Comparamos 10 ferramentas MFA gratuito e de código aberto em relação aos seus protocolos de autenticação, métodos de MFA, opções de implantação e lançamentos mais recentes.
Ao iniciar sua gratuito e de código aberto autenticação multifator (MFA) implementação, considere:
- Soluções MFA de nível empresarial: Keycloak, Authelia, Authentik, Zitadel e Kanidm fornecem gerenciamento completo de identidade e acesso (IAM) com suporte a vários protocolos de autenticação.
- Ferramentas MFA leves: Hanko, LLDAP, FreeIPA, privacyIDEA e Rauthy são mais simples de configurar e mais adequadas para configurações menores ou auto-hospedadas.
Recursos de soluções MFA de código aberto
- Arquitetura multi-tenant: Permite vários grupos de usuários independentes (tenants) com dados e configurações isolados.
- Suplantação de token: Permite delegação segura de token ou suplantação de um usuário/aplicativo para ações autorizadas.
- Autenticação biométrica: Oferece fatores biométricos, como impressões digitais.
- Google Titan Security Key: Um dispositivo de autenticação baseado em hardware que fornece 2FA resistente a phishing ou login sem senha.
Todas as ferramentas (exceto LDAP) suportam tokens de hardware (por exemplo, YubiKey) e o protocolo de autenticação sem senha FIDO2 / WebAuthn. O FIDO2 não usa segredos compartilhados, como senhas; ele minimiza as vulnerabilidades associadas a violações de dados.
Recursos empresariais
- OpenTelemetry: Padrão de código aberto e um conjunto de tecnologias para capturar e exportar métricas, rastreamentos e logs.
- Sessões personalizadas: Permite controle refinado sobre os comportamentos da sessão, como:
- Como e quando a MFA é acionada (por exemplo, no login, para ações sensíveis).
- O tipo de métodos de MFA suportados (por exemplo, TOTP, WebAuthn, SMS)
- Recursos de autoatendimento:
- Redefinição de senha
- Cadastro de usuários
Suporte a gerenciamento de acesso privilegiado (PAM)
Ferramentas com PAM permitem gerenciar os direitos de acesso de usuários privilegiados.
Recursos de autoauditoria
Os recursos de autoauditoria aprimoram a rastreabilidade de logs, que é essencial para ferramentas de MFA (autenticação multifator). Elas ajudam a rastrear atividades não autorizadas ou suspeitas, como ativar/desativar a MFA, tentativas de login malsucedidas e uso de OTP.
Soluções MFA de nível empresarial
Keycloak, Authelia, Authentik, Zitadel e Kanidm oferecem recursos extensos de MFA. Essas ferramentas gratuito MFA oferecem:
- Vários métodos de MFA: TOTP (senha de uso único baseada em tempo), WebAuthn, SMS, OIDC (OpenID Connect), e-mail, push, autenticação biométrica, e MFA baseada em aprovação.
- Vários protocolos de autenticação: OAuth2, OIDC (OpenID Connect), SAML, LDAP e RADIUS.
- Maior personalização: RBAC granular e conexões SSO sociais personalizadas (OIDC/OAuth2) sobre políticas de MFA.
Keycloak
Keycloak é uma plataforma IAM de código aberto que abrange SSO, intermediação de identidade, login social e RBAC, e suporta SAML, OAuth2, OIDC e LDAP prontos para uso.
- Keycloak suporta vários backends de banco de dados, incluindo PostgreSQL, MySQL, MariaDB, Oracle e Microsoft SQL Server.1
- Versões recentes adicionaram automação de fluxo de trabalho para tarefas administrativas de realm, concessões de autorização JWT como a alternativa recomendada à troca de token externo-para-interno, autenticação de token de conta de serviço Kubernetes para clientes e suporte completo a OpenTelemetry para métricas e registros.2
Keycloak é mais complexo de instalar e configurar do que Authelia ou Authentik. A interface de administração padrão cobre uma ampla área que pode ser difícil de navegar para equipes focadas em um conjunto restrito de casos de uso.
Authelia
Authelia é um servidor de autenticação e autorização de código aberto que fornece 2FA e SSO para aplicações web por meio de um proxy reverso. Em vez de atuar como uma plataforma de identidade autônoma, ele funciona como um complemento para proxies como nginx, Traefik, Caddy e HAProxy, ficando à frente das aplicações e lidando com decisões de autenticação. A configuração é gerenciada inteiramente por meio de um arquivo YAML, o que facilita o controle de versão e a auditoria, mas exige familiaridade com o esquema de configuração.
