Comparamos 10 herramientas MFA gratuitas y de código abierto en cuanto a sus protocolos de autenticación, métodos MFA, opciones de despliegue y versiones más recientes.
Al iniciar su implementación gratuita y de código abierto de autenticación multifactor (MFA), tenga en cuenta:
- Soluciones MFA de nivel empresarial: Keycloak, Authelia, Authentik, Zitadel y Kanidm proporcionan una gestión completa de identidad y acceso (IAM) con soporte para múltiples protocolos de autenticación.
- Herramientas MFA ligeras: Hanko, LLDAP, FreeIPA, privacyIDEA y Rauthy son más sencillas de configurar y más adecuadas para configuraciones más pequeñas o autoalojadas.
Características de las soluciones MFA de código abierto
- Arquitectura multi-tenant: Permite múltiples grupos de usuarios independientes (tenants) con datos y configuraciones aisladas.
- Suplantación de token: Permite la delegación segura de token o la suplantación de un usuario/aplicación para acciones autorizadas.
- Autenticación biométrica: Ofrece factores biométricos como huellas dactilares.
- Clave de Seguridad Google Titan: Un dispositivo de autenticación basado en hardware que proporciona 2FA resistente al phishing o inicio de sesión sin contraseña.
Todas las herramientas (excepto LDAP) soportan tokens de hardware (ej., YubiKey) y el protocolo de autenticación sin contraseña FIDO2 / WebAuthN. FIDO2 no utiliza secretos compartidos, como contraseñas; minimiza las vulnerabilidades asociadas con las filtraciones de datos.
Funciones empresariales
- OpenTelemetry: Estándar de código abierto y un conjunto de tecnologías para capturar y exportar métricas, trazas y registros.
- Sesiones personalizadas: Permite un control detallado sobre los comportamientos de la sesión, como:
- Cómo y cuándo se activa MFA (ej., al iniciar sesión, para acciones sensibles).
- El tipo de métodos MFA soportados (ej., TOTP, WebAuthn, SMS)
- Funciones de autoservicio:
- Restablecimiento de contraseña
- Registro de usuario
Soporte de gestión de acceso privilegiado (PAM)
Las herramientas con PAM le permiten gestionar los derechos de acceso de los usuarios privilegiados.
Capacidades de autoevaluación
Las capacidades de autoevaluación mejoran la trazabilidad de registros, que es crítica para las herramientas MFA (autenticación multifactor). Ayudan a rastrear actividades no autorizadas o sospechosas, como habilitar/deshabilitar MFA, intentos de inicio de sesión fallidos y uso de OTP.
Soluciones MFA de nivel empresarial
Keycloak, Authelia, Authentik, Zitadel y Kanidm ofrecen amplias capacidades MFA. Estas herramientas gratuitas de MFA ofrecen:
- Varios métodos MFA: TOTP (contraseña de un solo uso basada en tiempo), WebAuthn, SMS, OIDC (OpenID Connect), correo electrónico, push, autenticación biométrica, y MFA basado en aprobación.
- Varios protocolos de autenticación: OAuth2, OIDC (OpenID Connect), SAML, LDAP y RADIUS.
- Mayor personalización: RBAC granular y conexiones SSO sociales personalizadas (OIDC/OAuth2) sobre políticas MFA.
Keycloak
Keycloak es una plataforma IAM de código abierto que cubre SSO, intermediación de identidad, inicio de sesión social y RBAC, y soporta SAML, OAuth2, OIDC y LDAP de fábrica.
- Keycloak soporta múltiples bases de datos, incluyendo PostgreSQL, MySQL, MariaDB, Oracle y Microsoft SQL Server.1
- Las versiones recientes añadieron automatización de flujos de trabajo para tareas administrativas del reino, concesiones de autorización JWT como la alternativa recomendada al intercambio de tokens externo a interno, autenticación de token de cuenta de servicio de Kubernetes para clientes y soporte completo de OpenTelemetry para métricas y registros.2
Keycloak es más complejo de instalar y configurar que Authelia o Authentik. La interfaz de administración predeterminada cubre un área amplia que puede ser difícil de navegar para equipos centrados en un conjunto reducido de casos de uso.
Authelia
Authelia es un servidor de autenticación y autorización de código abierto que proporciona 2FA y SSO para aplicaciones web a través de un proxy inverso. En lugar de actuar como una plataforma de identidad independiente, funciona como un complemento para proxies como nginx, Traefik, Caddy y HAProxy, ubicándose frente a las aplicaciones y gestionando las decisiones de autenticación. La configuración se gestiona íntegramente mediante un archivo YAML, lo que facilita el control de versiones y la auditoría, pero requiere familiaridad con el esquema de configuración.
