Det vanligaste hindret mellan en kund och er tjänst är inte tekniken — det är lösenordet hen skapade för åtta månader sedan och aldrig kommer ihåg. För tjänster som används då och då är lösenordsinloggning ren friktion: återställningsmejl, nya lösenord, avbrutna ärenden. Därför bygger vi allt oftare inloggning med magiska länkar i stället.
Så fungerar det
Kunden anger sin e-postadress och får en länk skickad till sig. Ett klick — och hen är inne. Länken är personlig, kan bara användas en gång och slutar gälla efter kort tid. Vill man slippa mejlsteget vid varje besök kan sessionen sedan sparas i webbläsaren under en begränsad period, så att återkommande besök går direkt.
Är det säkert?
Rätt byggt, ja. Säkerheten vilar på samma sak som en lösenordsåterställning: att kunden har tillgång till sin mejl. Skillnaden är att den magiska länken är gjord för det från början. Det som krävs av bygget är bland annat:
- Engångslänkar med kort livslängd — en använd eller gammal länk ska vara värdelös
- Ogissbara tokens — slumpade värden, lagrade hashade på servern
- Begränsning av försök — ingen ska kunna beställa tusen länkar i minuten
- Tydlig loggning — vem som loggat in, när och varifrån
För kunden försvinner dessutom hela risken med återanvända lösenord — det finns helt enkelt inget lösenord att läcka.
Var det passar — och inte
Magiska länkar lyser i kundportaler och självservice: tjänster där användaren kommer tillbaka ibland, inte varje dag. I vår bokningsplattform Eventprime är kundkontot byggt precis så — besökaren når sina bokningar och kvitton via en länk i mejlen, utan att någonsin ha skapat ett lösenord. För interna adminsystem med daglig användning och höga behörigheter är det däremot fortfarande rätt med stark inloggning i klassisk mening.
Funderar ni på en kundportal är inloggningen ett av de viktigaste designvalen — det är den första och ibland enda tröskeln kunden möter. Vi hjälper gärna till att välja rätt nivå för just er tjänst.