Biz 10 ücretsiz ve açık kaynak MFA aracını kimlik doğrulama protokolleri, MFA yöntemleri, dağıtım seçenekleri ve en son sürümleri açısından karşılaştırdık.
ücretsiz ve açık kaynak çok faktörlü kimlik doğrulama (MFA) uygulamanızı başlatırken şunları göz önünde bulundurun:
- Kurumsal düzey MFA çözümleri: Keycloak, Authelia, Authentik, Zitadel ve Kanidm birden fazla kimlik doğrulama protokolü desteğiyle tam kimlik ve erişim yönetimi (IAM) sağlar.
- Hafif MFA araçları: Hanko, LLDAP, FreeIPA, privacyIDEA ve Rauthy yapılandırması daha basittir ve daha küçük veya kendi barındırılan kurulumlar için daha uygundur.
Açık kaynak MFA çözümlerinin özellikleri
- Çok kiracılı mimari: İzole veri ve yapılandırmalara sahip birden fazla bağımsız kullanıcı grubuna (kiracı) izin verir.
- Token kimliğe bürünme: Yetkili eylemler için güvenli token delegasyonu veya bir kullanıcının/uygulamanın kimliğine bürünmeyi sağlar.
- Biyometrik kimlik doğrulama: Parmak izi gibi biyometrik faktörler sunar.
- Google Titan Güvenlik Anahtarı: Kimlik avına dayanıklı 2FA veya şifresiz giriş sağlayan donanım tabanlı bir kimlik doğrulama cihazı.
Tüm araçlar (LDAP hariç) donanım token'larını (örn. YubiKey) ve FIDO2 / WebAuthN şifresiz kimlik doğrulama protokolünü destekler. FIDO2, parolalar gibi paylaşılan sırları kullanmaz; veri ihlalleriyle ilişkili güvenlik açıklarını en aza indirir.
Kurumsal özellikler
- OpenTelemetry: Metrikleri, izleri ve günlükleri yakalamak ve dışa aktarmak için açık kaynak standart ve bir dizi teknoloji.
- Özel oturumlar: Oturum davranışları üzerinde ince ayar yapma imkanı tanır, örneğin:
- MFA'nın nasıl ve ne zaman tetikleneceği (örneğin, girişte, hassas eylemler için).
- Desteklenen MFA yöntemlerinin türü (örneğin, TOTP, WebAuthn, SMS)
- Self-servis özellikleri:
- Parola sıfırlama
- Kullanıcı kaydı
Ayrıcalıklı erişim yönetimi (PAM) desteği
PAM özelliğine sahip araçlar, ayrıcalıklı kullanıcıların erişim haklarını yönetmenizi sağlar.
Kendi kendini denetleme yetenekleri
Kendi kendini denetleme yetenekleri, günlük izlenebilirliğini artırır, bu da MFA (çok faktörlü kimlik doğrulama) araçları için kritik öneme sahiptir. MFA'yı etkinleştirme/devre dışı bırakma, başarısız oturum açma girişimleri ve OTP kullanımı gibi yetkisiz veya şüpheli etkinlikleri izlemeye yardımcı olurlar.
Kurumsal düzey MFA çözümleri
Keycloak, Authelia, Authentik, Zitadel ve Kanidm kapsamlı MFA yetenekleri sunar. Bu ücretsiz MFA araçları şunları sunar:
- Çeşitli MFA yöntemleri: TOTP (zaman tabanlı tek kullanımlık parola), WebAuthn, SMS, OIDC (OpenID Connect), E-posta, Anlık bildirim, biyometrik kimlik doğrulama, ve onay tabanlı MFA.
- Çeşitli kimlik doğrulama protokolleri: OAuth2, OIDC (OpenID Connect), SAML, LDAP ve RADIUS.
- Daha fazla özelleştirme: Ayrıntılı RBAC ve MFA politikaları üzerinden özel sosyal SSO bağlantıları (OIDC/OAuth2).
Keycloak
Keycloak, SSO, kimlik aracılığı, sosyal oturum açma ve RBAC'yi kapsayan ve kutudan çıktığı haliyle SAML, OAuth2, OIDC ve LDAP'yi destekleyen açık kaynaklı bir IAM platformudur.
