Alternativa OSS de Auth0, Ory Kratos, ahora con soporte sin contraseña y SMS
Una versión de código abierto de Ory Kratos, posicionada como un componente en una pila al estilo Auth0, añade inicios de sesión sin contraseña y autenticación basada en SMS, lo que provoca debate sobre los compromisos de seguridad y la usabilidad en el mundo real. Los comentaristas contraponen las debilidades bien documentadas de SMS (SIM swapping, vulnerabilidades de SS7, abuso de la recuperación de cuenta) con su universalidad y simplicidad para usuarios no técnicos y ciertos mercados, y señalan que sigue siendo un requisito de facto en algunos entornos regulados y empresariales. El hilo también plantea comparaciones con alternativas como Authentik, Keycloak, FusionAuth y ZITADEL, además de preocupaciones sobre la complejidad del despliegue y la telemetría integrada que “llama a casa” por defecto.
SMS para Autenticación y Preocupaciones de Seguridad
- Se debate intensamente si se debería admitir SMS para auth/MFA.
- Los críticos argumentan que SMS es inseguro debido al intercambio de SIM, la clonación de SIM, las debilidades de SS7, la interceptación por aire y la ingeniería social a las operadoras; hay múltiples enlaces a brechas reales (por ejemplo, hackeos importantes, robo financiero, ataques a reguladores).
- Algunos dicen que la 2FA por SMS a menudo se degrada a “solo factor” porque se usa para restablecimiento de contraseña y recuperación de cuenta, creando una vía adicional de toma de control de cuentas.
- Otros sostienen que SMS como segundo factor (nunca para restablecimiento, nunca como único factor) sigue siendo significativamente mejor que solo contraseña, especialmente para usuarios no técnicos y regiones donde los números de teléfono son el identificador principal.
- Hay preocupación por el reciclaje de números, la pérdida del teléfono, los problemas de roaming y la rotación de números de teléfono, que hacen que SMS sea frágil como identificador.
Alcance del Producto, Complejidad y Comparaciones
- Kratos es elogiado como una solución de identidad potente y lista para producción con MFA, passwordless, WebAuthn y ahora soporte para SMS y números de teléfono como primer identificador.
- Algunos usuarios lo consideran complejo de configurar e integrar, especialmente con UIs personalizadas y configuración basada en jsonnet; los mantenedores dicen que las versiones recientes y las herramientas de CLI han mejorado esto.
- Comparaciones con Auth0, Authentik, Keycloak, Casdoor, Zitadel, FusionAuth, WorkOS y Stytch:
- Algunos dicen que Kratos es “solo un componente” de una alternativa completa a Auth0 a menos que se combine con otros servicios de Ory (OAuth2, authZ).
- Otros lo consideran suficiente por sí solo para muchos casos de uso centrados en aplicaciones.
- Unos pocos prefieren alternativas por ser más simples o estar mejor adaptadas a aplicaciones ya existentes o a políticas específicas de B2B/organizaciones.
Casos de Uso B2B SaaS y Multiinquilino
- Varios participantes discuten necesidades como reglas por organización (MFA, políticas de contraseñas), enrutamiento por dominio de correo y SSO hacia IdPs de clientes.
- Se menciona la función de Ory de “B2B organizations/SSO”, pero se considera que la documentación es escasa; la configuración avanzada puede requerir niveles de pago.
Preocupaciones de Telemetría y Privacidad
- Fuerte crítica de que Kratos “llama a casa” por defecto, incluso cuando la telemetría está deshabilitada, enviando pings mínimos de versión/uso con IP.
- Los defensores dicen que la telemetría está claramente documentada, es mínima, se usa para calidad e información de uso, y puede deshabilitarse o bloquearse a nivel de red.
- Algunos consideran que cualquier telemetría no consentida es spyware poco ético, especialmente en productos de seguridad; otros ven esto como una reacción exagerada.