Illustration de l'article sur la connexion sans mot de passe par magic link
Konwersja i UX

Logowanie bez hasła (magiczny link) w PrestaShop w 2026: konwersja w checkoucie i koniec captcha

Hasło stało się kulą u nogi konwersji w e-commerce

W audytowanych przez nas sklepach PrestaShop około 14 % zidentyfikowanych odwiedzających, czyli już będących klientami, porzuca zakup w momencie logowania. Nie wcześniej, tylko dokładnie wtedy, gdy trzeba wpisać hasło. A spośród 86 %, którym udaje się zalogować, 28 % przechodzi przez „nie pamiętam hasła”, co dokłada do ścieżki zakupowej od 2 do 4 minut objazdu. W sklepie ze średniej półki to od 8 do 18 % przychodu przepadającego na tarciu uwierzytelniania.

Hasło ciągnie za sobą też koszt ukryty: od 30 do 50 % zgłoszeń do wsparcia w e-commerce dotyczy konta (reset, blokada po próbach, nieodnaleziony profil). Przy kilkudziesięciu złotych kosztu obsłużonego zgłoszenia i dwóch tysiącach zgłoszeń miesięcznie mówimy o setkach tysięcy złotych rocznie kosztu operacyjnego. Nie licząc kosztu psychologicznego: klient wyrzucony z checkoutu przez zapomniane hasło jest trudniejszy do odzyskania.

Alternatywa istnieje od dawna i dojrzewa w 2026 roku: logowanie bez hasła przez magiczny link albo passkey (WebAuthn). Zasada jest ta sama, która pozwoliła Slackowi, Notion i Linear zastąpić hasło domyślnie: wysyłamy unikalny link e-mailem, a kliknięcie uwierzytelnia. Żadnego hasła do zapamiętania, żadnego captcha, żadnej blokady.

Pełny przepływ w pięciu krokach:

  1. Użytkownik podaje swój adres e-mail w formularzu logowania.
  2. Serwer generuje token kryptograficzny (typowo 32 losowe bajty zakodowane w base64url) o ograniczonym czasie życia (domyślnie 15 minut).
  3. Token trafia do bazy, powiązany z adresem e-mail, w postaci skrótu, nigdy jawnie, wraz z datą wygaśnięcia.
  4. Wysyłany jest e-mail z linkiem zawierającym token.
  5. Po kliknięciu serwer waliduje token, otwiera sesję i unieważnia token, bo jest jednorazowy.

Cztery właściwości kryptograficzne, których trzeba dochować:

  • Token losowy kryptograficznie: generowany przez random_bytes() w PHP, nigdy przez mt_rand() ani przewidywalny UUID.
  • Skrót w bazie: nie przechowujemy tokenu jawnie, tylko jego SHA-256, tak jak przy haśle. To chroni bazę w razie wycieku.
  • Jednorazowość: zwalidowany token jest natychmiast unieważniany, bez możliwości podwójnej aktywacji.
  • Ograniczenie czasowe: domyślnie 15 minut. Po tym czasie token jest martwy, a użytkownik prosi o nowy link.

Moduł DfMagicLink dla PrestaShop wdraża te cztery gwarancje domyślnie, a dodatkowo ochronę przed enumeracją kont (identyczna odpowiedź niezależnie od tego, czy adres istnieje, aby nie ujawniać bazy klientów) oraz ograniczanie tempa żądań per adres IP.

  • Zgodny ze wszystkimi urządzeniami i przeglądarkami.
  • Nie wymaga wcześniejszej rejestracji, bo wystarczy adres e-mail.
  • Zależy od dostarczalności poczty.
  • Tarcie resztkowe: trzeba otworzyć skrzynkę i kliknąć.

Passkey: biometria, natychmiastowość, powiązanie z urządzeniem

  • Użytkownik uwierzytelnia się biometrią (Touch ID, Face ID, odcisk palca na Androidzie) albo kodem PIN urządzenia.
  • Brak wędrówki do skrzynki, działa natychmiast.
  • Wymaga wcześniejszego zarejestrowania passkey na każdym urządzeniu.
  • Ustandaryzowany przez W3C WebAuthn, wspierany przez wszystkie nowoczesne przeglądarki od 2023 roku.

Wzorzec hybrydowy na 2026 rok

Wzorzec, który dziś sprawdza się w e-commerce:

  • Pierwsze logowanie albo nowe urządzenie: magiczny link, bo jest uniwersalny i nie wymaga wcześniejszej rejestracji.
  • Po pierwszym udanym logowaniu propozycja zapisania passkey na urządzeniu na kolejne razy („zaloguj się jednym dotknięciem następnym razem”).
  • Klasyczne hasło jako opcja dla tych, którzy je preferują, oraz dla konta administratora, gdzie królem pozostaje uwierzytelnianie dwuskładnikowe.

Ten wzorzec łączy uniwersalność magicznego linku z natychmiastowością passkey, nie narzucając gwałtownej zmiany przyzwyczajeń.