- Keycloak, PostgreSQL, MySQL, MariaDB, Oracle ve Microsoft SQL Server dahil olmak üzere birden fazla veritabanı arka ucunu destekler.1
- Son sürümler, realm yönetim görevleri için iş akışı otomasyonu, harici-dahili token değişimine önerilen alternatif olarak JWT Yetkilendirme Hibeleri, istemciler için Kubernetes hizmet hesabı token kimlik doğrulaması ve metrikler ile günlük kaydı için tam OpenTelemetry desteği eklemiştir.2
Keycloak'in kurulumu ve yapılandırılması Authelia veya Authentik'e göre daha karmaşıktır. Varsayılan yönetici kullanıcı arayüzü, dar bir kullanım senaryosu setine odaklanan ekipler için gezinmesi zor olabilecek geniş bir yüzey alanını kapsar.
Authelia
Authelia, bir ters proxy aracılığıyla web uygulamaları için 2FA ve SSO sağlayan açık kaynaklı bir kimlik doğrulama ve yetkilendirme sunucusudur. Bağımsız bir kimlik platformu olarak hareket etmek yerine, nginx, Traefik, Caddy ve HAProxy gibi proxy'lerin bir arkadaşı olarak çalışır, uygulamaların önünde durur ve kimlik doğrulama kararlarını yönetir. Yapılandırma tamamen bir YAML dosyası aracılığıyla yönetilir, bu da sürüm kontrolü ve denetimi kolaylaştırır ancak yapılandırma şemasına aşinalık gerektirir.
Mimari ve kaynak ayak izi
Konteyner imajı 20 MB'ın altındadır ve genellikle 30 MB'ın altında RAM kullanır, bu da onu listedeki daha hafif seçeneklerden biri yapar. Authelia, OpenID Connect 1.0 sertifikasına sahiptir ve alt uygulamalar için bir OIDC sağlayıcısı olarak hareket edebilir.3
Son güncellemeler
Sürüm 4.39, WebAuthn aracılığıyla geçiş anahtarları/şifresiz oturum açma, TV ve paylaşımlı ekran oturum açma senaryoları için Cihaz Kodu Akışı, OIDC yetkilendirme politikaları için ağ kriterleri ve üçüncü taraflara kimlik doğrulama seviyesini iletmek için RFC8176 Kimlik Doğrulama Yöntemi Referansı desteği ekledi.4
Temel özellikler
YubiKey gibi donanım anahtarlarıyla FIDO2 WebAuthn, uyumlu doğrulayıcı uygulamalarıyla TOTP, Duo aracılığıyla mobil anlık bildirimler, geçiş anahtarları aracılığıyla şifresiz oturum açma, politika tabanlı erişim kontrolü ve Helm şeması aracılığıyla Kubernetes desteği.
Sınırlamalar
- Authelia'nın çoklu kiracılık, PAM desteği veya yerleşik bir kullanıcı yönetimi kullanıcı arayüzü yoktur; kullanıcı hesapları LDAP arka ucu veya statik bir YAML dosyası aracılığıyla yönetilir.
- Self-servis kullanıcı portalı veya cihaz yönetimine ihtiyaç duyan ekipler bunun yerine Authentik veya Kanidm'i değerlendirmelidir.
Authentik
Authentik, SSO, LDAP, OAuth2/OpenID Connect, SAML, SCIM ve yönlendirilmiş kimlik doğrulamayı kapsayan, kendi barındırılan bir IAM platformudur. Keycloak'a kıyasla, özel kimlik altyapısı deneyimi olmayan ekipler için daha az başlangıç yapılandırması gerektirir.
Son güncellemeler
Sürüm 2025.12, Authentik Aracısı aracılığıyla Windows, macOS ve Linux için uç nokta cihaz yönetimi, WebAuthn Koşullu Kullanıcı Arayüzü, çok ebeveynli gruplar ve rolden devralınan izinlerle tam bir RBAC yenilemesi ve S3 destekli merkezi dosya yönetimi ekledi.5
Sürüm 2026.2, SharePoint ve Windows yerel uygulamaları için bir WS-Federation sağlayıcısı, uç nokta cihaz sinyalleri ve koşullu erişim için bir filo bağlayıcısı, yerel cihaz oturum açma için Linux PAM desteği ve ED25519/ED448 sertifika oluşturma ekledi.6
Güvenlik
Authentik, yıllık bir sızma testi programı ve resmi bir CVE açıklama süreci sürdürmektedir. Şubat 2026'da, 2025.8.6, 2025.10.4 ve 2025.12.4 sürümlerinde yamalanan biri kritik olmak üzere üç CVE yayımlanmıştır. Kendi barındırılan örnekleri çalıştıran ekipler güncellemeleri takip etmelidir.7
Sınırlamalar
- Authentik yalnızca PostgreSQL üzerinde çalışır.8
- PostgreSQL katı bir bağımlılık olmaya devam eder, bu da tek sunuculu kişisel dağıtımlar için operasyonel yük ekler.
