Ce que vous obtenez
Les passkeys, de première classe
Connexion WebAuthn résistante au phishing, avec repli élégant sur le mot de passe. Ni SMS, ni secret partagé.
Sans mot de passe & social
Liens magiques, codes à 6 chiffres et OAuth Google / GitHub / Apple — activés au lancement, configurables par application.
MFA & codes de récupération
Enrôlement d’une application d’authentification TOTP avec codes de secours affichés une seule fois — imposés à la connexion, pas suggérés.
Des sessions que vous maîtrisez
Jetons de courte durée, rotation des refresh tokens avec détection de réutilisation, liste des sessions par utilisateur, révocation en un clic.
Protection contre les abus
Limitation de débit, contrôle des mots de passe compromis et défenses anti-bots — actifs par défaut, sans réglage.
Appearance API
Une quinzaine de variables sémantiques restylent tout le composant à vos couleurs, sans le forker.
Une ligne dans votre layout. Une connexion complète.
Encapsulez votre application dans <AdetioProvider /> et affichez <SignIn />. Vous obtenez un formulaire stylé, accessible et à vos couleurs — et une session lisible partout.
Ouvrir la démo en directCe qui se passe vraiment à la connexion.
Prouver que c’est bien eux
Un mot de passe, une passkey avec vérification de l’utilisateur, ou un second facteur — avec les contrôles anti-bots et mots de passe compromis exécutés avant que le moindre compte soit touché.
Émettre une session digne de confiance
Un jeton de courte durée lié à votre tenant, plus un refresh token rotatif à usage unique. Si un refresh token volé est rejoué, la réutilisation est détectée et toute la famille de sessions est révoquée.
Garder la main ensuite
Chaque session est listée par utilisateur et révocable en un clic. Les changements sensibles — nouveaux facteurs, rotation de clés, suppressions — exigent d’abord une nouvelle preuve d’identité.
Les réponses sécurité, avant que votre revue ne les demande.
Les propriétés ci-dessous décrivent la construction de la plateforme — chacune est vérifiable via l’API.
MFA protégée contre le rejeu
Les codes TOTP sont à usage unique ; un code qui vient de réussir est refusé s’il est rejoué. Les codes de récupération sont brûlés à l’usage.
Aucune énumération, nulle part
La connexion, la réinitialisation de mot de passe et les endpoints passkey répondent de manière uniforme, que le compte existe ou non — les demandes de réinitialisation répondent en temps constant.
Mots de passe vérifiés contre les fuites
À l’inscription, les mots de passe candidats sont comparés aux fuites connues par k-anonymat — seul un préfixe d’empreinte de 5 caractères quitte la plateforme, jamais le mot de passe.
Une MFA qu’une organisation peut imposer
Quand une organisation exige la MFA, un utilisateur sans second facteur obtient une session qui ne permet que d’en enrôler un. Une limite de capacité, pas une bannière.
Ré-authentification renforcée
Les opérations dangereuses exigent une nouvelle preuve du vrai facteur du compte — TOTP ou code de récupération pour les comptes à application d’authentification, une assertion passkey pour les comptes passkey.
Cookies de session durcis
Cookies httpOnly __Host-, contrôles stricts de même origine sur chaque requête modifiante, et une Content-Security-Policy verrouillée.
Disponible aujourd’hui — et ce qui s’active au lancement.
La même règle que partout sur ce site : ce qui est fait est annoncé comme fait, ce qui est prévu est annoncé comme prévu.