Безопасный вход по одноразовым ссылкам: реализация Magic Link

Безопасный вход без пароля: реализация Magic Link на сайте

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Безопасный вход по одноразовым ссылкам: реализация Magic Link
Средний
от 1 дня до 3 дней

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1414
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1285
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    982
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1241
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    982
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    994

Безопасный вход без пароля: реализация Magic Link на сайте

Пароли — слабое место любого веб-приложения. Пользователи их забывают, используют простые комбинации, а поддержка тратит часы на сбросы. В SaaS-проектах каждый пятый запрос в саппорт — «не могу зайти». Представьте, что пользователь может войти одним кликом по ссылке из письма — без ввода пароля, без ожидания SMS. Именно так работает Magic Link: после ввода email система генерирует одноразовый токен, хэширует его (SHA-256) и отправляет ссылку с ограниченным сроком действия. После клика токен помечается как использованный, и войти по нему второй раз невозможно. Реализация такого механизма в Laravel занимает около 4 дней и значительно снижает нагрузку на службу поддержки. Мы внедряем Magic Link на протяжении многих лет, за это время разработали десятки решений для SaaS-продуктов, от MVP до enterprise.

Вход по Magic Link быстрее ввода пароля в 10 раз: пользователю не нужно ничего запоминать, достаточно одного клика. Экономия на поддержке достигает 30% — меньше обращений по сбросу пароля. При этом безопасность не страдает: токен живёт 15 минут и не может быть использован повторно.

Как работает Magic Link авторизация?

Пользователь вводит email, система генерирует одноразовый токен, сохраняет его хэш в БД и отправляет ссылку. Клик по ссылке верифицирует токен и авторизует пользователя. Всё занимает секунды, без ввода пароля.

Почему Magic Link безопаснее паролей?

Токен создаётся из 64 случайных байт (SHA-256), действует 15 минут и может быть использован только один раз. Даже если злоумышленник перехватит ссылку, через 15 минут она станет недействительна. Для дополнительной защиты мы применяем rate limiting: не более 1 запроса за 5 минут на email и 5 с одного IP в час. Как указано в документации Laravel, одноразовые токены с ограниченным временем жизни — стандартная практика для защиты от перехвата.

Какие проблемы решает Magic Link?

Основные проблемы, которые решает Magic Link: снижение нагрузки на поддержку, ускорение входа и улучшение UX. Вместо того чтобы запоминать пароли и вводить их каждый раз, пользователь получает ссылку и авторизуется одним кликом. Это особенно актуально для SaaS-сервисов, где важна скорость входа. Стоимость разработки рассчитывается индивидуально.

Когда Magic Link оправдан?

Magic Link идеально подходит для проектов с нечастыми входами (сервисы с длительными сессиями), для мобильных приложений или киосков, где неудобно вводить пароль. Также это отличное решение для B2B-продуктов, когда нужно быстро предоставить доступ без создания полноценной учётной записи.

Как мы реализуем Magic Link на вашем сайте?

Используем Laravel 11, PostgreSQL, Redis. Весь код покрываем тестами.

Генерация и хранение токена

class MagicLinkService { public function sendLink(string $email): void { $this->checkRateLimit($email); $user = User::firstOrCreate( ['email' => $email], ['name' => explode('@', $email)[0], 'email_verified_at' => now()] ); $token = Str::random(64); $hashedToken = hash('sha256', $token); // Инвалидировать предыдущие токены для этого пользователя MagicLinkToken::where('user_id', $user->id)->delete(); MagicLinkToken::create([ 'user_id' => $user->id, 'token' => $hashedToken, 'expires_at' => now()->addMinutes(15), ]); Mail::to($email)->send(new MagicLinkMail($user, $token)); } public function authenticate(string $token, string $email): User { $hashedToken = hash('sha256', $token); $record = MagicLinkToken::where('token', $hashedToken) ->whereHas('user', fn($q) => $q->where('email', $email)) ->where('expires_at', '>', now()) ->whereNull('used_at') ->firstOrFail(); // Одноразовое использование $record->update(['used_at' => now()]); return $record->user; } } 