- Authentik'in ayrıca yerel OpenTelemetry desteği yoktur.
ZITADEL
ZITADEL, çoklu kiracılık etrafında inşa edilmiş, kendi barındırılan bir kimlik altyapısı platformudur. OpenID Connect, OAuth2, SAML 2, LDAP, geçiş anahtarları/FIDO2, OTP ve SCIM 2.0'ı destekler.
Son güncellemeler
- Login V2, yeni müşteriler için varsayılandır. Actions V2, gömülü V1 uzantı sistemini, temel sürecin dışında çalışan ve çok dilli uzantıları ve ayrıştırılmış ölçeklendirmeyi destekleyen olay güdümlü webhook'larla değiştirdi.9
- CockroachDB desteği kaldırıldı. PostgreSQL, sürüm 3'ten itibaren desteklenen tek veritabanıdır.10
Sınırlamalar
Yönetim, ZITADEL'in çok katmanlı kiracı modeline aşinalık gerektirir, bu da tek kuruluşlu dağıtımlar için kurulum karmaşıklığını artırır. 2026 yol haritası, ekibin bu modeli basitleştirmek ve yönetim konsolunu birleştirmek üzerinde çalıştığını göstermektedir.11
Kanidm
Kanidm, Rust ile yazılmış, kendi barındırılan bir kimlik yönetimi platformudur.
- Yalnızca dizin hizmetleri sağlayan LDAP'ın aksine, Kanidm harici bileşenler gerektirmeden yerel OAuth2, OIDC, RADIUS, SSH anahtar yönetimi ve Linux PAM entegrasyonu içerir.
- Yönetim öncelikle CLI tabanlıdır; web kullanıcı arayüzü kendi kendine kullanıcı hizmeti ve bazı hesap yönetimini kapsar, ancak tüm yönetim görevlerini değil.
Web kullanıcı arayüzü tema desteğiyle yeniden yazıldı. Sürüm 1.10.0, OpenSSL'i bağımlılık olarak kaldırdı ve tüm kriptografik yolları aws-lc-rs aracılığıyla RustCrypto ve Rustls ile değiştirdi. Ayrıca e-posta doğrulaması yoluyla isteğe bağlı hesap kurtarma ve OIDC/OAuth2 token'ları veren hizmet hesapları için RFC8693 Token Değişimi ekledi.12
Sınırlamalar
CLI öncelikli yönetim modeli, komut satırı araçlarına aşinalık gerektirir. Kanidm'in 3.000 kullanıcı ve 1.500 grupla yaptığı kendi kıyaslamaları, FreeIPA'ya kıyasla yaklaşık 3 kat daha hızlı arama ve 5 kat daha hızlı yazma işlemi bildirmektedir, ancak sonuçlar iş yüküne göre değişir.13
Hafif MFA araçları
Hanko, LDAP, FreeIPA, privacyIDEA ve Rauthy, Keycloak veya Authentik gibi tam IAM platformlarına kıyasla daha dar kapsamları kapsar. Protokol destekleri, özelleştirme seçenekleri ve dağıtım karmaşıklıkları önemli ölçüde farklılık gösterir, bu nedenle "hafif" kategori etiketi geniş bir yelpazeyi kapsar.
Hanko
Hanko, şifresiz oturum açmaya odaklanmış açık kaynaklı bir kimlik doğrulama hizmetidir. Geçiş anahtarları, TOTP, güvenlik anahtarları, OAuth SSO (Apple, Google, GitHub) ve özel SAML SSO'yu destekler. Sunucu tarafı oturum yönetimi ve uzak oturum iptali içerir.
Özel OIDC/OAuth2 sosyal bağlantıları, kullanıcı kimliğine bürünme, ayrıcalıklı/aşamalı oturumlar, e-posta güvenlik bildirimleri veya özel kullanıcı meta verilerini desteklemez. Bu yeteneklere ihtiyaç duyan ekiplerin daha eksiksiz özelliklere sahip bir platforma ihtiyacı vardır.
