Jetstack
Zpět na blog Blog

Přihlášení přes odkaz („magic link“) — přihlaste se bez hesla

Publikováno 1. září 2023

Technická ilustrace k článku Jetstacku

Ne každý uživatel je na platformě denně. Externí posuzovatel schválí smlouvu dvakrát za čtvrtletí. Partner odešle formulář pro účely shody třikrát ročně. Zákazník jednou odsouhlasí nabídku v procesu, který nejspíš nikdy nezopakuje. Pro tyhle uživatele je heslo daň — malá opakující se otrava, kterou musí zaplatit pokaždé, když chtějí udělat něco, co považují jen za mírně důležité. Od minule heslo zapomněli; kliknou na obnovu; čekají na e-mail; napíšou nějaké nové; slíbí si, že si ho tentokrát zapamatují; nezapamatují. Vynásobte tohle tření každým příležitostným uživatelem v každém externím procesu a nasčítaná zátěž je citelná. Přihlášení přes odkaz tuhle daň odstraní právě tam, kde nejvíc bolí.

Celý postup jsou dvě kliknutí. Uživatel zadá na přihlašovací stránce svou e-mailovou adresu. Platforma na ni pošle jednorázový odkaz. Uživatel na odkaz klikne. Je přihlášený. Žádné heslo k zapamatování, žádné heslo k nastavení, žádná chyba o složitosti hesla k rozklíčování, žádné bloudění ve smyčce žádostí o obnovu. Přihlašovacím údajem je přístup k e-mailové schránce — a přesně na to se ostatně spoléhá i obnova hesla, jen tu odpadá mezikrok, který předstírá, že heslo přidávalo nějaké zabezpečení navíc.

Odkazy mají omezenou platnost. Odkaz vydaný v devět ráno, který platí ještě příští týden, není pohodlí, ale bezpečnostní díra; odkazy proto vyprší po krátké době — v řádu minut, ne dní — takže starý e-mail ve schránce není trvalou pozvánkou k přihlášení. Pokud odkaz vypršel, uživatel si vyžádá nový a celé to zabere dalších patnáct vteřin. Právě tohle omezení brání tomu, aby model "e-mail jako přihlašovací údaj" postupem času propouštěl přístup ven.

Odkazy jsou na jedno použití. Jakmile odkaz jednou poslouží k přihlášení, je vyřízený. Pokus použít ho podruhé selže, což má význam pro případ, že se odkaz přepošle, zachytí nebo zůstane ležet v historii pošty. Jednorázový odkaz znamená jedno přihlášení; cokoli dalšího je nová žádost a nový odkaz. Tohle prosté pravidlo uzavírá prostor pro útok opakováním bez jakékoli další techniky.

Znalost prostředí znamená, že odkaz dovede uživatele tam, kam patří. Když na jedné platformě běží více zákazníků, může být e-mail uživatele spojený s jedním prostředím i s několika; odkaz nese informaci o prostředí a uživatele vpustí do toho správného, aniž by musel vybírat. Pro externí uživatele, kteří možná ani nevědí nebo neřeší, do kterého prostředí vstupují, tohle směrování drží celý postup daleko od úřednického dojmu. Kliknou na odkaz a jsou uvnitř.

Přihlášení přes odkaz funguje vedle přihlášení heslem. Kdo má radši známý postup s heslem, může u něj zůstat; kdo se chce heslu vyhnout, zvolí přihlášení přes odkaz. Platforma volbu nevnucuje — obě možnosti jsou na přihlašovací stránce a uživatel si vybere, co mu vyhovuje. Pro běžné uživatele, kteří se přihlašují denně, zůstává vhodné heslo (a ještě lépe jednotné přihlášení); příležitostným uživatelům odkazy odstraní tření.

Přihlášení přes odkaz funguje vedle SSO. V prostředích, kde hlavní uživatelé chodí přes poskytovatele identity, mohou odkazy dál sloužit externím uživatelům, kteří do adresáře poskytovatele nepatří — zákazníkovi, který posuzuje nabídku, partnerovi, který odesílá formulář, komukoli bez firemního účtu. Administrátoři mohou přihlášení přes odkaz omezit jen na účty mimo SSO, takže interní uživatelé jdou přes poskytovatele a externí přes e-mail — každá skupina cestou, která jí sedí.

Odkazy v pozvánkách uzavírají kruh mezi zavedením uživatele a jeho prvním přihlášením. Když je nový uživatel pozván na platformu, samotný e-mail s pozvánkou může fungovat jako přihlašovací odkaz: kliknutím se uživatel rovnou přihlásí, místo aby ho to hnalo přes nastavování hesla ještě dřív, než vůbec něco udělá. Při zvaní externích spolupracovníků nebo jednorázových uživatelů je právě tohle přihlášení na jedno kliknutí rozdíl mezi tím, jestli dorazí, nebo mávnou rukou a vzdají to.

Omezení četnosti brání zneužití mechanismu. Opakované žádosti o odkaz na stejnou e-mailovou adresu se přiškrtí; pokusy, které vypadají jako pročesávání adres nebo obtěžování, se zablokují; běžný případ, kdy uživatel požádá o odkaz znovu poté, co první adresu překlepl, dál funguje. Platforma se přiklání na stranu skutečného pohodlí uživatele a zároveň dělá z mechanismu neatraktivní cíl pro zneužití.

Audit vydání a použití je stránka shody s předpisy. Každá žádost o odkaz, každý vydaný odkaz, každé úspěšné přihlášení přes odkaz i každý neúspěšný nebo prošlý pokus se zaznamenává. Pro prostředí, která potřebují doložit, kdo k čemu a kdy přistupoval, jsou přihlášení přes odkaz plnohodnotnou součástí auditní stopy — o nic hůř dohledatelnou než přihlášení heslem nebo přes SSO.

Kdy odkazy nabídnout je nakonec rozhodnutí každého prostředí. Vyniknou u portálů pro externí spolupráci, u schvalování ze strany zákazníků, u jednorázových formulářů a všude tam, kde je publikum příležitostné a požadavek na heslo by byl nepřiměřeným třením. Pro interní uživatele, kteří se přihlašují denně, bývají vhodnější jiné postupy. Administrátoři nastaví pravidlo pro každé prostředí zvlášť a každé prostředí si zvolí tvar, který odpovídá jeho publiku.

Širší téma identit pokrývají sousední články: přihlašování popisuje cestu přes heslo, jednotné přihlášení popisuje cestu přes poskytovatele identity, pozvánky pro uživatele popisují zavádění uživatelů, které odkazy umí zjednodušit, a článek o e-mailovém stroji popisuje samotné doručování odkazů. Přihlášení přes odkaz je správnou odpovědí pro určitou skupinu uživatelů; nabízené vedle ostatních postupů zpřístupní platformu celé škále lidí, kteří se do ní oprávněně potřebují dostat.