Servicios
Contáctanos

Comparar 10 herramientas MFA de código abierto

Cem Dilmegani
Cem Dilmegani
actualizado el 1 de sept. de 2026

Comparamos 10 herramientas MFA gratis y de código abierto en cuanto a sus protocolos de autenticación, métodos MFA, opciones de implementación y versiones más recientes.

Loading Chart

Al iniciar su gratis y implementación de código abierto de autenticación multifactor (MFA), considere:

  • Soluciones MFA de nivel empresarial: Keycloak, Authelia, Authentik, Zitadel y Kanidm proporcionan una gestión completa de identidad y acceso (IAM) con soporte para múltiples protocolos de autenticación.
  • Herramientas MFA ligeras: Hanko, LLDAP, FreeIPA, privacyIDEA y Rauthy son más fáciles de configurar y más adecuadas para configuraciones más pequeñas o autohospedadas.

Características de las soluciones MFA de código abierto

  • Arquitectura multiinquilino: permite múltiples grupos de usuarios independientes (inquilinos) con datos y configuraciones aislados.
  • Suplantación de token: permite la delegación o suplantación segura de token de un usuario/aplicación para acciones autorizadas.
  • Autenticación biométrica: ofrece factores biométricos como huellas dactilares.
  • Llave de seguridad Titan de Google: Un dispositivo de autenticación basado en hardware que proporciona 2FA resistente al phishing o inicio de sesión sin contraseña.

Todas las herramientas (excepto LDAP) admiten tokens de hardware (p. ej., YubiKey) y el protocolo de autenticación sin contraseña FIDO2 / WebAuthN. FIDO2 no utiliza secretos compartidos, como contraseñas; minimiza las vulnerabilidades asociadas con las filtraciones de datos.

Funciones empresariales

  • OpenTelemetry: estándar de código abierto y un conjunto de tecnologías para capturar y exportar métricas, trazas y registros.
  • Sesiones personalizadas: permite un control detallado sobre los comportamientos de las sesiones, como:
    • Cómo y cuándo se activa MFA (p. ej., en el inicio de sesión, para acciones sensibles).
    • El tipo de métodos MFA admitidos (p. ej., TOTP, WebAuthn, SMS)
  • Funciones de autoservicio:
    • Restablecimiento de contraseña
    • Inscripción de usuarios

Soporte de gestión de accesos privilegiados (PAM)

Las herramientas con PAM le permiten gestionar los derechos de acceso de los usuarios privilegiados.

Capacidades de autoauditoría

Las capacidades de autoauditoría mejoran trazabilidad de registros, que es fundamental para las herramientas MFA (autenticación multifactor). Ayudan a rastrear actividades no autorizadas o sospechosas, como activar/desactivar MFA, intentos de inicio de sesión fallidos y uso de OTP.

Soluciones MFA de nivel empresarial

Keycloak, Authelia, Authentik, Zitadel y Kanidm ofrecen amplias capacidades MFA. Estas herramientas gratis MFA ofrecen:

  • Varios métodos MFA: TOTP (contraseña de un solo uso basada en tiempo), WebAuthn, SMS, OIDC (OpenID Connect), correo electrónico, push, autenticación biométrica, y MFA basada en aprobación.
  • Varios protocolos de autenticación: OAuth2, OIDC (OpenID Connect), SAML, LDAP y RADIUS.
  • Mayor personalización: RBAC granular y conexiones SSO sociales personalizadas (OIDC/OAuth2) sobre políticas MFA.

Keycloak

Keycloak es una plataforma IAM de código abierto que cubre SSO, intermediación de identidad, inicio de sesión social y RBAC, y admite SAML, OAuth2, OIDC y LDAP de forma inmediata.

  • Keycloak admite múltiples backends de base de datos, incluidos PostgreSQL, MySQL, MariaDB, Oracle y Microsoft SQL Server.1
  • Las versiones recientes añadieron automatización de flujos de trabajo para tareas administrativas del realm, concesiones de autorización JWT como alternativa recomendada al intercambio de token de externo a interno, autenticación de token de cuenta de servicio de Kubernetes para clientes y soporte completo de OpenTelemetry para métricas y registro.2

Keycloak es más complejo de instalar y configurar que Authelia o Authentik. La interfaz de administración predeterminada cubre una superficie amplia que puede ser difícil de navegar para equipos centrados en un conjunto reducido de casos de uso.

