尧图精选

一图看懂 Email Verification API:一个隐藏 input 如何改变邮箱验证

🕒 发布时间:2026/9/18 7:57:31 📁 来源:尧图网络
一图看懂 Email Verification API一个隐藏 input 如何改变邮箱验证【免费下载链接】email-verificationverified autofill项目地址: https://gitcode.com/GitHub_Trending/em/email-verification本文带你用一张图看懂Email Verification API邮箱验证协议EVP网站只需在表单里加一个隐藏的 input字段用户从自动填充列表选中邮箱后浏览器就会自动向邮箱服务商索取一枚带密码学签名的 Email Verification TokenEVT并在表单提交时悄悄填入——无需查收验证码邮件、无需点击魔法链接注册转化率与安全性同时提升。 痛点为什么邮箱验证又慢又烦先看一组扎心的数据2025 年访问排名最高的 50 个网站中95% 支持邮箱注册而其中73% 强制要求先验证邮箱才能继续来源README.md#L17-L21。而今天验证邮箱几乎全都靠同一个笨办法步骤传统做法OTP / 魔法链接问题1网站生成一次性验证码发到用户邮箱邮件有延迟经常掉进垃圾箱2用户切换 App/网页去查收邮件上下文切换用户耐心耗尽3用户复制验证码贴回输入框易输错还容易被钓鱼网站骗取4网站核对后放行每丢一个用户获客成本CAC白烧摩擦直接作用在广告 → 发现服务 → 创建账号的转化漏斗末端是实打实的钱。 核心思路用登录态换密码学证明EVP 的灵感很巧妙用户既然已经登录了自己的邮箱何必再发一封邮件证明邮箱是我的整个协议是一个三方模型来源index.bs#L27-L31Verifier验证方发起验证的网站User Agent浏览器居中协调者全程干脏活Issuer发行方管理该邮箱的邮箱服务商浏览器复用用户与邮箱服务商之间已有的登录会话向服务商申请一枚签名令牌 EVT再把它交给网站。网站验签即可确认邮箱所有权全程不发一封邮件、不用用户手动粘贴任何验证码。 一图看懂完整验证流程① 用户在邮箱输入框中选中一个邮箱地址 │ ▼ 网站表单 ──(内含一个隐藏 input带 nonce)──▶ 浏览器 │ ▼ ② 浏览器查 DNS找到该邮箱域名对应的发行方 │ ▼ ③ 浏览器确认用户当前已登录该发行方邮箱服务商 │ ▼ ④ 浏览器弹出权限提示与某网站共享邮箱验证令牌 用户点击【允许】 │ ▼ ⑤ 浏览器向发行方请求签名令牌 EVT走第一方 Cookie │ ▼ ⑥ 浏览器把 EVT 绑定到 nonce 网站域名防重放 │ ▼ ⑦ 用户点击注册——提交瞬间浏览器自动把 令牌填入隐藏 input随表单一起提交 │ ▼ ⑧ 网站服务器验证签名通过 ✅ 直接放行 不再发送任何验证邮件对应提案中的完整时序可参考 README.md#L49-L78。✍️ 网站端接入一行隐藏的 input 就够了对网站的改动小到令人发指——在现有表单里多加一个隐藏输入框即可来源README.md#L109-L115input typehidden nametoken nonce?php generate_nonce() ? autocompleteemail-verification-token两个关键属性autocompleteemail-verification-token告诉浏览器这里要放邮箱验证令牌nonce服务端每次渲染页面时生成的随机数把令牌绑死在这一次表单上防止令牌被截获后重放为什么最终选了input typehidden因为它天然满足四个条件看不见、随表单提交、已支持 autocomplete 自动填充、只差一个 nonce 属性——是渐进增强的完美载体来源README.md#L482-L495。 