Zmierzony wpływ na konwersję

W sklepach PrestaShop, które przeszły z klasycznego hasła na magiczny link jako pierwszą opcję:

  • Skuteczność logowania: z 73 % na 94 %, czyli wzrost o 21 punktów. Pozostałe 6 % niepowodzeń to literówki w adresie albo problemy z dostarczalnością.
  • Średni czas logowania: z 47 na 22 sekundy, wliczając kliknięcie w e-mailu.
  • Zgłoszenia do wsparcia dotyczące konta: średnio o 68 % mniej w ciągu 3 miesięcy.
  • Konwersja w checkoucie u klientów zidentyfikowanych: od 4 do 8 punktów więcej.

W sklepie z 200 zamówieniami miesięcznie i średnim koszykiem 320 zł, przy 6 punktach wyższej konwersji na 35 % klientów zidentyfikowanych, daje to około 5 800 zł dodatkowego obrotu miesięcznie. Plus zaoszczędzone zgłoszenia do wsparcia. Plus wartość płynnego doświadczenia, której nie widać w tabeli.

Wdrożenie w PrestaShop: wybory architektoniczne

Architektura bazy danych

Dedykowana tabela ps_df_magic_token z polami:

  • id_token (klucz główny)
  • id_customer (klucz obcy do ps_customer, dopuszczalny NULL przy zakładaniu konta w locie)
  • email (indeksowany)
  • token_hash (SHA-256, indeksowany dla szybkiej walidacji)
  • expires_at
  • consumed_at (znacznik użycia, dopuszczalny NULL)
  • ip_request, ip_consume (na potrzeby audytu)
  • user_agent (na potrzeby audytu)

Indeks złożony na token_hash, expires_at i consumed_at pozwala szybko zwalidować przychodzący token.

Kontrolery PrestaShop

Dwa nowoczesne kontrolery Symfony dla PS 8 i 9: jeden przyjmujący adres e-mail, generujący token i wysyłający wiadomość, z ograniczaniem tempa żądań, oraz drugi przyjmujący token, walidujący go i otwierający sesję klienta.

Uwaga na klasyczną pułapkę: nigdy nie otwieraj sesji na żądaniu GET bez zabezpieczenia, jeśli link jest klikany z poziomu e-maila, bo podgląd linku po stronie klienta pocztowego może skonsumować token. Rozwiązanie: wymagać wyraźnego kliknięcia na stronie pośredniej, która wysyła token metodą POST, albo wykrywać agenty podglądu i nie konsumować przy nich tokenu.

Szablon e-maila

E-mail z magicznym linkiem jest wiadomością transakcyjną o wysokim priorytecie. Cztery zasady:

  • Wysyłka poniżej 5 sekund, bo powyżej użytkownik zaczyna wpisywać adres od nowa.
  • Maksymalna dostarczalność: dopasowane SPF, DKIM i DMARC, brak obrazów śledzących pogarszających ocenę antyspamową, krótki temat.
  • Dobrze widoczny przycisk, a nie odnośnik ukryty w akapicie. Dedykowany przycisk w kolorach marki.
  • Wzmianka bezpieczeństwa: „jeśli to nie Ty prosiłeś o ten link, zignoruj tę wiadomość”, co ogranicza ryzyko socjotechniki.

Porządne wdrożenie dostarczalności poczty transakcyjnej jest warunkiem wstępnym, bo magiczny link, który trafia do spamu, oznacza klienta, który rezygnuje.

Bezpieczeństwo: ataki, które trzeba przewidzieć

1. Enumeracja kont

Jeśli odpowiedź różni się w zależności od tego, czy adres istnieje w bazie, atakujący może wyliczyć bazę klientów metodą siłową. Zasada: identyczna odpowiedź w obu przypadkach i wysyłka wiadomości wyłącznie wtedy, gdy konto istnieje.

2. Phishing podszywającym się linkiem

Atakujący wysyła wiadomość naśladującą Twoją markę z fałszywym linkiem prowadzącym na stronę phishingową. Ochrona: uświadamianie klientów (wzmianka w prawdziwym e-mailu, aby sprawdzali adres domeny) oraz publikacja BIMI, aby logo marki wyświetlało się w Gmailu i Yahoo. To najskuteczniejsza dźwignia zaufania w 2026 roku.

3. Atak siłowy na tokeny

Przy 32 losowych bajtach przestrzeń wyszukiwania jest praktycznie nie do przejścia. Ale atakujący może próbować ataku siłowego na endpoint walidacji. Ochrona: ograniczanie tempa żądań per adres IP i logowanie nieudanych prób.

4. Przejęcie sesji przez skrzynkę pocztową

Jeśli skrzynka klienta zostanie skompromitowana, atakujący otrzymuje magiczne linki. To główne ryzyko resztkowe tej metody, bo przenosi bezpieczeństwo konta w sklepie na bezpieczeństwo poczty. Ochrona: krótki czas życia, unieważnianie przy logowaniu i opcjonalne uwierzytelnianie dwuskładnikowe przy kontach o wyższej stawce.