Arquitectura y huella de recursos
La imagen del contenedor ocupa menos de 20 MB y normalmente utiliza menos de 30 MB de RAM, lo que la convierte en una de las opciones más ligeras de esta lista. Authelia obtuvo la certificación OpenID Connect 1.0 y puede actuar como proveedor OIDC para aplicaciones posteriores.3
Actualizaciones recientes
La versión 4.39 añadió inicio de sesión sin contraseña/passkeys a través de WebAuthn, flujo de código de dispositivo para escenarios de inicio de sesión en TV y pantalla compartida, criterios de red para políticas de autorización OIDC y soporte de referencia de método de autenticación RFC8176 para comunicar el nivel de autenticación a terceros.4
Características clave
WebAuthn FIDO2 con claves de hardware como YubiKey, TOTP con aplicaciones de autenticación compatibles, notificaciones push móviles a través de Duo, inicio de sesión sin contraseña mediante passkeys, control de acceso basado en políticas y soporte de Kubernetes a través de Helm chart.
Limitaciones
- Authelia no tiene multi-tenencia, soporte PAM ni una interfaz de usuario de gestión de usuarios integrada; las cuentas de usuario se gestionan a través de un backend LDAP o un archivo YAML estático.
- Los equipos que necesiten un portal de usuario de autoservicio o gestión de dispositivos deberían evaluar Authentik o Kanidm en su lugar.
Authentik
Authentik es una plataforma IAM autoalojada que cubre SSO, LDAP, OAuth2/OpenID Connect, SAML, SCIM y autenticación directa. En comparación con Keycloak, requiere menos configuración inicial para equipos sin experiencia en infraestructura de identidad dedicada.
Actualizaciones recientes
La versión 2025.12 añadió gestión de dispositivos endpoint para Windows, macOS y Linux a través del Agente de Authentik, interfaz de usuario condicional WebAuthn, una revisión completa de RBAC con grupos multipadre y permisos heredados por roles, y gestión centralizada de archivos con soporte S3.5
La versión 2026.2 añadió un proveedor WS-Federation para aplicaciones SharePoint y nativas de Windows, un conector de flota para señales de dispositivos endpoint y acceso condicional, soporte PAM de Linux para inicio de sesión en dispositivos locales y generación de certificados ED25519/ED448.6
Seguridad
Authentik mantiene un programa anual de pruebas de penetración y un proceso formal de divulgación de CVE. Se publicaron tres CVE en febrero de 2026, incluido uno crítico, parcheados en las versiones 2025.8.6, 2025.10.4 y 2025.12.4. Los equipos que ejecuten instancias autoalojadas deben mantener las actualizaciones.7
Limitaciones
- Authentik funciona solo en PostgreSQL.8
- PostgreSQL sigue siendo una dependencia estricta, lo que añade sobrecarga operativa para implementaciones personales en un solo host.
- Authentik tampoco tiene soporte nativo de OpenTelemetry.
ZITADEL
ZITADEL es una plataforma de infraestructura de identidad autoalojada construida en torno a la multi-tenencia. Soporta OpenID Connect, OAuth2, SAML 2, LDAP, passkeys/FIDO2, OTP y SCIM 2.0.
Actualizaciones recientes
- Login V2 es la opción predeterminada para nuevos clientes. Actions V2 reemplazó el sistema de extensión V1 incrustado con webhooks impulsados por eventos que se ejecutan fuera del proceso principal, lo que admite extensiones políglotas y escalado desacoplado.9
- Se eliminó el soporte de CockroachDB. PostgreSQL es la única base de datos soportada a partir de la versión 3.10
Limitaciones
La administración requiere familiaridad con el modelo de tenant multicapa de ZITADEL, lo que añade complejidad de configuración para implementaciones de una sola organización. La hoja de ruta de 2026 indica que el equipo está trabajando en simplificar este modelo y unificar la consola de gestión.11
Kanidm
Kanidm es una plataforma de gestión de identidad autoalojada escrita en Rust.
- A diferencia de LDAP, que solo proporciona servicios de directorio, Kanidm incluye OAuth2 nativo, OIDC, RADIUS, gestión de claves SSH e integración PAM de Linux sin requerir componentes externos.
- La administración se basa principalmente en CLI; la interfaz web cubre el autoservicio del usuario y cierta gestión de cuentas, pero no las tareas administrativas completas.