Authelia

Authelia es un servidor de autenticación y autorización de código abierto que proporciona 2FA y SSO para aplicaciones web a través de un proxy inverso. En lugar de actuar como una plataforma de identidad independiente, funciona como un complemento de proxies como nginx, Traefik, Caddy y HAProxy, situándose delante de las aplicaciones y gestionando las decisiones de autenticación. La configuración se gestiona completamente mediante un archivo YAML, lo que facilita el control de versiones y la auditoría, pero requiere familiaridad con el esquema de configuración.

Arquitectura y huella de recursos

La imagen del contenedor ocupa menos de 20 MB y normalmente utiliza menos de 30 MB de RAM, lo que la convierte en una de las opciones más ligeras de esta lista. Authelia logró la certificación OpenID Connect 1.0 y puede actuar como proveedor OIDC para aplicaciones posteriores.3

Actualizaciones recientes

La versión 4.39 añadió inicio de sesión sin contraseña/passkeys mediante WebAuthn, Device Code Flow para escenarios de inicio de sesión en TV y pantalla compartida, criterios de red para políticas de autorización OIDC y soporte de RFC8176 Authentication Method Reference para comunicar el nivel de autenticación a terceros.4

Características clave

FIDO2 WebAuthn con llaves de hardware como YubiKey, TOTP con aplicaciones autenticadoras compatibles, notificaciones push móviles mediante Duo, inicio de sesión sin contraseña mediante passkeys, control de acceso basado en políticas y soporte de Kubernetes mediante Helm chart.

Limitaciones

  • Authelia no tiene multiinquilino, ni soporte PAM, ni una interfaz de usuario integrada de gestión de usuarios; las cuentas de usuario se gestionan mediante un backend LDAP o un archivo YAML estático.
  • Los equipos que necesiten un portal de usuario de autoservicio o gestión de dispositivos deberían evaluar Authentik o Kanidm en su lugar.

Authentik

Authentik es una plataforma IAM autohospedada que cubre SSO, LDAP, OAuth2/OpenID Connect, SAML, SCIM y autenticación directa. En comparación con Keycloak, requiere menos configuración inicial para equipos sin experiencia dedicada en infraestructura de identidad.

Actualizaciones recientes

La versión 2025.12 añadió gestión de dispositivos endpoint para Windows, macOS y Linux mediante el Authentik Agent, WebAuthn Conditional UI, una revisión completa de RBAC con grupos multipadre y permisos heredados de roles, y gestión centralizada de archivos con soporte S3.5

La versión 2026.2 añadió un proveedor de WS-Federation para SharePoint y aplicaciones nativas de Windows, un conector de flota para señales de dispositivos endpoint y acceso condicional, soporte PAM de Linux para el inicio de sesión local en dispositivos, y generación de certificados ED25519/ED448.6

Seguridad

Authentik mantiene un programa anual de pruebas de penetración y un proceso formal de divulgación de CVE. Se publicaron tres CVE en febrero de 2026, incluido uno crítico, parcheado en las versiones 2025.8.6, 2025.10.4 y 2025.12.4. Los equipos que ejecutan instancias autohospedadas deben mantener las actualizaciones.7

Limitaciones

  • Authentik solo funciona con PostgreSQL.8
  • PostgreSQL sigue siendo una dependencia obligatoria, lo que añade sobrecarga operativa para implementaciones personales de un solo host.
  • Authentik tampoco tiene soporte nativo de OpenTelemetry.

ZITADEL

ZITADEL es una plataforma de infraestructura de identidad autohospedada construida en torno al multiinquilino. Admite OpenID Connect, OAuth2, SAML 2, LDAP, passkeys/FIDO2, OTP y SCIM 2.0.