Arquitetura e uso de recursos
A imagem do contêiner tem menos de 20 MB e normalmente usa menos de 30 MB de RAM, o que a torna uma das opções mais leves desta lista. Authelia obteve a certificação OpenID Connect 1.0 e pode atuar como provedor OIDC para aplicações downstream.3
Atualizações recentes
A versão 4.39 adicionou login sem senha/passkeys via WebAuthn, Device Code Flow para cenários de login em TV e tela compartilhada, critérios de rede para políticas de autorização OIDC e suporte a RFC8176 Authentication Method Reference para comunicar o nível de autenticação a terceiros.4
Principais recursos
FIDO2 WebAuthn com chaves de hardware, como YubiKey, TOTP com aplicativos autenticadores compatíveis, notificações push móveis via Duo, login sem senha via passkeys, controle de acesso baseado em políticas e suporte a Kubernetes via Helm chart.
Limitações
- Authelia não possui multi-tenancy, suporte a PAM e nem interface de gerenciamento de usuários integrada; as contas de usuário são gerenciadas via backend LDAP ou um arquivo YAML estático.
- Equipes que precisam de um portal de autoatendimento para usuários ou gerenciamento de dispositivos devem avaliar Authentik ou Kanidm em vez disso.
Authentik
Authentik é uma plataforma IAM auto-hospedada que abrange SSO, LDAP, OAuth2/OpenID Connect, SAML, SCIM e autenticação direta (forward authentication). Em comparação com Keycloak, exige menos configuração inicial para equipes sem experiência dedicada em infraestrutura de identidade.
Atualizações recentes
A versão 2025.12 adicionou gerenciamento de dispositivos endpoint para Windows, macOS e Linux por meio do Authentik Agent, WebAuthn Conditional UI, uma revisão completa do RBAC com grupos de múltiplos pais e permissões herdadas por funções, e gerenciamento centralizado de arquivos com suporte a S3.5
A versão 2026.2 adicionou um provedor WS-Federation para SharePoint e aplicativos nativos do Windows, um fleet connector para sinais de dispositivos endpoint e acesso condicional, suporte a PAM no Linux para login local no dispositivo e geração de certificados ED25519/ED448.6
Segurança
Authentik mantém um programa anual de testes de penetração e um processo formal de divulgação de CVEs. Três CVEs foram publicadas em fevereiro de 2026, incluindo uma crítica, corrigida nas versões 2025.8.6, 2025.10.4 e 2025.12.4. Equipes que executam instâncias auto-hospedadas devem manter as atualizações.7
Limitações
- Authentik funciona apenas com PostgreSQL.8
- O PostgreSQL continua sendo uma dependência obrigatória, o que adiciona sobrecarga operacional para implantações pessoais em um único host.
- Authentik também não possui suporte nativo a OpenTelemetry.
ZITADEL
ZITADEL é uma plataforma de infraestrutura de identidade auto-hospedada construída em torno de multi-tenancy. Ela suporta OpenID Connect, OAuth2, SAML 2, LDAP, passkeys/FIDO2, OTP e SCIM 2.0.
Atualizações recentes
- O Login V2 é o padrão para novos clientes. O Actions V2 substituiu o sistema de extensões incorporado V1 por webhooks orientados a eventos que são executados fora do processo principal, o que oferece suporte a extensões poliglotas e escalabilidade desacoplada.9
- O suporte ao CockroachDB foi removido. O PostgreSQL é o único banco de dados suportado a partir da versão 3 em diante.10
Limitações
A administração exige familiaridade com o modelo de tenant em várias camadas do ZITADEL, o que adiciona complexidade de configuração para implantações de uma única organização. O roadmap de 2026 indica que a equipe está trabalhando para simplificar esse modelo e unificar o console de gerenciamento.11
Kanidm
Kanidm é uma plataforma de gerenciamento de identidade auto-hospedada escrita em Rust.
- Diferente do LDAP, que fornece serviços de diretório, o Kanidm inclui OAuth2 nativo, OIDC, RADIUS, gerenciamento de chaves SSH e integração com PAM no Linux sem exigir componentes externos.
- A administração é principalmente baseada em CLI; a interface web cobre o autoatendimento do usuário e parte do gerenciamento de contas, mas não todas as tarefas administrativas.
