo script. I siti che incorporano lo script non devono registrare token separati.
- Gestione del campo
kid: durante la convalida del token di verifica email (EVT) il server recupera il set di chiavi web JSON (JWKS) del provider per controllare la firma dell’emittente. Ilkidè facoltativo; se il token non lo include, come accade con Gmail, bisogna scorrere le chiavi finché si trova quella corretta. Il codice per farlo è nella documentazione e nella demo. - Email restituita come inviata: da Chrome 156 l’indirizzo nel token sarà restituito esattamente come fornito nell’invio del modulo. In precedenza un emittente poteva restituire la forma canonica dell’account, per esempio [email protected] al posto di [email protected]. Google ricorda che il confronto dell’email restituita dovrebbe già essere senza distinzione tra maiuscole e minuscole, quindi non dovrebbe essere una modifica che rompe qualcosa.
Il vincolo sullo stesso sito per le prove di terze parti
Google avverte che il registrante dell’origin trial e l’emittente devono appartenere allo stesso sito: l’origine registrata deve corrispondere al dominio dell’emittente.
| Configurazione | Dominio emittente | Registrante della prova | Esito |
|---|---|---|---|
| Origine identica | issuer.example | https://issuer.example | Supportata (origine JavaScript https://issuer.example, oppure https://app.issuer.example con corrispondenza dei sottodomini) |
| Registrante su sottodominio | issuer.example | https://app.issuer.example | Non supportata |
| Registrante cross-site | issuer.example | https://different.example | Non supportata |
Cosa devono fare i provider di posta
Per i fornitori la regola sull’email è più stretta. Se non restituiscono l’indirizzo esattamente come ricevuto, Chrome rifiuta il token: così, spiega Google, si evita di esporre più dati di quelli rivelati da un’email di conferma. L’email in arrivo va confrontata con l’utente connesso, come già avviene per la consegna della posta.
Da Chrome 154 cambia poi il valore dell’intestazione Sec-Fetch-Dest nelle richieste di emissione del token, che adotta il trattino per uniformarsi alle convenzioni della piattaforma web.
| Versione di Chrome | Valore di Sec-Fetch-Dest |
|---|---|
| 153 | emailverification |
| 154 e successive | email-verification |
Se l’endpoint di emissione controlla questa intestazione, pratica che Google consiglia contro CSRF e contesti di richiesta non voluti, il controllo va aggiornato. Durante la transizione conviene accettare entrambi i valori, per non avere interruzioni mentre il browser si aggiorna.
Documentazione, demo e feedback
- Documentazione: panoramica sulla verifica email, guida per il verificatore e guida per l’emittente.
- Demo dal vivo: una per il verificatore e una per l’emittente.
- Prova dell’origine: la registrazione avviene dalla pagina dedicata.
- Feedback: i problemi si segnalano nel repository WICG, i bug di Chromium nel componente
Blink>Identity>EVP.