Actualizaciones recientes

  • Login V2 es la opción predeterminada para los nuevos clientes. Actions V2 reemplazó el sistema de extensiones V1 integrado por webhooks basados en eventos que se ejecutan fuera del proceso central, lo que admite extensiones políglotas y escalado desacoplado.9
  • Se eliminó el soporte de CockroachDB. PostgreSQL es la única base de datos compatible a partir de la versión 3.10

Limitaciones

La administración requiere familiaridad con el modelo de inquilinos de múltiples capas de ZITADEL, lo que añade complejidad de configuración para implementaciones de una sola organización. La hoja de ruta de 2026 indica que el equipo está trabajando en simplificar este modelo y unificar la consola de gestión.11

Kanidm

Kanidm es una plataforma de gestión de identidad autohospedada escrita en Rust.

  • A diferencia de LDAP, que proporciona servicios de directorio, Kanidm incluye OAuth2, OIDC, RADIUS, gestión de llaves SSH e integración PAM de Linux de forma nativa sin requerir componentes externos.
  • La administración se basa principalmente en CLI; la interfaz web cubre el autoservicio de usuarios y parte de la gestión de cuentas, pero no todas las tareas administrativas.

La interfaz web se reescribió con soporte de tematización. La versión 1.10.0 eliminó OpenSSL como dependencia y reemplazó todas las rutas criptográficas con RustCrypto y Rustls mediante aws-lc-rs. También añadió recuperación de cuenta opcional mediante verificación por correo electrónico y RFC8693 Token Exchange para cuentas de servicio que emiten tokens OIDC/OAuth2.12

Limitaciones

El modelo de administración basado en CLI requiere comodidad con las herramientas de línea de comandos. Los propios benchmarks de Kanidm con 3.000 usuarios y 1.500 grupos reportan aproximadamente 3x búsquedas más rápidas y 5x operaciones de escritura más rápidas en comparación con FreeIPA, aunque los resultados varían según la carga de trabajo.13

Deja que nuestro equipo automatice uno de tus procesos de negocio con agentes de IA, sin coste alguno.
Automatizar un proceso

Herramientas MFA ligeras

Hanko, LDAP, FreeIPA, privacyIDEA y Rauthy cubren ámbitos más reducidos que las plataformas IAM completas como Keycloak o Authentik. Su soporte de protocolos, opciones de personalización y complejidad de implementación varían significativamente, por lo que la etiqueta de categoría “ligera” cubre un amplio rango.

Hanko

Hanko es un servicio de autenticación de código abierto centrado en el inicio de sesión sin contraseña. Admite passkeys, TOTP, llaves de seguridad, SSO OAuth (Apple, Google, GitHub) y SSO SAML personalizado. Incluye gestión de sesiones del lado del servidor y revocación remota de sesiones.

No admite conexiones sociales OIDC/OAuth2 personalizadas, suplantación de usuarios, sesiones privilegiadas o escalonadas, notificaciones de seguridad por correo electrónico ni metadatos de usuario personalizados. Los equipos que requieran esas capacidades necesitan una plataforma con más funciones.

No te pierdas nuestros análisis comparativos e insights basados en datos. El botón abre Google; seleccionar AIMultiple confirma que deseas ver AIMultiple con más frecuencia en los resultados de búsqueda de Google.
GoogleAñadir como fuente preferida

LLDAP

LLDAP es un servidor LDAP ligero. Expone una interfaz LDAP estándar y una interfaz web para la gestión básica de usuarios y grupos, incluido el restablecimiento de contraseñas por correo electrónico. No proporciona protocolos de autenticación como OAuth2 u OIDC, que requieren un componente separado (Keycloak, Authelia, etc.) colocado delante de él.

De forma predeterminada, los datos de usuario se almacenan en SQLite. MySQL/MariaDB y PostgreSQL también son compatibles. LLDAP se utiliza principalmente en entornos autohospedados donde las aplicaciones requieren LDAP para búsquedas de usuarios, pero el operador desea evitar la sobrecarga operativa de OpenLDAP.

privacyIDEA

privacyIDEA es un sistema de gestión de MFA, no un proveedor de identidad completo. Gestiona los segundos factores de forma centralizada: TOTP, HOTP, OCRA, mOTP, YubiKey (HOTP/TOTP/AES), FIDO U2F, FIDO2/WebAuthn, tokens push, SMS, correo electrónico y llaves SSH, y los expone a través de una API que consumen los front-ends de autenticación (Keycloak, FreeIPA, Gluu, NGINX). No gestiona los protocolos de autenticación por sí mismo.