A interface web foi reescrita com suporte a temas. A versão 1.10.0 removeu o OpenSSL como dependência e substituiu todos os caminhos criptográficos por RustCrypto e Rustls via aws-lc-rs. Ela também adicionou recuperação de conta opcional por meio de verificação de e-mail e RFC8693 Token Exchange para contas de serviço que emitem tokens OIDC/OAuth2.12
Limitações
O modelo de administração baseado em CLI exige familiaridade com ferramentas de linha de comando. Os benchmarks do próprio Kanidm com 3.000 usuários e 1.500 grupos relatam pesquisa aproximadamente 3x mais rápida e operações de gravação 5x mais rápidas em comparação com o FreeIPA, embora os resultados variem conforme a carga de trabalho.13
Ferramentas MFA leves
Hanko, LDAP, FreeIPA, privacyIDEA e Rauthy cobrem escopos mais restritos do que plataformas IAM completas, como Keycloak ou Authentik. Seu suporte a protocolos, opções de personalização e complexidade de implantação variam significativamente, portanto o rótulo de categoria “leve” abrange uma ampla gama.
Hanko
Hanko é um serviço de autenticação de código aberto focado em login sem senha. Ele suporta passkeys, TOTP, chaves de segurança, SSO OAuth (Apple, Google, GitHub) e SSO SAML personalizado. Inclui gerenciamento de sessões no lado do servidor e revogação remota de sessões.
Ele não suporta conexões sociais OIDC/OAuth2 personalizadas, suplantação de usuário, sessões privilegiadas ou step-up, notificações de segurança por e-mail ou metadados de usuário personalizados. Equipes que precisam desses recursos necessitam de uma plataforma mais completa.
LLDAP
LLDAP é um servidor LDAP leve. Ele expõe uma interface LDAP padrão e uma interface web para gerenciamento básico de usuários e grupos, incluindo redefinição de senha por e-mail. Ele não fornece protocolos de autenticação como OAuth2 ou OIDC, que exigem um componente separado (Keycloak, Authelia etc.) colocado à sua frente.
Por padrão, os dados do usuário são armazenados no SQLite. MySQL/MariaDB e PostgreSQL também são suportados. O LLDAP é usado principalmente em ambientes auto-hospedados onde as aplicações exigem LDAP para consultas de usuários, mas o operador deseja evitar a sobrecarga operacional do OpenLDAP.
privacyIDEA
privacyIDEA é um sistema de gerenciamento de MFA, não um provedor de identidade completo. Ele gerencia os segundos fatores de forma centralizada: TOTP, HOTP, OCRA, mOTP, YubiKey (HOTP/TOTP/AES), FIDO U2F, FIDO2/WebAuthn, tokens de push, SMS, e-mail e chaves SSH e os expõe por meio de uma API que os front-ends de autenticação (Keycloak, FreeIPA, Gluu, NGINX) consomem. Ele não lida diretamente com protocolos de autenticação.
A versão 3.12 adicionou resolvedores de usuário para Entra ID e Keycloak, o que permite que os administradores extraiam dados de usuários diretamente desses diretórios e atribuam tokens no privacyIDEA sem uma etapa de sincronização separada.14 O suporte a passkey como um tipo distinto de token foi introduzido na versão 3.11.15 A versão 3.13 expandiu o suporte a passkeys para que os usuários possam registrar uma passkey no Windows e no Linux durante o login para autenticação offline naquele dispositivo, melhorou o tratamento do RADIUS para tokens de push e lançou a WebUI redesenhada como beta.16
Limitações
- privacyIDEA não inclui Kerberos ou outros protocolos de autenticação nativamente.
- Fluxos de trabalho de automação (cadastro, renovação, integração, desligamento) são configuráveis, mas exigem integração com API além do que uma configuração TOTP pronta para uso no Keycloak envolve.
FreeIPA
FreeIPA é um sistema de gerenciamento de identidade para ambientes Linux e UNIX. Ele agrupa um diretório LDAP (389-ds), um KDC Kerberos, um servidor DNS, uma autoridade de certificação e bibliotecas Samba para integração com o Active Directory em uma única unidade implantável com interface web e CLI.
Ele suporta tokens TOTP e OTP, bem como autenticação FIDO2/passkey. O FreeIPA é projetado para ambientes que exigem autenticação centralizada de hosts Linux, emissão de tickets Kerberos, gerenciamento de políticas sudo e serviços de diretório de usuários.
Limitações
- A arquitetura agrupada significa que implantar o FreeIPA envolve configurar vários subsistemas.
- Atualizações e upgrades apresentam mais riscos do que ferramentas de componente único porque alterações em qualquer serviço agrupado podem afetar os demais.
- Não é uma escolha prática para ambientes que não usam autenticação baseada em host Linux/UNIX.
