у тебя юзер переходит по ссылке не с токеном авторизации системы, наверное, а с токеном каким-то особым. этот метод должен работать без авторизации. искать юзера по токену. у токена можно установить срок жизни. нашел - дальше обрабатываешь. не нашел / протухший токен - 404 возвращаешь.