Se connecter sans mot de passe : le lien magique arrive sur SyAuth

Se connecter sans mot de passe : le lien magique arrive sur SyAuth
Sécurité

22 janvier 2026 — Les mots de passe, c'est de la friction. Pour les écrans d'onboarding, les flux de récupération et les applications mobiles où taper un long mot de passe est pénible, nous voulions une alternative de premier rang sans compromis sur la sécurité. Dès aujourd'hui, tous les espaces SyAuth supportent la connexion par lien magique.

Comment ça marche

  1. L'utilisateur saisit son email dans votre application.
  2. SyAuth envoie un code à usage unique, valable 15 minutes.
  3. L'utilisateur saisit le code — ou clique sur le bouton dans l'email — et se retrouve connecté.

Pas de saisie de mot de passe, pas de flux de réinitialisation.

Conçu comme vous l'attendez

  • Protégé contre l'énumération. L'endpoint de demande retourne la même réponse, que l'email existe ou non.
  • Codes à usage unique et de courte durée. TTL de 15 minutes, consommation atomique — un rejeu retourne « code invalide ou expiré ».
  • Compatible MFA. Si l'utilisateur a un second facteur activé, il est toujours requis après la consommation du lien magique. Le lien magique n'est pas un raccourci contournant votre posture de sécurité.
  • Email vérifié automatiquement. La possession de la boîte de réception vaut vérification, les utilisateurs évitent une étape supplémentaire lors de la première utilisation.

Pour les développeurs

Deux endpoints publics — POST /auth/magic-link/request/ et POST /auth/magic-link/consume/ — plus une UI hébergée et personnalisable à /{locale}/magic-link. Guide d'intégration complet sur le portail développeurs.

Disponible sur toutes les offres payantes et gratuites dès aujourd'hui.

Partager cet article