Сайты с ИИ2026-07-258 минНатали Анарбаева

Как сделать регистрацию на сайте в 2026: вход, пароли и 152-ФЗ

Как сделать регистрацию на сайте в 2026: вход, пароли и 152-ФЗ

Регистрация на сайте это форма «почта и пароль», запись пользователя в базу, письмо с подтверждением адреса и возможность восстановить доступ. Собрать её можно тремя путями: включить готовую регистрацию в конструкторе, подключить сервис авторизации (Supabase Auth, Firebase, Clerk, VK ID, Яндекс ID) или сделать свою с ИИ. Ниже механика паролей, требования 152-ФЗ и пошаговый сценарий сборки.

Что происходит, когда человек нажимает «Зарегистрироваться»

Со стороны это одна кнопка. Внутри пять действий, и каждое можно потерять при сборке.

  • Проверка данных. Адрес похож на адрес, пароль достаточной длины, такой почты ещё нет в базе.
  • Хеширование пароля. Пароль не сохраняется текстом: из него считают необратимый отпечаток (хеш), и сравнивают потом его.
  • Запись в базу. Появляется строка пользователя: id, почта, хеш пароля, дата регистрации, статус подтверждения.
  • Письмо с подтверждением. На адрес уходит ссылка с одноразовым кодом, до перехода по ней аккаунт неподтверждённый.
  • Сессия. После входа браузеру выдаётся токен или cookie, по которому сайт узнаёт человека на других страницах.

Ещё два сценария забывают чаще всего: восстановление пароля по ссылке и повторную отправку письма подтверждения. Без них почта поддержки заполняется письмами «не могу войти».

Механика близка к форме заявки, но данные не улетают письмом, а остаются в базе, и за них вы отвечаете. Если после входа человек попадает в свой раздел с заказами, дальше начинается личный кабинет, и регистрация служит его входной дверью.

Теория понятна, дальше нужен ваш сайт, а не пример из статьи. На бесплатном вебинаре страницу собирают с нуля и сразу публикуют в интернете.

Собрать свой сайт

Три пути сделать регистрацию

  • Готовый функционал конструктора. В Тильде, Битриксе, Chatium регистрация включается настройкой: форма, база пользователей и закрытые страницы без кода. Быстро, но поля, письма и логику меняете в пределах возможностей платформы.
  • Готовый сервис авторизации. Supabase Auth, Firebase Authentication и Clerk берут на себя пароли, письма, сброс доступа и вход через соцсети: вам остаётся вставить компонент входа и проверять токен. Сюда же VK ID и Яндекс ID. Минус зарубежных сервисов: данные лежат на их серверах за пределами России.
  • Свой вариант с ИИ. Claude Code, Codex или Cursor напишут регистрацию под ваш стек: таблица пользователей, хеширование, письма, лимит попыток входа. Полный контроль и база на российском хостинге, но за безопасность отвечаете сами.

Ориентир: лендинг с одним закрытым разделом делают конструктором, сервис со своей логикой на сервисе авторизации или своём коде, а для российской аудитории короче всего вход через Яндекс ID и VK ID. Цены на июль 2026 года, с официальных страниц тарифов:

  • Supabase. Бесплатно: база 500 МБ, 50 000 активных пользователей в месяц, 1 ГБ файлов, но проект без активности неделю ставится на паузу. Pro стоит 25 долларов в месяц за проект (supabase.com/pricing).
  • Firebase Authentication. Вход по почте, через соцсети и анонимный бесплатны до 50 000 активных пользователей в месяц на обоих планах. Вход по SMS на бесплатном Spark недоступен, нужен Blaze с оплатой за каждое сообщение (firebase.google.com/pricing).
  • Clerk. Бесплатно до 50 000 удержанных пользователей в месяц на приложение, Pro стоит 25 долларов в месяц плюс 0,02 доллара за пользователя сверх лимита (clerk.com/pricing).
  • VK ID и Яндекс ID. Подключение бесплатное, платите только за хостинг и рассылку писем.