5. Ponowne odtworzenie linku

Atakujący przechwytuje magiczny link i próbuje go użyć ponownie. Ochrona: wymuszona jednorazowość w bazie, bo wypełnione consumed_at blokuje walidację.

Przypadki szczególne

Zakładanie konta przy pierwszym logowaniu

Jeśli odwiedzający poda adres nieznany w bazie, są dwie opcje: odmowa albo utworzenie konta w locie. Tworzenie w locie jest przyjazne dla UX, ale wymaga uzupełnienia danych (imię, adres dostawy) przy pierwszym checkoucie. Zalecany wzorzec dla PrestaShop: utworzyć konto w locie ze statusem niekompletnego i uzupełnić je w checkoucie, który i tak prosi o adres i telefon.

Bardzo silne połączenie: wysyłamy klientowi wiadomość o porzuconym koszyku zawierającą jednocześnie jego podsumowanie ORAZ magiczny link pozwalający wrócić do zakupu bez logowania. Zmierzona konwersja na porzuconym koszyku: około 1,6 razy wyższa niż przy klasycznej wiadomości ze standardowym logowaniem.

Konto B2B z wieloma użytkownikami

W sklepach B2B z kontami firmowymi i wieloma użytkownikami magiczny link pozostaje zasadny, bo każdy współpracownik dostaje link na swój służbowy adres. Dokładamy jednak dziennik audytu: kto zalogował się, kiedy i z jakiego adresu IP. Ułatwia to kontrolę wewnętrzną.

Konta administracyjne

W zapleczu PrestaShop magiczny link bywa kuszący, ale lepsze jest uwierzytelnianie dwuskładnikowe TOTP albo passkey bezpośrednio. Skompromitowana skrzynka dająca dostęp do administracji sklepu oznacza koniec gry. Zasada: magiczny link na froncie, mocne dwuskładnikowe w zapleczu.

Zgodność z PrestaShop 8 i 9

W PrestaShop 8 (Symfony 4) i 9 (Symfony 6) wdrożenie korzysta z nowoczesnych tras Symfony, natywnych sesji PrestaShop, hooków do integracji z formularzami logowania, wielojęzyczności przez pliki tłumaczeń oraz z tokenów przypisanych do konkretnego sklepu w trybie multisklep, aby jeden link nie pozwalał zalogować się w innym sklepie.

FAQ

Czy hasło powinno zniknąć całkowicie?

Nie, a wręcz byłoby to przeciwskuteczne. Część użytkowników woli hasło z przyzwyczajenia. Zalecany wzorzec: magiczny link jako pierwsza propozycja i hasło jako opcja. Bez presji i bez tarcia związanego z nauką nowego sposobu.

Czy RODO nakłada ograniczenia na magiczne linki?

Nie bezpośrednio, ale ślady audytowe (adres IP, user-agent, daty) są danymi osobowymi podlegającymi RODO. Zalecany okres przechowywania: rok dla tokenów skonsumowanych, co wystarcza do analizy powłamaniowej, oraz automatyczne czyszczenie tokenów wygasłych i nieskonsumowanych.

Co zrobić, gdy skrzynka klienta jest nieaktywna?

Magicznego linku nie da się dostarczyć, więc klient jest zablokowany. Na ten przypadek zachowujemy procedurę odzyskiwania z pomocą obsługi: formularz kontaktowy, weryfikacja tożsamości innym kanałem i ręczna zmiana adresu przez wsparcie. To rzadkie, około 1 % przypadków, ale musi być opisane.

Tak, przez linki uniwersalne na iOS i linki aplikacji na Androidzie. Link z wiadomości otwiera bezpośrednio aplikację, jeśli jest zainstalowana, z automatyczną sesją.

Ile trwa integracja systemu magicznych linków?

Z gotowym modułem typowo pół godziny instalacji plus 1 do 2 godzin personalizacji (szablon e-maila w kolorach marki, wzmianka bezpieczeństwa, tłumaczenia etykiet). Przy własnym rozwoju licz od 3 do 5 dni, aby osiągnąć jakość produkcyjną pod względem bezpieczeństwa, dostarczalności i testów.

W syntezie

Magiczny link nie jest gadżetem UX, tylko usunięciem najbardziej mierzalnego hamulca w checkoucie 2026 roku, z bezpośrednim wpływem od 4 do 8 punktów konwersji u klientów zidentyfikowanych i z około 60 % mniejszą liczbą zgłoszeń do wsparcia. W połączeniu z passkey dla użytkowników regularnych daje doświadczenie logowania, które wreszcie dorównuje liderom rynku.

Warunek nienegocjowalny: dostarczalność poczty transakcyjnej na poziomie profesjonalnym (ścisły DMARC, dopasowany DKIM, BIMI). Bez tego magiczny link ląduje w spamie, a sklep traci więcej klientów, niż ratuje.

Przeczytaj także: dostarczalność e-maili transakcyjnych, ograniczanie tarcia przy logowaniu oraz B2B na PrestaShop.

Aby przejść do działania: nasz wybór modułów na szybki checkout.

Czytaj dalej

Powiązane artykuły