Vai al contenuto
AUTENTICAZIONE

Tutti i modi in cui i Suoi utenti accedono — fatti bene.

Accesso con password, passkey e autenticazione a più fattori: pronto all’uso, accessibile e Suo da integrare, con magic link e OAuth social in arrivo al lancio. Configuri un template, lo adatti al Suo brand, lo rilasci prima di pranzo.

Cosa ottiene

Passkey, di prima classe

Accesso WebAuthn resistente al phishing con un elegante ripiego sulla password. Niente SMS, niente segreti condivisi.

Senza password e social

Magic link, codici a 6 cifre e OAuth Google / GitHub / Apple: in arrivo al lancio, configurabili per ogni app.

MFA e codici di recupero

Registrazione di un’app authenticator TOTP con codici di backup mostrati una sola volta: imposti all’accesso, non suggeriti.

Sessioni sotto il Suo controllo

Token di breve durata, rotazione dei refresh token con rilevamento del riuso, elenco delle sessioni per utente, revoca con un clic.

Protezione dagli abusi

Rate limit, controllo delle password compromesse e difese anti-bot: attivi di default, senza configurazione.

Appearance API

Una quindicina di variabili semantiche ridisegnano l’intero componente sul Suo brand, senza doverlo forkare.

Una riga nel Suo layout. Un accesso completo.

Avvolga la Sua app in <AdetioProvider /> e mostri <SignIn />. Ottiene un modulo curato, accessibile e con il Suo brand, e una sessione che può leggere ovunque.

Apra la demo live
// app/layout.tsx
import { AdetioProvider } from '@adetio/nextjs'
export default function RootLayout({ children }) {
return (
<AdetioProvider>
<html lang="en"><body>{children}</body></html>
</AdetioProvider>
)
}
// app/sign-in/page.tsx
import { SignIn } from '@adetio/nextjs'
export default function Page() {
return <SignIn redirectUrl="/dashboard" />
}
SOTTO IL COFANO

Cosa succede davvero durante un accesso.

01

Verificare che siano davvero loro

Una password, una passkey con verifica dell’utente o un secondo fattore, con i controlli su password compromesse e bot eseguiti prima ancora di toccare l’account.

02

Emettere una sessione che meriti fiducia

Un token di breve durata legato al Suo tenant, più un refresh token monouso a rotazione. Se un refresh token rubato viene riutilizzato, il riuso viene rilevato e l’intera famiglia di sessioni viene revocata.

03

Restare in controllo anche dopo

Ogni sessione è elencata per utente e revocabile con un clic. Le modifiche sensibili — nuovi fattori, rotazione delle chiavi, cancellazioni — richiedono prima una nuova prova d’identità.

I DETTAGLI

Risposte di sicurezza, prima che la Sua revisione le chieda.

Le proprietà qui sotto sono il modo in cui la piattaforma è costruita: ognuna è verificabile tramite API.

MFA a prova di replay

I codici TOTP sono monouso: un codice appena accettato viene rifiutato se riproposto. I codici di recupero si consumano all’uso.

Nessuna enumerazione, da nessuna parte

Gli endpoint di accesso, reimpostazione password e passkey rispondono in modo uniforme, che l’account esista o no; le richieste di reimpostazione rispondono in tempo costante.

Password verificate contro le violazioni

La registrazione confronta le password candidate con violazioni note tramite k-anonymity: dalla piattaforma esce solo un prefisso hash di 5 caratteri, mai la password.

MFA che un’organizzazione può imporre

Quando un’organizzazione richiede l’MFA, un utente senza secondo fattore ottiene una sessione che può soltanto registrarne uno. Un limite di capacità, non un banner.

Riautenticazione step-up

Le operazioni pericolose richiedono di riprovare il fattore reale dell’account: TOTP o codice di recupero per gli account con authenticator, un’asserzione passkey per gli account con passkey.

Cookie di sessione irrobustiti

Cookie httpOnly __Host-, controlli stretti di stessa origine su ogni richiesta che modifica dati e una Content-Security-Policy blindata.

A CHE PUNTO SIAMO

Attivo oggi — e cosa si accende al lancio.

Accesso, registrazione e reimpostazione con email e password
Attivo oggi
Passkey / WebAuthn
registrazione + accesso senza password
Attivo oggi
MFA TOTP + codici di recupero
Attivo oggi
MFA imposta dall’organizzazione e riautenticazione step-up
Attivo oggi
Magic link e codici via email
Al lancio
OAuth social — Google, GitHub, Apple
Al lancio
Accesso con eID europei
abilitazione per Paese
Al lancio

La stessa regola valida ovunque su questo sito: ciò che è fatto dice fatto, ciò che è pianificato dice pianificato.

Riporti i Suoi utenti a casa, in Europa.

Costruito e testato, in hardening a porte chiuse prima del lancio pubblico. La lista d’attesa accede per prima.