Cosa ottiene
Passkey, di prima classe
Accesso WebAuthn resistente al phishing con un elegante ripiego sulla password. Niente SMS, niente segreti condivisi.
Senza password e social
Magic link, codici a 6 cifre e OAuth Google / GitHub / Apple: in arrivo al lancio, configurabili per ogni app.
MFA e codici di recupero
Registrazione di un’app authenticator TOTP con codici di backup mostrati una sola volta: imposti all’accesso, non suggeriti.
Sessioni sotto il Suo controllo
Token di breve durata, rotazione dei refresh token con rilevamento del riuso, elenco delle sessioni per utente, revoca con un clic.
Protezione dagli abusi
Rate limit, controllo delle password compromesse e difese anti-bot: attivi di default, senza configurazione.
Appearance API
Una quindicina di variabili semantiche ridisegnano l’intero componente sul Suo brand, senza doverlo forkare.
Una riga nel Suo layout. Un accesso completo.
Avvolga la Sua app in <AdetioProvider /> e mostri <SignIn />. Ottiene un modulo curato, accessibile e con il Suo brand, e una sessione che può leggere ovunque.
Apra la demo liveCosa succede davvero durante un accesso.
Verificare che siano davvero loro
Una password, una passkey con verifica dell’utente o un secondo fattore, con i controlli su password compromesse e bot eseguiti prima ancora di toccare l’account.
Emettere una sessione che meriti fiducia
Un token di breve durata legato al Suo tenant, più un refresh token monouso a rotazione. Se un refresh token rubato viene riutilizzato, il riuso viene rilevato e l’intera famiglia di sessioni viene revocata.
Restare in controllo anche dopo
Ogni sessione è elencata per utente e revocabile con un clic. Le modifiche sensibili — nuovi fattori, rotazione delle chiavi, cancellazioni — richiedono prima una nuova prova d’identità.
Risposte di sicurezza, prima che la Sua revisione le chieda.
Le proprietà qui sotto sono il modo in cui la piattaforma è costruita: ognuna è verificabile tramite API.
MFA a prova di replay
I codici TOTP sono monouso: un codice appena accettato viene rifiutato se riproposto. I codici di recupero si consumano all’uso.
Nessuna enumerazione, da nessuna parte
Gli endpoint di accesso, reimpostazione password e passkey rispondono in modo uniforme, che l’account esista o no; le richieste di reimpostazione rispondono in tempo costante.
Password verificate contro le violazioni
La registrazione confronta le password candidate con violazioni note tramite k-anonymity: dalla piattaforma esce solo un prefisso hash di 5 caratteri, mai la password.
MFA che un’organizzazione può imporre
Quando un’organizzazione richiede l’MFA, un utente senza secondo fattore ottiene una sessione che può soltanto registrarne uno. Un limite di capacità, non un banner.
Riautenticazione step-up
Le operazioni pericolose richiedono di riprovare il fattore reale dell’account: TOTP o codice di recupero per gli account con authenticator, un’asserzione passkey per gli account con passkey.
Cookie di sessione irrobustiti
Cookie httpOnly __Host-, controlli stretti di stessa origine su ogni richiesta che modifica dati e una Content-Security-Policy blindata.
Attivo oggi — e cosa si accende al lancio.
La stessa regola valida ovunque su questo sito: ciò che è fatto dice fatto, ciò che è pianificato dice pianificato.