Google ha abierto un origin trial en Chrome para que los sitios web prueben la Email Verification API, un mecanismo que permite al navegador confirmar la propiedad de una dirección de correo electrónico sin enviar OTP ni magic links. El sistema diferencia tres roles: el verificador (el sitio que recoge el correo, también llamado Relying Party), el proveedor de correo (por ejemplo, gmail.com) y el emisor de identidad (como accounts.google.com). Para funcionar, el usuario debe tener una sesión activa con su proveedor de correo en el mismo perfil del navegador, seleccionar la dirección en el desplegable de autocompletar y conceder un permiso la primera vez. El navegador consulta el registro DNS del dominio, obtiene del emisor un Email Verification Token (EVT) y lo combina con el origen del sitio y un nonce en un SD-JWT+KB que se envía al verificar el formulario. Chrome ofrece dos demos, una como emisor y otra como verificador, además del código de referencia y un botón de inscripción al ensayo. Los desarrolladores deben añadir un campo oculto con atributos type, nonce y autocomplete concretos, y validar cinco pasos: token, valores esperados, key binding, registro DNS y firma del emisor. La verificación es una mejora progresiva: si falla, el sitio puede recurrir al correo tradicional. Además, confirma que el usuario tiene sesión con el proveedor, pero no que el mensaje llegue a la bandeja, por lo que se recomienda mantener los emails de bienvenida y revisar la carpeta de spam.