La versión 3.12 añadió resolutores de usuario para Entra ID y Keycloak, lo que permite a los administradores extraer datos de usuario directamente de esos directorios y asignar tokens en privacyIDEA sin un paso de sincronización separado.14 El soporte de passkeys como tipo de token distinto se introdujo en la versión 3.11.15 La versión 3.13 amplió el soporte de passkeys para que los usuarios puedan registrar una passkey en Windows y Linux durante el inicio de sesión para autenticación sin conexión en ese dispositivo, mejoró el manejo de RADIUS para tokens push y lanzó la WebUI rediseñada como beta.16

Limitaciones

  • privacyIDEA no incluye Kerberos ni otros protocolos de autenticación de forma nativa.
  • Los flujos de trabajo de automatización (inscripción, renovación, incorporación, desvinculación) son configurables, pero requieren integración de API más allá de lo que implica una configuración TOTP lista para usar en Keycloak.

FreeIPA

FreeIPA es un sistema de gestión de identidad para entornos Linux y UNIX. Incluye un directorio LDAP (389-ds), un KDC de Kerberos, un servidor DNS, una autoridad de certificación y bibliotecas Samba para la integración con Active Directory en una única unidad desplegable con una interfaz web y una CLI.

Admite tokens TOTP y OTP, así como autenticación FIDO2/passkey. FreeIPA está diseñado para entornos que requieren autenticación centralizada de hosts Linux, emisión de tickets Kerberos, gestión de políticas sudo y servicios de directorio de usuarios.

Limitaciones

  • La arquitectura empaquetada implica que implementar FreeIPA requiere configurar múltiples subsistemas.
  • Las actualizaciones y mejoras conllevan más riesgo que las herramientas de un solo componente porque los cambios en cualquier servicio empaquetado pueden afectar a los demás.
  • No es una opción práctica para entornos que no utilizan autenticación basada en hosts Linux/UNIX.

Rauthy

Rauthy es un proveedor de OpenID Connect y una solución de inicio de sesión único. Admite WebAuthn/FIDO2/passkeys, TOTP e inicio de sesión social a través de proveedores de identidad externos (GitHub, Google, Microsoft y otros configurados como OIDC genéricos ascendentes). Está diseñado para un bajo consumo de recursos y se distribuye como un único binario o imagen de contenedor.

Desde la versión 0.27, Rauthy incluye un módulo rauthy-pam-nss que permite la integración de PAM y NSS en Linux, admitiendo inicios de sesión locales en estaciones de trabajo mediante passkeys YubiKey y SSH asegurado con MFA mediante contraseñas efímeras.17

Limitaciones

Rauthy no incluye soporte RADIUS ni un servidor LDAP integrado. Funciona como un proveedor OIDC contra el que se autentican otras aplicaciones; no reemplaza un directorio de usuarios completo.

Preguntas frecuentes

La autenticación multifactor (MFA) requiere que el usuario proporcione dos o más factores de verificación para acceder a un recurso como una aplicación, una cuenta en línea o una VPN. Es esencial contar con una política eficaz de gestión de identidad y acceso (IAM). En lugar de solicitar un nombre de usuario y una contraseña, MFA requiere uno o más factores de verificación, lo que reduce la probabilidad de un ciberataque exitoso.

MFA funciona solicitando datos de verificación adicionales (factores). Las contraseñas de un solo uso son uno de los factores MFA más comunes que encuentran los usuarios.
Los OTP son esos códigos de 4 a 8 dígitos que recibes con frecuencia por correo electrónico, SMS o una aplicación móvil. Los OTP generan un código nuevo periódicamente o cada vez que se envía una solicitud de autenticación. El código se genera utilizando un valor semilla asignado al usuario cuando se registra por primera vez, así como otro factor, que podría ser desde un contador incrementado hasta un valor de tiempo.

