Comparamos 10 ferramentas MFA gratuito e de código aberto quanto aos seus protocolos de autenticação, métodos de MFA, opções de implantação e versões mais recentes.
Ao iniciar sua implementação gratuito e de código aberto de autenticação multifator (MFA), considere:
- Soluções MFA de nível empresarial: Keycloak, Authelia, Authentik, Zitadel e Kanidm fornecem gerenciamento completo de identidade e acesso (IAM) com suporte a vários protocolos de autenticação.
- Ferramentas MFA leves: Hanko, LLDAP, FreeIPA, privacyIDEA e Rauthy são mais simples de configurar e mais adequadas para configurações menores ou auto-hospedadas.
Recursos das soluções MFA de código aberto
- Arquitetura multi-tenant: Permite vários grupos de usuários independentes (tenants) com dados e configurações isolados.
- Personificação de token: Permite a delegação segura de token ou personificação de um usuário/aplicativo para ações autorizadas.
- Autenticação biométrica: Oferece fatores biométricos como impressões digitais.
- Chave de segurança Google Titan: Um dispositivo de autenticação baseado em hardware que fornece 2FA resistente a phishing ou login sem senha.
Todas as ferramentas (exceto LDAP) suportam tokens de hardware (por exemplo, YubiKey) e o protocolo de autenticação sem senha FIDO2 / WebAuthN. O FIDO2 não usa segredos compartilhados, como senhas; ele minimiza as vulnerabilidades associadas a violações de dados.
Recursos empresariais
- OpenTelemetry: Padrão de código aberto e um conjunto de tecnologias para capturar e exportar métricas, rastros e logs.
- Sessões personalizadas: Permite controle refinado sobre comportamentos de sessão, como:
- Como e quando o MFA é acionado (por exemplo, no login, para ações sensíveis).
- O tipo de métodos de MFA suportados (por exemplo, TOTP, WebAuthn, SMS)
- Recursos de autoatendimento:
- Redefinição de senha
- Cadastro de usuários
Suporte a gerenciamento de acesso privilegiado (PAM)
Ferramentas com PAM permitem que você gerencie os direitos de acesso de usuários privilegiados.
Capacidades de autoauditoria
As capacidades de autoauditoria melhoram a rastreabilidade de logs, o que é fundamental para ferramentas de MFA (autenticação multifator). Elas ajudam a rastrear atividades não autorizadas ou suspeitas, como ativar/desativar MFA, tentativas de login malsucedidas e uso de OTP.
Soluções MFA de nível empresarial
Keycloak, Authelia, Authentik, Zitadel e Kanidm oferecem amplas capacidades de MFA. Estas ferramentas gratuito de MFA oferecem:
- Vários métodos de MFA: TOTP (senha única baseada em tempo), WebAuthn, SMS, OIDC (OpenID Connect), Email, Push, autenticação biométrica, e MFA baseado em aprovação.
- Vários protocolos de autenticação: OAuth2, OIDC (OpenID Connect), SAML, LDAP e RADIUS.
- Maior personalização: RBAC granular e conexões SSO sociais personalizadas (OIDC/OAuth2) sobre políticas de MFA.
Keycloak
Keycloak é uma plataforma IAM de código aberto que abrange SSO, intermediação de identidade, login social e RBAC, e suporta SAML, OAuth2, OIDC e LDAP prontos para uso.
- Keycloak suporta vários backends de banco de dados, incluindo PostgreSQL, MySQL, MariaDB, Oracle e Microsoft SQL Server.1
- Versões recentes adicionaram automação de fluxo de trabalho para tarefas administrativas de realm, concessões de autorização JWT como alternativa recomendada à troca de tokens externo-para-interno, autenticação de token de conta de serviço Kubernetes para clientes e suporte completo a OpenTelemetry para métricas e logging.2
Keycloak é mais complexo de instalar e configurar do que Authelia ou Authentik. A IU de administração padrão cobre uma ampla área de superfície que pode ser difícil de navegar para equipes focadas em um conjunto restrito de casos de uso.
