Qué incluye
Passkeys de primera clase
Inicio de sesión WebAuthn resistente al phishing con repliegue elegante a contraseña. Sin SMS ni secretos compartidos.
Sin contraseña y social
Enlaces mágicos, códigos de 6 dígitos y OAuth de Google, GitHub y Apple: se activan en el lanzamiento y se configuran por aplicación.
MFA y códigos de recuperación
Alta de aplicación de autenticación TOTP con códigos de respaldo que se muestran una sola vez, exigidos al iniciar sesión, no sugeridos.
Sesiones bajo tu control
Tokens de vida corta, rotación de refresco con detección de reutilización, lista de sesiones por usuario y revocación en un clic.
Protección frente a abusos
Límites de tasa, comprobación de contraseñas filtradas y defensas antibot, activas por defecto y sin ajustes.
API de apariencia
Unas quince variables semánticas reestilizan el componente entero para que encaje con tu marca sin bifurcarlo.
Una línea en tu layout. Un inicio de sesión completo.
Envuelve tu aplicación en <AdetioProvider /> y renderiza <SignIn />. Obtienes un formulario con estilo, accesible y con tu marca, y una sesión que puedes leer desde cualquier parte.
Abrir la demo en vivoQué ocurre de verdad en un inicio de sesión.
Demostrar que son ellos
Una contraseña, una passkey con verificación de usuario o un segundo factor, con comprobaciones de contraseñas filtradas y de bots antes de tocar ninguna cuenta.
Emitir una sesión digna de confianza
Un token de vida corta vinculado a tu tenant, más un token de refresco rotatorio de un solo uso. Si alguna vez se reutiliza un token de refresco robado, la reutilización se detecta y se revoca toda la familia de la sesión.
Mantener el control después
Cada sesión aparece listada por usuario y se revoca en un clic. Los cambios sensibles —nuevos factores, rotación de claves, borrados— exigen antes una nueva prueba de identidad.
Respuestas de seguridad, antes de que las pida tu revisión.
Las propiedades de abajo son la forma en que está construida la plataforma: cada una se puede comprobar contra la API.
MFA a prueba de reutilización
Los códigos TOTP son de un solo uso: un código recién validado se rechaza si se reutiliza. Los códigos de recuperación se queman al usarlos.
Sin enumeración, en ningún sitio
Los endpoints de inicio de sesión, restablecimiento de contraseña y passkey responden igual exista o no la cuenta, y las solicitudes de restablecimiento responden en tiempo constante.
Contraseñas contrastadas con filtraciones
El registro comprueba las contraseñas candidatas frente a filtraciones conocidas mediante k-anonimato: de la plataforma solo sale un prefijo de hash de 5 caracteres, nunca la contraseña.
MFA que una organización puede imponer
Cuando una organización exige MFA, un usuario sin segundo factor recibe una sesión que solo sirve para darlo de alta. Un límite de capacidad, no un banner.
Reautenticación reforzada
Las operaciones peligrosas vuelven a exigir el factor real de la cuenta: TOTP o código de recuperación en cuentas con autenticador, y una aserción de passkey en cuentas con passkey.
Cookies de sesión blindadas
Cookies httpOnly con prefijo __Host-, comprobaciones estrictas de mismo origen en cada petición que modifica algo y una Content-Security-Policy cerrada a cal y canto.
Disponible hoy y lo que se activa en el lanzamiento.
La misma regla que en todo el sitio: lo hecho dice hecho y lo planificado dice planificado.