Alternativa OSS ao Auth0, Ory Kratos, agora com suporte a sem senha e SMS
Um lançamento open source do Ory Kratos, posicionado como um componente em uma stack no estilo Auth0, adiciona logins sem senha e autenticação baseada em SMS, provocando debate sobre compensações de segurança e usabilidade no mundo real. Comentadores contrastam as fraquezas bem documentadas do SMS (troca de SIM, vulnerabilidades do SS7, abuso de recuperação de conta) com sua universalidade e simplicidade para usuários não técnicos e certos mercados, e observam que ele ainda é um requisito de facto em alguns ambientes regulados e corporativos. A discussão também traz comparações com alternativas como Authentik, Keycloak, FusionAuth e ZITADEL, além de preocupações com a complexidade de implantação e a telemetria embutida que faz phone home por padrão.
SMS para Autenticação & Preocupações de Segurança
- Grande debate sobre se SMS deve ser suportado para auth/MFA.
- Críticos argumentam que SMS é inseguro devido a troca de SIM, clonagem de SIM, fraquezas do SS7, interceptação over-the-air e engenharia social sobre operadoras; múltiplos links para violações do mundo real (por exemplo, grandes hacks, roubo financeiro, ataques a reguladores).
- Alguns dizem que a 2FA por SMS muitas vezes degrada para “único fator” porque é usada para redefinição de senha e recuperação de conta, criando uma via adicional de comprometimento de conta.
- Outros argumentam que SMS como segundo fator (nunca para redefinição, nunca como único fator) ainda é significativamente melhor do que apenas senha, especialmente para usuários não técnicos e regiões onde números de telefone são o identificador principal.
- Há preocupação com reciclagem de números, perda de telefone, problemas de roaming e rotatividade de números de telefone tornando o SMS frágil como identificador.
Escopo do Produto, Complexidade & Comparações
- Kratos é elogiado como uma solução de identidade poderosa, pronta para produção, com MFA, sem senha, WebAuthn, e agora suporte a SMS e a números de telefone como primeiro identificador.
- Alguns usuários consideram sua configuração e integração complexas, especialmente com UIs customizadas e configuração baseada em jsonnet; mantenedores dizem que lançamentos recentes e ferramentas de CLI melhoraram isso.
- Comparações com Auth0, Authentik, Keycloak, Casdoor, Zitadel, FusionAuth, WorkOS e Stytch:
- Alguns dizem que Kratos é “apenas um componente” de uma alternativa completa ao Auth0 a menos que combinado com outros serviços Ory (OAuth2, authZ).
- Outros o veem como suficiente sozinho para muitos casos de uso centrados em apps.
- Alguns preferem alternativas por serem mais simples ou mais adequadas para apps já existentes ou políticas específicas de B2B/organizações.
Casos de Uso de SaaS B2B & Multi-Tenant
- Vários participantes discutem necessidades como regras por organização (MFA, políticas de senha), roteamento por domínio de e-mail e SSO para IdPs de clientes.
- O recurso de “organizações B2B/SSO” da Ory é mencionado, mas a documentação é vista como superficial; configuração avançada pode exigir planos pagos.
Preocupações com Telemetria & Privacidade
- Forte crítica de que Kratos “faz phone home” por padrão, mesmo quando a telemetria está desativada, enviando pings mínimos de versão/uso com IP.
- Defensores dizem que a telemetria é claramente documentada, mínima, usada para qualidade e insights de uso, e pode ser desativada ou bloqueada no nível de rede.
- Alguns veem qualquer telemetria sem consentimento como “spyware” antiético, especialmente em produtos de segurança; outros consideram isso uma reação exagerada.