Wat je krijgt
Passkeys, eersteklas
Phishingbestendig inloggen met WebAuthn, met een soepele terugval op wachtwoord. Geen sms, geen gedeelde geheimen.
Passwordless & social
Magic links, codes van 6 cijfers en Google / GitHub / Apple OAuth — gaan aan bij de lancering, per app instelbaar.
MFA & herstelcodes
Een TOTP-authenticator instellen met back-upcodes die je één keer te zien krijgt — afgedwongen bij het inloggen, niet vrijblijvend voorgesteld.
Sessies die jij beheert
Kortlevende tokens, refresh-rotatie met hergebruikdetectie, sessielijst per gebruiker, intrekken met één klik.
Bescherming tegen misbruik
Rate limits, checks op gelekte wachtwoorden en botafweer — standaard aan, niets af te stellen.
Appearance API
Een stuk of vijftien semantische variabelen restylen het hele component naar je huisstijl, zonder het te forken.
Eén regel in je layout. Een compleet inlogscherm.
Wikkel je app in <AdetioProvider /> en render <SignIn />. Je krijgt een gestyled, toegankelijk formulier in je eigen huisstijl — en een sessie die je overal kunt uitlezen.
Open de live demoWat er echt gebeurt bij een inlog.
Bewijs dat zij het echt zijn
Een wachtwoord, een passkey met gebruikersverificatie of een tweede factor — met checks op gelekte wachtwoorden en bots nog vóór er een account wordt aangeraakt.
Munt een sessie die vertrouwen verdient
Een kortlevend token gebonden aan jouw tenant, plus een eenmalig refresh-token dat meeroteert. Wordt een gestolen refresh-token ooit opnieuw gebruikt, dan wordt dat hergebruik gedetecteerd en gaat de hele sessiefamilie eruit.
Houd daarna de controle
Elke sessie staat per gebruiker in een lijst en is met één klik in te trekken. Gevoelige wijzigingen — nieuwe factoren, sleutelrotatie, verwijderingen — vragen eerst om een vers identiteitsbewijs.
Antwoorden over beveiliging, nog vóór je review erom vraagt.
De eigenschappen hieronder zijn hoe het platform gebouwd is — stuk voor stuk te testen tegen de API.
MFA met replaybeveiliging
TOTP-codes zijn eenmalig; een code die net is geslaagd wordt geweigerd bij hergebruik. Herstelcodes verbranden bij gebruik.
Nergens enumeratie
Endpoints voor inloggen, wachtwoordherstel en passkeys antwoorden hetzelfde, of een account nu bestaat of niet — herstelverzoeken antwoorden in constante tijd.
Wachtwoorden getoetst aan datalekken
Bij het aanmaken van een account toetsen we kandidaat-wachtwoorden aan bekende datalekken via k-anonimiteit — alleen een hashprefix van 5 tekens verlaat het platform, nooit het wachtwoord.
MFA die een organisatie kan afdwingen
Vereist een organisatie MFA, dan krijgt een gebruiker zonder tweede factor een sessie waarin hij er alleen één kan instellen. Een grens aan wat er kan, geen banner.
Step-up-herauthenticatie
Riskante handelingen laten de echte factor van het account opnieuw bewijzen — TOTP of herstelcode bij authenticator-accounts, een passkey-assertie bij passkey-accounts.
Geharde sessiecookies
httpOnly __Host- cookies, strikte same-origin-checks bij elk wijzigend verzoek en een dichtgetimmerde Content-Security-Policy.
Vandaag live — en wat er aangaat bij de lancering.
Dezelfde regel als overal op deze site: wat af is, heet af, wat gepland is, heet gepland.