Chrome тестирует протокол проверки email без писем и одноразовых кодов
Команда Chrome for Developers объявила о начале открытого испытания (origin trial) для нового Email Verification API. Идея — избавить пользователя от привычного ритуала подтверждения почты, когда после регистрации или входа приходится уходить со страницы в почтовый ящик за одноразовым кодом или «магической ссылкой». Авторы предложения напоминают, что этот разрыв в сценарии — момент, когда человек (или всё чаще автоматический агент) нередко просто бросает начатое.
Как это работает
Вместо письма браузер напрямую договаривается с почтовым провайдером. Пользователь выбирает адрес из подсказки автозаполнения и отправляет форму, а сайт получает подтверждение владения — без единого отправленного письма.
В схеме три роли: verifier — сайт, которому нужно проверить адрес (он же relying party); email provider — сервис самого адреса, например gmail.com; и issuer — служба, управляющая учётной записью (accounts.google.com). Обязательное условие: пользователь должен быть авторизован у своего провайдера в том же профиле браузера.
После выбора адреса браузер запрашивает DNS-запись _email-verification для домена почты — она указывает на issuer. Тот подтверждает активную сессию и выдаёт токен верификации (EVT). Браузер упаковывает его в подписанный JWT с привязкой к ключу, добавляя origin сайта и одноразовый nonce из скрытого поля формы. При отправке формы сайт получает пакет и проверяет пять составляющих: почту, nonce, привязку ключа, DNS-запись и подпись издателя. При первом подтверждении конкретного адреса пользователь один раз видит запрос разрешения.
Плавное внедрение
Механизм задуман как прогрессивное улучшение. Скрытое поле с токеном обрабатывается только при его наличии, поэтому детекция возможностей не нужна: если токена нет или проверка провалилась, сайт откатывается к обычной отправке письма. Технически всё опирается на уже знакомые кирпичики — DNS TXT-записи, .well-known-эндпоинты, FedCM и Login Status API, а токены оформлены как SD-JWT.
Важная оговорка: протокол подтверждает лишь то, что у пользователя есть действующая сессия у провайдера, но не гарантирует, что письмо до него дойдёт. Так что приветственные и онбординговые письма никуда не денутся.
Google подчёркивает, что это эксперимент с лимитами по трафику и обратно несовместимыми изменениями впереди, и ждёт отзывов от сайтов, почтовых провайдеров и пользователей через репозитории на GitHub.
Источник: Lobsters
Комментарии
Войдите, чтобы комментировать.