Authelia
Authelia é um servidor de autenticação e autorização de código aberto que fornece 2FA e SSO para aplicações web via um proxy reverso. Em vez de atuar como uma plataforma de identidade independente, funciona como um complemento para proxies como nginx, Traefik, Caddy e HAProxy, posicionando-se à frente das aplicações e lidando com decisões de autenticação. A configuração é gerenciada inteiramente por meio de um arquivo YAML, o que facilita o controle de versão e auditoria, mas requer familiaridade com o esquema de configuração.
Arquitetura e consumo de recursos
A imagem do contêiner tem menos de 20 MB e normalmente usa menos de 30 MB de RAM, tornando-se uma das opções mais leves desta lista. Authelia obteve a certificação OpenID Connect 1.0 e pode atuar como um provedor OIDC para aplicações downstream.3
Atualizações recentes
A versão 4.39 adicionou login sem senha/passkeys via WebAuthn, fluxo de código de dispositivo para cenários de login em TV e tela compartilhada, critérios de rede para políticas de autorização OIDC e suporte a referência de método de autenticação RFC8176 para comunicar o nível de autenticação a terceiros.4
Principais recursos
FIDO2 WebAuthn com chaves de hardware como YubiKey, TOTP com aplicativos autenticadores compatíveis, notificações push móveis via Duo, login sem senha via passkeys, controle de acesso baseado em políticas e suporte a Kubernetes via Helm chart.
Limitações
- Authelia não tem multi-tenancy, sem suporte a PAM e sem IU de gerenciamento de usuários integrada; as contas de usuário são gerenciadas via backend LDAP ou um arquivo YAML estático.
- Equipes que precisam de um portal de usuário de autoatendimento ou gerenciamento de dispositivos devem avaliar Authentik ou Kanidm em vez disso.
Authentik
Authentik é uma plataforma IAM auto-hospedada que abrange SSO, LDAP, OAuth2/OpenID Connect, SAML, SCIM e autenticação forward. Em comparação com Keycloak, requer menos configuração inicial para equipes sem experiência dedicada em infraestrutura de identidade.
Atualizações recentes
A versão 2025.12 adicionou gerenciamento de dispositivos de endpoint para Windows, macOS e Linux via o Authentik Agent, IU condicional WebAuthn, uma reformulação completa do RBAC com grupos multi-pai e permissões herdadas por função, e gerenciamento centralizado de arquivos com suporte a S3.5
A versão 2026.2 adicionou um provedor WS-Federation para SharePoint e aplicações nativas do Windows, um conector de frota para sinais de dispositivos de endpoint e acesso condicional, suporte a PAM Linux para login em dispositivos locais e geração de certificados ED25519/ED448.6
Segurança
Authentik mantém um programa anual de testes de penetração e um processo formal de divulgação de CVEs. Três CVEs foram publicados em fevereiro de 2026, incluindo um crítico, corrigido nas versões 2025.8.6, 2025.10.4 e 2025.12.4. Equipes que executam instâncias auto-hospedadas devem manter as atualizações.7
Limitações
- Authentik funciona apenas com PostgreSQL.8
- PostgreSQL permanece uma dependência obrigatória, o que adiciona sobrecarga operacional para implantações pessoais de host único.
- Authentik também não tem suporte nativo a OpenTelemetry.
ZITADEL
ZITADEL é uma plataforma de infraestrutura de identidade auto-hospedada construída em torno de multi-tenancy. Ela suporta OpenID Connect, OAuth2, SAML 2, LDAP, passkeys/FIDO2, OTP e SCIM 2.0.
Atualizações recentes
- O Login V2 é o padrão para novos clientes. O Actions V2 substituiu o sistema de extensão V1 incorporado por webhooks orientados a eventos que são executados fora do processo principal, o que suporta extensões poliglotas e escalonamento desacoplado.9
- O suporte ao CockroachDB foi removido. PostgreSQL é o único banco de dados suportado a partir da versão 3.10
Limitações
A administração requer familiaridade com o modelo de tenant multicamadas do ZITADEL, o que adiciona complexidade de configuração para implantações de organização única. O roadmap de 2026 indica que a equipe está trabalhando na simplificação deste modelo e na unificação do console de gerenciamento.11
Kanidm
Kanidm é uma plataforma de gerenciamento de identidade auto-hospedada escrita em Rust.