Considere su contraseña como si fuera la cerradura de una puerta principal. Si alguien descubre su contraseña, es como si hubiera encontrado la llave de la cerradura. Sin MFA, podrían entrar directamente.

Sin embargo, MFA pide a los usuarios una verificación adicional, como introducir un código enviado a su teléfono o escanear su huella dactilar.

Este paso adicional dificulta la entrada de los atacantes. Incluso si un tercero obtiene un tipo de autenticación (como su contraseña), seguirá necesitando un segundo o tercer factor, que es más difícil de conseguir.

Lecturas adicionales

Cita esta investigación

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Cem Dilmegani and Ezgi Arslan, PhD. (2026) - "Comparar 10 herramientas MFA de código abierto". Publicado en línea en AIMultiple.com. Recuperado el 1 de Septiembre de 2026, de: https://aimultiple.com/open-source-mfa [Recurso en línea]

Dilmegani, C., & PhD., E. A. (2026, 1 de Septiembre). Comparar 10 herramientas MFA de código abierto. AIMultiple. https://aimultiple.com/open-source-mfa

@misc{dilmegani2026,
  author = {Dilmegani, Cem and PhD., Ezgi Arslan,},
  title  = {{Comparar 10 herramientas MFA de código abierto}},
  year   = {2026},
  month  = sep,
  howpublished    = {\url{https://aimultiple.com/open-source-mfa}},
  note   = {AIMultiple. Recuperado el 1 de Septiembre de 2026}
}
Descargar todos los datos

Resultados y marcas de tiempo de 40 puntos de datos. Descargue los datos utilizados en este artículo como un archivo ZIP que contiene 4 archivos CSV.

Última actualización: 17 de Agosto de 2026
Descargar

Registro de cambios

5 actualizaciones
  1. 2026

    Se actualizaron las secciones de versiones recientes de Keycloak, ZITADEL, Kanidm y privacyIDEA con detalles más nuevos.

  2. Se añadió Google Titan Security Key a la sección Características de las soluciones MFA de código abierto.

  3. 2025

    Se reemplazó la descripción de FreeIPA en la sección "FreeIPA".

  4. Se añadió soporte para el módulo de autenticación conectable (PAM) a la sección Herramientas con amplio soporte MFA.

  5. Se añadió Hanko a las herramientas con soporte MFA ligero.

Cem Dilmegani
Cem Dilmegani
Analista Principal
Cem ha sido el analista principal en AIMultiple desde 2017.

El trabajo de Cem en AIMultiple ha sido citado por publicaciones líderes mundiales como Business Insider, Forbes, Morning Brew y Washington Post, empresas globales como Deloitte y HPE, ONG como World Economic Forum y organizaciones supranacionales como European Commission. [1], [2], [3], [4], [5]

A lo largo de su carrera, Cem trabajó como consultor tecnológico, comprador de tecnología y emprendedor tecnológico. Asesoró a empresas en sus decisiones tecnológicas en McKinsey & Company y Altman Solon durante más de una década. También publicó un informe de McKinsey sobre digitalización.

Dirigió la estrategia tecnológica y las adquisiciones de una empresa de telecomunicaciones reportando al CEO. También lideró el crecimiento comercial de la empresa de deep tech Hypatos, que alcanzó unos ingresos recurrentes anuales de 7 dígitos y una valoración de 9 dígitos desde 0 en 2 años. El trabajo de Cem en Hypatos fue cubierto por publicaciones tecnológicas líderes como TechCrunch y Business Insider.

Cem participa habitualmente en conferencias internacionales de tecnología. Se graduó en Bogazici University como ingeniero informático y tiene un MBA de Columbia Business School.
Ver perfil completo
Investigado por
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Analista de la industria
Ezgi tiene un doctorado en Administración de Empresas con especialización en finanzas y se desempeña como Analista de la Industria en AIMultiple. Impulsa la investigación y los conocimientos en la intersección de la tecnología y los negocios, con experiencia en sostenibilidad, análisis de encuestas y de sentimiento, aplicaciones de agentes de IA en finanzas, optimización para motores de respuestas, gestión de cortafuegos y tecnologías de adquisiciones.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450