La interfaz web se reescribió con soporte de temas. La versión 1.10.0 eliminó OpenSSL como dependencia y reemplazó todas las rutas criptográficas con RustCrypto y Rustls a través de aws-lc-rs. También añadió recuperación de cuenta opcional mediante verificación por correo electrónico e intercambio de tokens RFC8693 para cuentas de servicio que emiten tokens OIDC/OAuth2.12
Limitaciones
El modelo de administración basado en CLI requiere comodidad con las herramientas de línea de comandos. Los propios benchmarks de Kanidm con 3.000 usuarios y 1.500 grupos informan operaciones de búsqueda aproximadamente 3 veces más rápidas y operaciones de escritura 5 veces más rápidas en comparación con FreeIPA, aunque los resultados varían según la carga de trabajo.13
Herramientas MFA ligeras
Hanko, LDAP, FreeIPA, privacyIDEA y Rauthy cubren ámbitos más reducidos que las plataformas IAM completas como Keycloak o Authentik. Su soporte de protocolos, opciones de personalización y complejidad de implementación varían significativamente, por lo que la etiqueta de categoría “ligeras” cubre una amplia gama.
Hanko
Hanko es un servicio de autenticación de código abierto centrado en el inicio de sesión sin contraseña. Soporta passkeys, TOTP, claves de seguridad, SSO OAuth (Apple, Google, GitHub) y SSO SAML personalizado. Incluye gestión de sesiones del lado del servidor y revocación remota de sesiones.
No soporta conexiones sociales OIDC/OAuth2 personalizadas, suplantación de usuario, sesiones privilegiadas/de refuerzo, notificaciones de seguridad por correo electrónico ni metadatos de usuario personalizados. Los equipos que requieran esas capacidades necesitan una plataforma con más funciones.
LLDAP
LLDAP es un servidor LDAP ligero. Expone una interfaz LDAP estándar y una interfaz web para la gestión básica de usuarios y grupos, incluyendo restablecimientos de contraseña por correo electrónico. No proporciona protocolos de autenticación como OAuth2 u OIDC, que requieren un componente separado (Keycloak, Authelia, etc.) colocado delante.
Por defecto, los datos de usuario se almacenan en SQLite. MySQL/MariaDB y PostgreSQL también son compatibles. LLDAP se utiliza principalmente en entornos autoalojados donde las aplicaciones requieren LDAP para búsquedas de usuarios, pero el operador quiere evitar la sobrecarga operativa de OpenLDAP.
privacyIDEA
privacyIDEA es un sistema de gestión MFA, no un proveedor de identidad completo. Gestiona segundos factores de forma centralizada: TOTP, HOTP, OCRA, mOTP, YubiKey (HOTP/TOTP/AES), FIDO U2F, FIDO2/WebAuthn, tokens push, SMS, correo electrónico y claves SSH, y los expone a través de una API que consumen los frontales de autenticación (Keycloak, FreeIPA, Gluu, NGINX). No maneja los protocolos de autenticación en sí.
La versión 3.12 añadió resolvedores de usuario para Entra ID y Keycloak, que permiten a los administradores extraer datos de usuario directamente de esos directorios y asignar tokens en privacyIDEA sin un paso de sincronización separado.14 El soporte de passkey como un tipo de token distinto se introdujo en la versión 3.11.15 La versión 3.13 amplió el soporte de passkey para que los usuarios puedan registrar una passkey en Windows y Linux durante el inicio de sesión para autenticación sin conexión en ese dispositivo, mejoró el manejo de RADIUS para tokens push y lanzó la WebUI rediseñada como beta.16
Limitaciones
- privacyIDEA no incluye Kerberos ni otros protocolos de autenticación de forma nativa.
- Los flujos de trabajo de automatización (inscripción, renovación, incorporación, desvinculación) son configurables pero requieren integración de API más allá de lo que implica una configuración TOTP estándar en Keycloak.
FreeIPA
FreeIPA es un sistema de gestión de identidad para entornos Linux y UNIX. Agrupa un directorio LDAP (389-ds), un KDC Kerberos, un servidor DNS, una autoridad de certificación y bibliotecas Samba para la integración con Active Directory en una sola unidad desplegable con una interfaz web y una CLI.
Soporta tokens TOTP y OTP, así como autenticación FIDO2/passkey. FreeIPA está diseñado para entornos que requieren autenticación centralizada de hosts Linux, emisión de tickets Kerberos, gestión de políticas sudo y servicios de directorio de usuarios.
Limitaciones
- La arquitectura empaquetada significa que desplegar FreeIPA implica configurar múltiples subsistemas.
