Auth0 OSS विकल्प Ory Kratos अब passwordless और SMS सपोर्ट के साथ
Ory Kratos का एक open source release, जिसे Auth0-style stack में एक component के रूप में position किया गया है, passwordless logins और SMS-based authentication जोड़ता है, जिससे सुरक्षा trade-offs और वास्तविक उपयोगिता को लेकर बहस छिड़ जाती है। Commenters SMS की well-documented कमजोरियों (SIM swapping, SS7 vulnerabilities, account recovery abuse) की तुलना इसकी universality और non-technical users तथा कुछ markets के लिए सरलता से करते हैं, और नोट करते हैं कि regulated और enterprise environments में यह कुछ मामलों में de facto requirement बना रहता है। Thread में Authentik, Keycloak, FusionAuth, और ZITADEL जैसे alternatives से तुलना, deployment complexity, और default रूप से phones home करने वाली built-in telemetry को लेकर चिंताएँ भी सामने आती हैं.
प्रमाणीकरण के लिए SMS और सुरक्षा संबंधी चिंताएँ
- इस पर बड़ा विवाद कि auth/MFA के लिए SMS का समर्थन होना चाहिए या नहीं।
- आलोचकों का तर्क है कि SIM swapping, SIM cloning, SS7 कमजोरियाँ, over-the-air interception, और carriers की social engineering के कारण SMS असुरक्षित है; वास्तविक दुनिया के breaches के कई लिंक दिए गए (जैसे बड़े hacks, वित्तीय चोरी, regulator attacks)।
- कुछ लोगों का कहना है कि SMS 2FA अक्सर “only factor” तक गिर जाता है क्योंकि इसका उपयोग password reset और account recovery के लिए किया जाता है, जिससे account takeover का एक अतिरिक्त रास्ता बनता है।
- अन्य लोग तर्क देते हैं कि दूसरे factor के रूप में SMS, यदि कभी reset के लिए न हो और sole factor के रूप में न हो, तब भी password-only की तुलना में काफी बेहतर है, खासकर non-technical users और उन क्षेत्रों में जहाँ phone numbers प्राथमिक identifier हैं।
- number recycling, phone loss, roaming issues, और phone-number churn को लेकर चिंता है, जिससे SMS एक identifier के रूप में नाज़ुक हो जाता है।
Product Scope, Complexity & Comparisons
- Kratos को एक शक्तिशाली, production-ready identity solution के रूप में सराहा गया, जिसमें MFA, passwordless, WebAuthn, और अब SMS तथा phone-number-first support है।
- कुछ users को इसे configure और integrate करना जटिल लगता है, खासकर custom UIs और jsonnet-based config के साथ; maintainers का कहना है कि हालिया releases और CLI tooling ने इसे बेहतर किया है।
- Auth0, Authentik, Keycloak, Casdoor, Zitadel, FusionAuth, WorkOS, और Stytch से तुलना:
- कुछ लोगों का कहना है कि Kratos, अन्य Ory services (OAuth2, authZ) के साथ मिलाए बिना, पूर्ण Auth0 alternative का “सिर्फ एक component” है।
- अन्य इसे कई app-centric use cases के लिए अकेले ही पर्याप्त मानते हैं।
- कुछ लोग alternatives को अधिक सरल या पहले से मौजूद apps या B2B/org-specific policies के लिए अधिक उपयुक्त मानते हैं।
B2B SaaS & Multi‑Tenant Use Cases
- कई प्रतिभागी per-organization rules (MFA, password policies), email domain के आधार पर routing, और customer IdPs पर SSO जैसी आवश्यकताओं पर चर्चा करते हैं।
- Ory की “B2B organizations/SSO” सुविधा का उल्लेख किया गया है, लेकिन docs को पतला माना जाता है; advanced configuration के लिए paid tiers की आवश्यकता हो सकती है।
Telemetry & Privacy Concerns
- इस बात की कड़ी आलोचना कि Kratos डिफ़ॉल्ट रूप से “phones home” करता है, यहाँ तक कि telemetry disabled होने पर भी, और IP के साथ minimal version/usage pings भेजता है।
- समर्थकों का कहना है कि telemetry स्पष्ट रूप से documented है, minimal है, quality और usage insights के लिए उपयोग होती है, और network level पर disable या block की जा सकती है।
- कुछ लोग किसी भी non-consensual telemetry को, खासकर security products में, अनैतिक “spyware” मानते हैं; अन्य इसे अतिप्रतिक्रिया मानते हैं।