浏览器幕后从选邮箱到填令牌的 7 个动作规范文档 index.bs 中定义了完整的浏览器处理模型核心动作依次为捕获选择用户从自动填充列表选中邮箱时触发index.bs#L115-L139发行方发现通过 DNS TXT 记录查找邮箱域名对应的签发者支持gmail.com这类邮箱域委托给accounts.google.com这类账号域账号校验检查用户是否已登录发行方再比对账号列表里是否包含所选邮箱大小写不敏感权限提示由浏览器决定如何询问用户是否共享验证令牌令牌签发浏览器生成临时密钥对构造签名请求服务商校验会话后返回 SD-JWT 格式的 EVTindex.bs#L173-L204密钥绑定浏览器将 nonce 与网站 Origin 绑进令牌KB-JWT一次性、不可转移提交注入表单提交、onsubmit触发之前浏览器把令牌值写进隐藏 inputindex.bs#L141-L152任何一步不满足比如浏览器不支持、用户没登录邮箱流程就静默终止网站收不到令牌自动回退到传统 OTP 流程——这就是官方所说的优雅降级。 上手指南在 Chrome 中快速测试邮箱验证想亲手体验HOWTO.md 给出了在 Chrome 里测试的步骤来源HOWTO.md#L5-L11安装 Chrome Canary访问chrome://flags/搜索Email Verification Protocol并启用重启浏览器到chrome://version确认版本在 145到chrome://settings/addresses确认已添加支持 EVP 的邮箱地址保持登录该邮箱的状态打开任何含 EVP 隐藏 input 的页面即可体验️ 隐私与安全比 OTP 更强还是更弱项目附有一份完整的安全与隐私自审问卷QUESTIONNAIRE.md几个关键结论值得普通用户了解对隐私的改善✨邮箱服务商被致盲令牌签发请求不得携带网站 Origin服务商不知道你在哪个网站注册index.bs#L220-L224网站不再需要向你的邮箱发信也少了一条邮箱被收集的渠道对安全的影响防重放令牌绑定 nonce 网站域名 过期时间拦截后无处可用一个诚实的弱化点EVT 证明的是用户已登录该邮箱应用而不证明邮件真实投递到了收件箱理论上比 OTP 弱一环——但官方认为实践中差异并不显著❓ 常见问题 FAQ问用户还需要去收件箱查收验证码吗不用。这正是 EVP 的核心价值——验证完全基于登录态零邮件往返。问我的浏览器或邮箱服务商不支持会怎样什么都不会坏。隐藏 input 只是保持空值网站照走原有的 OTP/魔法链接流程。设计上刻意做到不需要所有浏览器、所有邮箱服务商同步升级。问它会不会取代 Passkey密码密钥或密码官方态度是共生共存EVT 是工具箱里新增的一件工具不太可能削弱去密码化的进程来源README.md#L253-L261。问一个表单里有多个邮箱字段比如工作邮箱 个人邮箱怎么办目前是官方承认的开放问题之一提案仍在探索中来源README.md#L341-L345。问用户会看到什么新界面仅多一次浏览器的权限询问弹窗是否共享邮箱验证令牌除此之外行为与以往一致。 延伸阅读项目文件导航文件内容适合谁看README.md提案全貌问题、流程、设计权衡、开放问题所有人先读这个HOWTO.mdChrome 实测步骤与网站接入指南想动手的开发者index.bs规范源文件HTML 扩展、浏览器处理模型、安全隐私标准爱好者index.html由 index.bs 渲染的正式规范页标准爱好者QUESTIONNAIRE.mdW3C 安全与隐私自审问卷安全研究者CONTRIBUTING.md参与 W3C CG 贡献的规范想贡献的开发者一句话总结Email Verification API 把证明邮箱是我的这件事从收发一次邮件 人工粘贴压缩成了浏览器后台的自动握手——一个隐藏 input就是用户体验与安全性双赢的支点。【免费下载链接】email-verificationverified autofill项目地址: https://gitcode.com/GitHub_Trending/em/email-verification创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联 返回资讯列表 →