- Diferente do LDAP, que fornece apenas serviços de diretório, Kanidm inclui OAuth2 nativo, OIDC, RADIUS, gerenciamento de chaves SSH e integração PAM Linux sem exigir componentes externos.
- A administração é principalmente baseada em CLI; a IU web cobre autoatendimento do usuário e algum gerenciamento de contas, mas não tarefas administrativas completas.
A IU web foi reescrita com suporte a temas. A versão 1.10.0 removeu o OpenSSL como dependência e substituiu todos os caminhos criptográficos por RustCrypto e Rustls via aws-lc-rs. Também adicionou recuperação de conta opcional por meio de verificação de e-mail e troca de tokens RFC8693 para contas de serviço que emitem tokens OIDC/OAuth2.12
Limitações
O modelo de administração CLI-first requer familiaridade com ferramentas de linha de comando. Os próprios benchmarks do Kanidm com 3.000 usuários e 1.500 grupos relatam pesquisa aproximadamente 3x mais rápida e operações de gravação 5x mais rápidas em comparação com FreeIPA, embora os resultados variem conforme a carga de trabalho.13
Ferramentas MFA leves
Hanko, LDAP, FreeIPA, privacyIDEA e Rauthy cobrem escopos mais restritos do que plataformas IAM completas como Keycloak ou Authentik. Seu suporte a protocolos, opções de personalização e complexidade de implantação variam significativamente, então o rótulo de categoria "leve" cobre uma ampla gama.
Hanko
Hanko é um serviço de autenticação de código aberto focado em login sem senha. Ele suporta passkeys, TOTP, chaves de segurança, SSO OAuth (Apple, Google, GitHub) e SSO SAML personalizado. Inclui gerenciamento de sessão do lado do servidor e revogação remota de sessão.
Não suporta conexões sociais OIDC/OAuth2 personalizadas, personificação de usuário, sessões privilegiadas/step-up, notificações de segurança por e-mail ou metadados de usuário personalizados. Equipes que precisam dessas capacidades precisam de uma plataforma mais completa.
LLDAP
LLDAP é um servidor LDAP leve. Ele expõe uma interface LDAP padrão e uma IU web para gerenciamento básico de usuários e grupos, incluindo redefinições de senha por e-mail. Não fornece protocolos de autenticação como OAuth2 ou OIDC, que exigem um componente separado (Keycloak, Authelia, etc.) colocado à sua frente.
Por padrão, os dados do usuário são armazenados em SQLite. MySQL/MariaDB e PostgreSQL também são suportados. LLDAP é usado principalmente em ambientes auto-hospedados onde as aplicações exigem LDAP para consultas de usuários, mas o operador deseja evitar a sobrecarga operacional do OpenLDAP.
privacyIDEA
privacyIDEA é um sistema de gerenciamento de MFA, não um provedor de identidade completo. Ele gerencia segundos fatores centralmente: TOTP, HOTP, OCRA, mOTP, YubiKey (HOTP/TOTP/AES), FIDO U2F, FIDO2/WebAuthn, tokens push, SMS, e-mail e chaves SSH e os expõe via uma API que os front-ends de autenticação (Keycloak, FreeIPA, Gluu, NGINX) consomem. Ele não lida com protocolos de autenticação em si.
A versão 3.12 adicionou resolvedores de usuário para Entra ID e Keycloak, que permitem que administradores extraiam dados de usuário diretamente desses diretórios e atribuam tokens no privacyIDEA sem uma etapa de sincronização separada.14 O suporte a passkey como um tipo de token distinto foi introduzido na versão 3.11.15 A versão 3.13 expandiu o suporte a passkey para que os usuários possam registrar uma passkey no Windows e Linux durante o login para autenticação offline nesse dispositivo, melhorou o tratamento RADIUS para tokens push e lançou a IU web redesenhada como beta.16
Limitações
- privacyIDEA não inclui Kerberos ou outros protocolos de autenticação nativamente.
- Fluxos de trabalho de automação (cadastro, renovação, integração, desligamento) são configuráveis, mas exigem integração de API além do que uma configuração TOTP pronta para uso no Keycloak implica.