- Las actualizaciones y mejoras conllevan más riesgo que las herramientas de un solo componente porque los cambios en cualquier servicio empaquetado pueden afectar a los demás.
- No es una opción práctica para entornos que no utilizan autenticación basada en host Linux/UNIX.
Rauthy
Rauthy es un proveedor OpenID Connect y una solución de inicio de sesión único. Soporta WebAuthn/FIDO2/passkeys, TOTP e inicio de sesión social a través de proveedores de identidad externos (GitHub, Google, Microsoft y otros configurados como upstreams OIDC genéricos). Está diseñado para un bajo consumo de recursos y se distribuye como un único binario o imagen de contenedor.
A partir de la versión 0.27, Rauthy incluye un módulo rauthy-pam-nss que permite la integración PAM y NSS de Linux, soportando inicios de sesión en estaciones de trabajo locales a través de passkeys YubiKey y SSH asegurado con MFA mediante contraseñas efímeras.17
Limitaciones
Rauthy no incluye soporte RADIUS ni un servidor LDAP integrado. Funciona como un proveedor OIDC contra el que otras aplicaciones se autentican; no reemplaza un directorio de usuarios completo.
Preguntas frecuentes
La autenticación multifactor (MFA) requiere que el usuario proporcione dos o más factores de verificación para acceder a un recurso como una aplicación, cuenta en línea o VPN. Es esencial tener una política eficaz de gestión de identidad y acceso (IAM). En lugar de simplemente solicitar un nombre de usuario y una contraseña, MFA requiere uno o más factores de verificación, reduciendo la probabilidad de un ciberataque exitoso.
MFA funciona solicitando datos de verificación adicionales (factores). Las contraseñas de un solo uso (OTP) son uno de los factores MFA más comunes que los usuarios encuentran.
Las OTP son esos códigos de 4 a 8 dígitos que recibe frecuentemente por correo electrónico, SMS o una aplicación móvil. Las OTP generan un nuevo código regularmente o cada vez que se envía una solicitud de autenticación. El código se genera utilizando un valor semilla asignado al usuario cuando se registra por primera vez, así como otro factor, que podría ser cualquier cosa, desde un contador incremental hasta un valor de tiempo.
Considere que su contraseña es similar a la cerradura de una puerta principal. Si alguien descubre su contraseña, es como si hubiera encontrado la llave de la cerradura. Sin MFA, pueden entrar directamente.
Sin embargo, MFA solicita a los usuarios una verificación adicional, como introducir un código enviado a su teléfono o escanear su huella dactilar.
Este paso adicional hace que sea mucho más difícil para los atacantes entrar. Incluso si un tercero obtiene un tipo de autenticación (como su contraseña), seguirá necesitando un segundo o tercer factor, que es más difícil de adquirir.
Lecturas adicionales
- Principales 10 soluciones de autenticación multifactor (MFA)
- Herramientas RBAC de código abierto basadas en estrellas de GitHub
Cita esta investigación
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{dilmegani2026,
author = {Dilmegani, Cem and Sezer, Sena},
title = {{Comparar 10 herramientas MFA de código abierto}},
year = {2026},
month = aug,
howpublished = {\url{https://aimultiple.com/open-source-mfa}},
note = {AIMultiple. Recuperado el 4 de Agosto de 2026}
}Enlaces de referencia
El trabajo de Cem ha sido citado por publicaciones globales líderes como Business Insider, Forbes, Washington Post, firmas globales como Deloitte, HPE y ONG como el Foro Económico Mundial y organizaciones supranacionales como la Comisión Europea.
A lo largo de su carrera, Cem se ha desempeñado como consultor tecnológico, comprador de tecnología y emprendedor tecnológico. Asesoró a empresas en sus decisiones tecnológicas en McKinsey & Company y Altman Solon durante más de una década. También publicó un informe de McKinsey sobre digitalización.
Lideró la estrategia tecnológica y las adquisiciones de una empresa de telecomunicaciones reportando directamente al CEO. También lideró el crecimiento comercial de la empresa de tecnología profunda Hypatos, que alcanzó ingresos recurrentes anuales de 7 dígitos y una valoración de 9 dígitos desde 0 en 2 años. El trabajo de Cem en Hypatos fue cubierto por publicaciones tecnológicas líderes como TechCrunch y Business Insider.
Cem habla regularmente en conferencias internacionales de tecnología. Se graduó de la Universidad de Bogazici como ingeniero informático y tiene un MBA de Columbia Business School.



Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.