Миграция для хранения токенов

Schema::create('magic_link_tokens', function (Blueprint $table) { $table->id(); $table->foreignId('user_id')->constrained()->cascadeOnDelete(); $table->string('token', 64)->unique(); // SHA256 hash $table->timestamp('expires_at'); $table->timestamp('used_at')->nullable(); $table->string('ip_address', 45)->nullable(); $table->string('user_agent')->nullable(); $table->timestamps(); $table->index(['token', 'expires_at']); }); 

Верификация и rate limiting

class MagicLinkController extends Controller { public function verify(Request $request): RedirectResponse { $request->validate([ 'token' => 'required|string|size:64', 'email' => 'required|email', ]); try { $user = $this->magicLinkService->authenticate( $request->token, $request->email ); } catch (ModelNotFoundException) { return redirect('/login?error=invalid_link'); } Auth::login($user, remember: true); if (!$user->hasVerifiedEmail()) { $user->markEmailAsVerified(); } return redirect()->intended('/dashboard'); } } // Rate limiting RateLimiter::for('magic-link', function (Request $request) { return [ Limit::perMinutes(5, 1)->by('email:' . $request->email), Limit::perHour(5)->by('ip:' . $request->ip()), ]; }); 

Шаблон письма

class MagicLinkMail extends Mailable { use Queueable, SerializesModels; public string $loginUrl; public function __construct(User $user, string $token) { $this->loginUrl = URL::signedRoute( 'auth.magic-link.verify', ['token' => $token, 'email' => $user->email], now()->addMinutes(15) ); } public function build(): self { return $this->subject('Ваша ссылка для входа') ->markdown('emails.magic-link'); } } 

Процесс работы

  1. Аналитика — изучаем текущую аутентификацию, требования к безопасности.
  2. Проектирование — разрабатываем архитектуру сервиса, согласуем с вами.
  3. Реализация — пишем код, покрываем unit-тестами.
  4. Тестирование — проверяем edge cases (невалидный токен, истекший, повторное использование).
  5. Деплой — разворачиваем на вашем сервере, настраиваем мониторинг.
Этап Время
Сервис генерации + хранение 1 день
Верификация + rate limiting 0.5 дня
Шаблон письма + очередь 0.5 дня
Frontend форма + UI состояний 0.5 дня
Тесты + edge cases 0.5 дня

Итого: 3–4 рабочих дня.

Что входит в работу

  • Полная документация по API и схеме БД.
  • Доступ к репозиторию с кодом.
  • Обучение вашей команды (1 час, онлайн).
  • Гарантия на код — 3 месяца бесплатной поддержки.

Мы завершили более 50 проектов по внедрению Magic Link. Внедрение Magic Link позволяет снизить затраты на поддержку на 20-30% за счёт сокращения запросов на сброс пароля. Если вы хотите реализовать Magic Link в своём проекте, свяжитесь с нами — мы подготовим предложение в течение дня.

Распространённые проблемы при реализации Magic Link

  1. Токен в URL — логируется в access_log. Обязательно используйте HTTPS.
  2. При запросе нового токена старые нужно инвалидировать.
  3. После клика токен помечайте как used, не удаляйте — это нужно для аудита.
  4. Отсутствие rate limiting позволяет злоумышленнику заспамить email.
Характеристика Magic Link Пароль + OTP
Время входа 1 клик 2+ минуты
Нагрузка на поддержку Низкая Высокая
Защита от перехвата Ограниченный TTL Фиксированный код
Удобство для пользователя Высокое Среднее

Закажите реализацию Magic Link на вашем сайте и избавьте пользователей от лишних действий. Получите консультацию по внедрению — оценка проекта в течение одного рабочего дня.