Zum Inhalt springen
AUTHENTIFIZIERUNG

Jeder Weg, auf dem Ihre Nutzer sich anmelden — richtig gemacht.

Anmeldung per Passwort, Passkey und zweitem Faktor — fertig gebaut, barrierefrei und bereit zum Einbauen; Magic Links und Social OAuth kommen zum Start dazu. Vorlage konfigurieren, an Ihre Marke anpassen, vor der Mittagspause ausliefern.

Was Sie bekommen

Passkeys, erstklassig

Phishing-resistente WebAuthn-Anmeldung mit sauberem Passwort-Fallback. Keine SMS, keine geteilten Geheimnisse.

Passwortlos & Social

Magic Links, sechsstellige Codes und Google / GitHub / Apple OAuth — kommen zum Start dazu, pro App konfigurierbar.

MFA & Wiederherstellungscodes

TOTP-Authenticator einrichten, Backup-Codes einmalig anzeigen — bei der Anmeldung erzwungen, nicht empfohlen.

Sessions unter Ihrer Kontrolle

Kurzlebige Tokens, Refresh-Rotation mit Wiederverwendungserkennung, Session-Liste pro Nutzer, Widerruf mit einem Klick.

Missbrauchsschutz

Rate Limits, Prüfung auf geleakte Passwörter und Bot-Abwehr — standardmäßig an, ohne Feintuning.

Appearance API

Rund fünfzehn semantische Variablen stylen die gesamte Komponente auf Ihre Marke um, ganz ohne Fork.

Eine Zeile in Ihrem Layout. Eine komplette Anmeldung.

Umschließen Sie Ihre App mit <AdetioProvider /> und rendern Sie <SignIn />. Sie bekommen ein gestaltetes, barrierefreies Formular in Ihrem Branding — und eine Session, die Sie überall auslesen können.

Live-Demo öffnen
// app/layout.tsx
import { AdetioProvider } from '@adetio/nextjs'
export default function RootLayout({ children }) {
return (
<AdetioProvider>
<html lang="en"><body>{children}</body></html>
</AdetioProvider>
)
}
// app/sign-in/page.tsx
import { SignIn } from '@adetio/nextjs'
export default function Page() {
return <SignIn redirectUrl="/dashboard" />
}
UNTER DER HAUBE

Was bei einer Anmeldung wirklich passiert.

01

Beweisen, dass sie es wirklich sind

Ein Passwort, ein Passkey mit Nutzerverifizierung oder ein zweiter Faktor — Prüfungen auf geleakte Passwörter und Bots laufen, bevor ein Konto überhaupt berührt wird.

02

Eine Session ausstellen, der man trauen kann

Ein kurzlebiges Token, gebunden an Ihren Tenant, dazu ein einmalig nutzbares, rotierendes Refresh-Token. Wird ein gestohlenes Refresh-Token je erneut eingespielt, erkennen wir die Wiederverwendung und widerrufen die gesamte Session-Familie.

03

Danach die Kontrolle behalten

Jede Session ist pro Nutzer aufgelistet und mit einem Klick widerrufbar. Sensible Änderungen — neue Faktoren, Schlüsselrotation, Löschungen — verlangen zuerst einen frischen Identitätsnachweis.

DIE DETAILS

Antworten zur Sicherheit, bevor Ihre Prüfung fragt.

Die folgenden Eigenschaften sind Teil des Aufbaus — jede einzelne lässt sich gegen die API testen.

MFA mit Replay-Schutz

TOTP-Codes sind einmalig gültig; ein gerade erfolgreicher Code wird bei Wiederverwendung abgelehnt. Wiederherstellungscodes verfallen bei Gebrauch.

Keine Enumeration, nirgends

Anmeldung, Passwort-Zurücksetzen und Passkey-Endpunkte antworten einheitlich, ob ein Konto existiert oder nicht — Anfragen zum Zurücksetzen antworten in konstanter Zeit.

Passwörter gegen Leaks geprüft

Bei der Registrierung werden Passwortkandidaten per k-Anonymität gegen bekannte Leaks geprüft — nur ein 5 Zeichen langes Hash-Präfix verlässt je die Plattform, nie das Passwort.

MFA, die eine Organisation erzwingen kann

Verlangt eine Organisation MFA, erhält ein Nutzer ohne zweiten Faktor eine Session, die nur die Einrichtung erlaubt. Eine Beschränkung der Fähigkeiten, kein Banner.

Step-up-Reauthentifizierung

Gefährliche Operationen verlangen den echten Faktor des Kontos erneut — TOTP oder Wiederherstellungscode bei Authenticator-Konten, eine Passkey-Assertion bei Passkey-Konten.

Gehärtete Session-Cookies

httpOnly-Cookies mit dem Präfix __Host-, strikte Same-Origin-Prüfungen bei jeder verändernden Anfrage und eine streng gefasste Content-Security-Policy.

DER AKTUELLE STAND

Heute live — und was zum Start dazukommt.

Anmeldung, Registrierung & Zurücksetzen per E-Mail + Passwort
Heute live
Passkeys / WebAuthn
Registrierung + passwortlose Anmeldung
Heute live
TOTP-MFA + Wiederherstellungscodes
Heute live
Von der Organisation erzwungene MFA & Step-up-Reauth
Heute live
Magic Links & E-Mail-Codes
Zum Start
Social OAuth — Google, GitHub, Apple
Zum Start
Anmeldung per europäischer eID
Freischaltung pro Land
Zum Start

Dieselbe Regel wie überall auf dieser Website: Was fertig ist, heißt fertig, was geplant ist, heißt geplant.

Holen Sie Ihre Nutzer zurück nach Europa.

Gebaut und getestet, in geschlossener Härtungsphase vor dem öffentlichen Start. Die Warteliste bekommt zuerst Zugang.