Rauthy
Rauthy é um provedor OpenID Connect e solução de single sign-on. Ele suporta WebAuthn/FIDO2/passkeys, TOTP e login social por meio de provedores de identidade externos (GitHub, Google, Microsoft e outros configurados como upstreams OIDC genéricos). Ele foi projetado para baixo consumo de recursos e é distribuído como um único binário ou imagem de contêiner.
A partir da versão 0.27, o Rauthy inclui um módulo rauthy-pam-nss que permite integração com PAM e NSS no Linux, suportando logins locais em estações de trabalho por meio de passkeys YubiKey e SSH protegido por MFA via senhas efêmeras.17
Limitações
Rauthy não inclui suporte a RADIUS nem um servidor LDAP integrado. Ele funciona como um provedor OIDC contra o qual outras aplicações se autenticam; ele não substitui um diretório de usuários completo.
Perguntas frequentes
A autenticação multifator (MFA) exige que o usuário forneça dois ou mais fatores de verificação para acessar um recurso, como uma aplicação, conta online ou VPN. É essencial ter uma política eficaz de gerenciamento de identidade e acesso (IAM). Em vez de solicitar um nome de usuário e senha, a MFA exige um ou mais fatores de verificação, reduzindo a probabilidade de um ataque cibernético bem-sucedido.
A MFA funciona solicitando dados de verificação adicionais (fatores). As senhas de uso único são um dos fatores de MFA mais comuns que os usuários encontram.
OTPs são aqueles códigos de 4 a 8 dígitos que você recebe com frequência por e-mail, SMS ou aplicativo móvel. Os OTPs geram um novo código regularmente ou sempre que uma solicitação de autenticação é enviada. O código é gerado usando um valor semente atribuído ao usuário no primeiro registro, bem como outro fator, que pode ser qualquer coisa, desde um contador incrementado até um valor de tempo.
Considere sua senha semelhante a uma fechadura de porta de entrada. Se alguém descobrir sua senha, é como se tivesse encontrado a chave da fechadura. Sem MFA, essa pessoa pode simplesmente entrar.
No entanto, a MFA solicita ao usuário uma verificação extra, como inserir um código enviado ao celular ou escanear a impressão digital.
Essa etapa extra dificulta a invasão por invasores. Mesmo que terceiros obtenham um tipo de autenticação (como sua senha), eles ainda precisarão de um segundo ou terceiro fator, que é mais difícil de obter.
Leitura adicional
- Top 10 Soluções de Autenticação Multifator (MFA)
- Ferramentas RBAC de código aberto baseadas em estrelas do GitHub
Cite esta pesquisa
Escolha o formato adequado ao local onde você vai publicar. Colar a versão com link no seu CMS preserva o backlink.
@misc{dilmegani2026,
author = {Dilmegani, Cem and PhD., Ezgi Arslan,},
title = {{Compare 10 ferramentas MFA de código aberto}},
year = {2026},
month = aug,
howpublished = {\url{https://aimultiple.com/open-source-mfa}},
note = {AIMultiple. Acessado em 4 Agosto 2026}
}Resultados e carimbos de data/hora de 0 pontos de dados. Baixe os dados utilizados neste artigo como um arquivo ZIP contendo 0 arquivos CSV e um README.
Links de referência
O trabalho de Cem foi citado por publicações globais de destaque, incluindo Business Insider, Forbes, Washington Post, empresas globais como Deloitte, HPE e ONGs como o Fórum Econômico Mundial e organizações supranacionais como a Comissão Europeia.
Ao longo de sua carreira, Cem atuou como consultor de tecnologia, comprador de tecnologia e empreendedor de tecnologia. Ele aconselhou empresas em suas decisões de tecnologia na McKinsey & Company e na Altman Solon por mais de uma década. Ele também publicou um relatório da McKinsey sobre digitalização.
Ele liderou a estratégia de tecnologia e aquisições de uma empresa de telecomunicações, reportando-se ao CEO. Ele também liderou o crescimento comercial da empresa de tecnologia profunda Hypatos, que alcançou uma receita recorrente anual de 7 dígitos e uma avaliação de 9 dígitos partindo do zero em 2 anos. O trabalho de Cem na Hypatos foi coberto por publicações de tecnologia de destaque como TechCrunch e Business Insider.
Cem fala regularmente em conferências internacionais de tecnologia. Ele se formou na Universidade Bogazici como engenheiro de computação e possui um MBA pela Columbia Business School.



Seja o primeiro a comentar
Seu endereço de e-mail não será publicado. Todos os campos são obrigatórios. Os comentários são deixados em seu idioma original.