По теме: Как сделать сайт-визитку в 2026: три способа и готовый промпт

Пароли: почему их нельзя хранить в открытом виде

Если пароли лежат в базе текстом, их утечка бьёт не только по вашему сайту: люди повторяют один пароль в почте и банке. Поэтому пароль превращают в хеш, необратимый отпечаток фиксированной длины. При входе сайт считает хеш введённого пароля и сравнивает с сохранённым, сам пароль он не знает.

Хеш нужен не любой: MD5 и SHA-1 перебирают миллиардами вариантов в секунду. OWASP рекомендует Argon2id с минимальной конфигурацией 19 МиБ памяти, 2 итерации и 1 поток, а там, где Argon2 недоступен, bcrypt с рабочим фактором не ниже 10 (Password Storage Cheat Sheet).

Ещё три правила, о которых ИИ иногда молчит: к каждому паролю добавляется своя соль (случайная добавка), пароль никогда не отправляется письмом в открытом виде (только ссылка на смену), число попыток входа ограничивается.

Попросите ИИ показать тот кусок кода, который сохраняет пароль в базу. Если в запросе виден сам пароль, а не результат хеширования, переделывайте сразу: обычно такое находят уже после утечки.

Вход через Яндекс ID и VK ID: для России удобнее

Кнопка «Войти через Яндекс» или «Войти через VK» снимает самую рискованную часть работы. Пароли остаются у сервиса, в вашей базе только идентификатор человека и то, что он разрешил передать: обычно имя и почта. Работает это по протоколу OAuth: сайт отправляет человека на страницу входа сервиса, тот возвращает его с токеном.

Для подключения нужно зарегистрировать приложение и указать адрес возврата. У Яндекса это консоль OAuth: тип «Веб-сервисы», Redirect URI, набор прав (документация Яндекс ID). У VK ID есть готовый виджет кнопки и SDK, авторизация работает по OAuth 2.1, подключение бесплатное (id.vk.ru/about/business).

Разумно дать оба входа: кнопку сервиса для скорости и обычную регистрацию по почте для тех, кто не хочет связывать свой аккаунт с вашим сайтом.

Самое долгое в своём сайте это первый запуск: страницы, домен, публикация. На бесплатном вебинаре по вайбкодингу весь путь проходят вживую, от идеи, описанной словами, до работающего адреса. Опыт в программировании не нужен.

Пройти путь до сайта

Где хранить данные пользователей и что требует 152-ФЗ

Как только на сайте появляется форма, собирающая имя и почту, вы становитесь оператором персональных данных по 152-ФЗ. Это касается и организации, и ИП, и частного лица с проектом на своём хостинге.

  • Согласие на обработку. Галочка рядом с кнопкой регистрации, не проставленная заранее, с указанием, какие данные и зачем вы собираете.
  • Политика обработки персональных данных. Опубликованная отдельная страница, ссылка на неё из формы и из подвала сайта.
  • Уведомление Роскомнадзора. Оператор обязан сообщить о начале обработки до её начала, через портал pd.rkn.gov.ru.
  • База данных в России. Часть 5 статьи 18 требует, чтобы запись, накопление, хранение и уточнение данных граждан РФ шли в базах на территории России.
  • Минимум данных. Собирайте только то, что нужно сервису: дата рождения и телефон «на будущее» это лишний риск.

Отсюда вывод про зарубежные сервисы: Supabase, Firebase и Clerk держат базу за границей, и для сайта с российскими пользователями это расходится с требованием о локализации. Спокойнее, когда основная база живёт на российском хостинге, про домен и хостинг в зоне .ru у нас есть отдельный разбор.

