Was Sie bekommen
Passkeys, erstklassig
Phishing-resistente WebAuthn-Anmeldung mit sauberem Passwort-Fallback. Keine SMS, keine geteilten Geheimnisse.
Passwortlos & Social
Magic Links, sechsstellige Codes und Google / GitHub / Apple OAuth — kommen zum Start dazu, pro App konfigurierbar.
MFA & Wiederherstellungscodes
TOTP-Authenticator einrichten, Backup-Codes einmalig anzeigen — bei der Anmeldung erzwungen, nicht empfohlen.
Sessions unter Ihrer Kontrolle
Kurzlebige Tokens, Refresh-Rotation mit Wiederverwendungserkennung, Session-Liste pro Nutzer, Widerruf mit einem Klick.
Missbrauchsschutz
Rate Limits, Prüfung auf geleakte Passwörter und Bot-Abwehr — standardmäßig an, ohne Feintuning.
Appearance API
Rund fünfzehn semantische Variablen stylen die gesamte Komponente auf Ihre Marke um, ganz ohne Fork.
Eine Zeile in Ihrem Layout. Eine komplette Anmeldung.
Umschließen Sie Ihre App mit <AdetioProvider /> und rendern Sie <SignIn />. Sie bekommen ein gestaltetes, barrierefreies Formular in Ihrem Branding — und eine Session, die Sie überall auslesen können.
Live-Demo öffnenWas bei einer Anmeldung wirklich passiert.
Beweisen, dass sie es wirklich sind
Ein Passwort, ein Passkey mit Nutzerverifizierung oder ein zweiter Faktor — Prüfungen auf geleakte Passwörter und Bots laufen, bevor ein Konto überhaupt berührt wird.
Eine Session ausstellen, der man trauen kann
Ein kurzlebiges Token, gebunden an Ihren Tenant, dazu ein einmalig nutzbares, rotierendes Refresh-Token. Wird ein gestohlenes Refresh-Token je erneut eingespielt, erkennen wir die Wiederverwendung und widerrufen die gesamte Session-Familie.
Danach die Kontrolle behalten
Jede Session ist pro Nutzer aufgelistet und mit einem Klick widerrufbar. Sensible Änderungen — neue Faktoren, Schlüsselrotation, Löschungen — verlangen zuerst einen frischen Identitätsnachweis.
Antworten zur Sicherheit, bevor Ihre Prüfung fragt.
Die folgenden Eigenschaften sind Teil des Aufbaus — jede einzelne lässt sich gegen die API testen.
MFA mit Replay-Schutz
TOTP-Codes sind einmalig gültig; ein gerade erfolgreicher Code wird bei Wiederverwendung abgelehnt. Wiederherstellungscodes verfallen bei Gebrauch.
Keine Enumeration, nirgends
Anmeldung, Passwort-Zurücksetzen und Passkey-Endpunkte antworten einheitlich, ob ein Konto existiert oder nicht — Anfragen zum Zurücksetzen antworten in konstanter Zeit.
Passwörter gegen Leaks geprüft
Bei der Registrierung werden Passwortkandidaten per k-Anonymität gegen bekannte Leaks geprüft — nur ein 5 Zeichen langes Hash-Präfix verlässt je die Plattform, nie das Passwort.
MFA, die eine Organisation erzwingen kann
Verlangt eine Organisation MFA, erhält ein Nutzer ohne zweiten Faktor eine Session, die nur die Einrichtung erlaubt. Eine Beschränkung der Fähigkeiten, kein Banner.
Step-up-Reauthentifizierung
Gefährliche Operationen verlangen den echten Faktor des Kontos erneut — TOTP oder Wiederherstellungscode bei Authenticator-Konten, eine Passkey-Assertion bei Passkey-Konten.
Gehärtete Session-Cookies
httpOnly-Cookies mit dem Präfix __Host-, strikte Same-Origin-Prüfungen bei jeder verändernden Anfrage und eine streng gefasste Content-Security-Policy.
Heute live — und was zum Start dazukommt.
Dieselbe Regel wie überall auf dieser Website: Was fertig ist, heißt fertig, was geplant ist, heißt geplant.