一句话回答: 魔法链接(magic link)是一封邮件里的一次性登录链接:你点开它,浏览器就完成登录,通常不用再输密码。它属于无密码认证的一种,核心仍是「证明你能打开那个邮箱」。

Slack、Medium、部分银行/SaaS 和越来越多的消费 App,会在登录页写「Email me a login link」。你填邮箱 → 收信 → 点击 → 进站。没有密码可忘、也没有密码可被撞库——但邮箱本身一旦失守,入口也就失守。这篇讲清它怎么工作、和OTP有何异同、什么时候适合用。
一、魔法链接怎么工作
典型流程:
- 你在登录页输入邮箱。
- 服务器生成一枚短时效、单次有效的令牌,做成带签名的 URL。
- 把链接发到该邮箱。
- 你点击链接;站点校验令牌未过期、未用过,然后建立登录会话。
令牌往往几分钟到十几分钟失效,点过一次就不能再用——逻辑上和 OTP「一次性 + 短时效」一致,只是载体从「六位数字」变成了「可点击的 URL」。
二、和邮箱 OTP、短信 OTP 的对比
| 魔法链接 | 邮箱 OTP | 短信 OTP | |
|---|---|---|---|
| 用户动作 | 点链接 | 抄码粘贴 | 抄码粘贴 |
| 依赖 | 能打开邮箱 | 能打开邮箱 | 能收短信 |
| 钓鱼风险 | 假登录页骗你点恶意链 | 骗你交出数字码 | 骗你交出数字码 |
| 体验 | 少一步输入 | 中等 | 中等 |
魔法链接少了「看短信/邮件再打字」的摩擦,但在公共电脑或不信任的邮件客户端里,误点风险更高。
三、安全上要注意什么
- 链接不要转发:转发给别人等于把登录权送人。
- 看清发件域和 URL:仿冒「登录提醒」是常见手法;悬停查看是否真是官方域名。
- 邮箱 2FA 要开:魔法链接的天花板就是邮箱安全。邮箱若只靠弱密码,整条链就脆。
- 公共设备慎用:网吧、共享平板点完链接后记得退出,并尽快在可信设备上检查会话。
对高风险操作(改密码、转账),很多产品仍会再加一道升级验证或短信/验证器确认。
四、什么时候适合用魔法链接
适合:低频登录的工具站、内容站、希望降低「忘密码」客服成本的产品。
不太适合:完全离线、邮箱延迟严重、或用户主要靠短信接码完成身份核验的场景——那些场景里短信/语音 OTP 往往更直接。
若产品同时提供魔法链接和短信验证,用户应按「哪条通道更稳、更私密」来选,而不是哪条按钮更大。
常见问题
魔法链接算不算密码?
不算传统密码。它是一次性凭证,更接近「寄到邮箱的会话门票」。
点了没反应怎么办?
检查垃圾箱、链接是否过期、是否已在另一设备点过。过期就重新申请一封。
比短信更安全吗?
不一定「更安全」,而是威胁模型不同:少了运营商和SIM 交换面,多了邮箱账号被盗和钓鱼链接面。