Штрафы по статье 13.11 КоАП для организаций: от 150 до 300 тысяч рублей за нарушение в области персональных данных, до 700 тысяч за обработку без согласия, когда оно обязательно в письменной форме, и от 1 до 6 миллионов за базу не на территории России (для граждан по этим же частям от 10 до 50 тысяч, текст статьи). Это не юридическая консультация: коммерческому проекту документы стоит показать юристу.

По теме: Как сделать сайт меньше в 2026: вес страницы и скорость загрузки

Как собрать регистрацию с ИИ и что обычно ломается

Сценарий для варианта «свой код». Общий подход к сборке сайта с ИИ мы описывали в полном руководстве, здесь только часть про аккаунты.

  1. Опишите задачу словами. Регистрация по почте с паролем, подтверждение адреса, вход, выход, сброс пароля, кнопка входа через Яндекс ID. Отдельно скажите, где будут жить сайт и база.
  2. Попросите план, а не сразу код. ИИ перечислит таблицы, страницы и письма, и здесь дешевле всего заметить пропуск: например, забытую страницу «письмо отправлено».
  3. Заведите таблицу пользователей. Поля: id, почта, хеш пароля, дата регистрации, признак подтверждения почты, дата последнего входа.
  4. Задайте требования к безопасности прямым текстом. Argon2id или bcrypt, лимит попыток входа, одноразовые ссылки подтверждения с истечением срока, работа только по HTTPS.
  5. Подключите отправку писем. Нужен сервис рассылки или SMTP на вашем домене: письма с бесплатных адресов регулярно уходят в спам.
  6. Проверьте руками шесть сценариев. Регистрация, повторная регистрация той же почты, вход с неверным паролем, сброс пароля, переход по просроченной ссылке, выход.
  7. Посмотрите базу глазами. В таблице пользователей вместо пароля должна стоять длинная строка хеша, а не то, что человек вводил в форму.

Ошибки, которые встречаются чаще всего:

  • Пароли в открытом виде. Самая частая и самая дорогая, проверяется за минуту по таблице пользователей.
  • Нет подтверждения почты. В базе копятся опечатки, а человек с ошибкой в адресе не сможет восстановить доступ.
  • Нет ограничения попыток входа. Форму без лимита перебирают скриптом, достаточно блокировки на несколько минут после 5-10 неудач.
  • Пароль приходит письмом. Признак того, что он хранится текстом. Правильно присылать ссылку на смену пароля с ограниченным сроком жизни.
  • Сообщение «такой почты нет». Так вы подсказываете, какие адреса зарегистрированы. Формулировка нужна одна: «почта или пароль неверны».

Частые вопросы

Можно ли сделать регистрацию на сайте бесплатно?

Да. Бесплатные планы Supabase, Firebase и Clerk покрывают десятки тысяч активных пользователей в месяц, VK ID и Яндекс ID подключаются без оплаты, а свой код стоит только вашего времени. Платить обычно начинают за рассылку писем и место под базу.

Как сделать регистрацию и вход в личный кабинет?

Это одна система: регистрация создаёт пользователя, вход выдаёт сессию, а кабинет это страницы, доступные только при наличии сессии. Сначала собирайте аккаунты и вход, потом содержимое кабинета.

Нужна ли форма регистрации, если есть вход через Яндекс ID?

Не обязательна, и часто без неё аккуратнее: меньше кода и никакой ответственности за пароли. Но часть людей не хочет связывать аккаунт сервиса с вашим сайтом, поэтому вход по почте оставляют вторым вариантом.

Обязательно ли подтверждать почту при регистрации?

Технически нет, сайт заработает и без подтверждения. Практически без него вы не сможете восстановить человеку доступ и получите в базе мусорные адреса.

На бесплатном воркшопе «Сайты с ИИ» разбираем сборку сайта целиком: структура, формы, закрытые разделы и публикация, без программирования.

Занять место
Разборы, кейсы и фишки вайбкодинга каждую неделю в телеграм-канале «Яков вайбкодит».
Первый проект с ИИ: живой разбор, бесплатно Занять место