FreeIPA
FreeIPA é um sistema de gerenciamento de identidade para ambientes Linux e UNIX. Ele agrupa um diretório LDAP (389-ds), um KDC Kerberos, um servidor DNS, uma autoridade de certificação e bibliotecas Samba para integração com Active Directory em uma única unidade implantável com uma IU web e uma CLI.
Ele suporta tokens TOTP e OTP, bem como autenticação FIDO2/passkey. FreeIPA é projetado para ambientes que exigem autenticação centralizada de hosts Linux, emissão de tickets Kerberos, gerenciamento de políticas sudo e serviços de diretório de usuários.
Limitações
- A arquitetura agrupada significa que implantar FreeIPA envolve configurar vários subsistemas.
- Atualizações e upgrades carregam mais riscos do que ferramentas de componente único, porque alterações em qualquer serviço agrupado podem afetar os outros.
- Não é uma escolha prática para ambientes que não usam autenticação baseada em host Linux/UNIX.
Rauthy
Rauthy é um provedor OpenID Connect e solução de single sign-on. Ele suporta WebAuthn/FIDO2/passkeys, TOTP e login social via provedores de identidade externos (GitHub, Google, Microsoft e outros configurados como upstreams OIDC genéricos). É projetado para baixo consumo de recursos e é distribuído como um único binário ou imagem de contêiner.
A partir da versão 0.27, Rauthy inclui um módulo rauthy-pam-nss que permite integração PAM e NSS no Linux, suportando logins em estações de trabalho locais via passkeys YubiKey e SSH protegido por MFA via senhas efêmeras.17
Limitações
Rauthy não inclui suporte a RADIUS ou um servidor LDAP integrado. Funciona como um provedor OIDC contra o qual outras aplicações se autenticam; não substitui um diretório de usuários completo.
Perguntas frequentes
A autenticação multifator (MFA) exige que o usuário forneça dois ou mais fatores de verificação para acessar um recurso como uma aplicação, conta online ou VPN. É essencial ter uma política eficaz de gerenciamento de identidade e acesso (IAM). Em vez de simplesmente solicitar um nome de usuário e senha, o MFA exige um ou mais fatores de verificação, reduzindo a probabilidade de um ataque cibernético bem-sucedido.
O MFA funciona solicitando dados de verificação adicionais (fatores). Senhas únicas são um dos fatores de MFA mais comuns que os usuários encontram.
OTPs são aqueles códigos de 4 a 8 dígitos que você recebe frequentemente por e-mail, SMS ou um aplicativo móvel. Os OTPs geram um novo código regularmente ou sempre que uma solicitação de autenticação é enviada. O código é gerado usando um valor semente atribuído ao usuário quando ele se registra pela primeira vez, bem como outro fator, que pode ser qualquer coisa, desde um contador incrementado até um valor de tempo.
Considere sua senha como semelhante a uma fechadura de porta da frente. Se alguém descobrir sua senha, é como se tivesse encontrado a chave da fechadura. Sem MFA, eles podem simplesmente entrar.
No entanto, o MFA solicita aos usuários uma verificação extra, como inserir um código enviado para seu telefone ou escanear sua impressão digital.
Esta etapa extra torna muito mais difícil para os invasores entrarem. Mesmo que um terceiro obtenha um tipo de autenticação (como sua senha), ele ainda precisará de um segundo ou terceiro fator, que é mais difícil de adquirir.
Leitura adicional
- Top 10 soluções de autenticação multifator (MFA)
- Ferramentas RBAC de código aberto baseadas em estrelas do GitHub
Cite esta pesquisa
Escolha o formato adequado ao local onde você vai publicar. Colar a versão com link no seu CMS preserva o backlink.
@misc{dilmegani2026,
author = {Dilmegani, Cem and Sezer, Sena},
title = {{Compare 10 ferramentas MFA de código aberto}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/open-source-mfa}},
note = {AIMultiple. Acessado em 3 Junho 2026}
}


Seja o primeiro a comentar
Seu endereço de e-mail não será publicado. Todos os campos são obrigatórios. Os comentários são deixados em seu idioma original.