LLDAP
LLDAP, hafif bir LDAP sunucusudur. Standart bir LDAP arayüzü ve e-posta yoluyla parola sıfırlama dahil olmak üzere temel kullanıcı ve grup yönetimi için bir web kullanıcı arayüzü sunar. OAuth2 veya OIDC gibi kimlik doğrulama protokolleri sağlamaz, bunlar için ayrı bir bileşen (Keycloak, Authelia, vb.) önüne yerleştirilmelidir.
Varsayılan olarak, kullanıcı verileri SQLite'da saklanır. MySQL/MariaDB ve PostgreSQL de desteklenir. LLDAP, öncelikle uygulamaların kullanıcı aramaları için LDAP'a ihtiyaç duyduğu, ancak operatörün OpenLDAP'ın operasyonel yükünden kaçınmak istediği kendi barındırılan ortamlarda kullanılır.
privacyIDEA
privacyIDEA, tam bir kimlik sağlayıcısı değil, bir MFA yönetim sistemidir. İkinci faktörleri merkezi olarak yönetir: TOTP, HOTP, OCRA, mOTP, YubiKey (HOTP/TOTP/AES), FIDO U2F, FIDO2/WebAuthn, anlık token'lar, SMS, e-posta ve SSH anahtarları ve bunları kimlik doğrulama ön uçlarının (Keycloak, FreeIPA, Gluu, NGINX) tükettiği bir API aracılığıyla sunar. Kimlik doğrulama protokollerini kendisi işlemez.
Sürüm 3.12, yöneticilerin doğrudan bu dizinlerden kullanıcı verilerini çekmesine ve ayrı bir senkronizasyon adımı olmadan privacyIDEA'da token atamasına olanak tanıyan Entra ID ve Keycloak için kullanıcı çözümleyiciler ekledi.14 Ayrı bir token türü olarak geçiş anahtarı desteği, sürüm 3.11'de tanıtıldı.15 Sürüm 3.13, geçiş anahtarı desteğini, kullanıcıların o cihazda çevrimdışı kimlik doğrulama için Windows ve Linux'ta bir geçiş anahtarı kaydedebilecekleri şekilde genişletti, anlık token'lar için RADIUS işlemeyi iyileştirdi ve yeniden tasarlanan Web Kullanıcı Arayüzü'nü beta olarak yayımladı.16
Sınırlamalar
- privacyIDEA, Kerberos veya diğer kimlik doğrulama protokollerini yerel olarak içermez.
- Otomasyon iş akışları (kayıt, geçiş, işe alım, işten çıkarma) yapılandırılabilir, ancak Keycloak'ta hazır bir TOTP kurulumunun gerektirdiğinin ötesinde API entegrasyonu gerektirir.
FreeIPA
FreeIPA, Linux ve UNIX ortamları için bir kimlik yönetimi sistemidir. Bir LDAP dizini (389-ds), bir Kerberos KDC'si, bir DNS sunucusu, bir sertifika yetkilisi ve Active Directory entegrasyonu için Samba kütüphanelerini, bir web kullanıcı arayüzü ve bir CLI ile tek bir dağıtılabilir birimde bir araya getirir.
TOTP ve OTP token'larının yanı sıra FIDO2/geçiş anahtarı kimlik doğrulamasını destekler. FreeIPA, merkezi Linux ana bilgisayar kimlik doğrulaması, Kerberos bileti verilmesi, sudo politika yönetimi ve kullanıcı dizin hizmetleri gerektiren ortamlar için tasarlanmıştır.
Sınırlamalar
- Paketlenmiş mimari, FreeIPA'yı dağıtmanın birden fazla alt sistemi yapılandırmayı içerdiği anlamına gelir.
- Güncellemeler ve sürüm yükseltmeleri, tek bileşenli araçlardan daha fazla risk taşır, çünkü herhangi bir paketlenmiş hizmetteki değişiklikler diğerlerini etkileyebilir.
- Linux/UNIX ana bilgisayar tabanlı kimlik doğrulama kullanmayan ortamlar için pratik bir seçenek değildir.
Rauthy
Rauthy, bir OpenID Connect sağlayıcısı ve tek oturum açma çözümüdür. WebAuthn/FIDO2/geçiş anahtarları, TOTP ve harici kimlik sağlayıcılar aracılığıyla sosyal oturum açmayı (GitHub, Google, Microsoft ve genel OIDC üst kaynakları olarak yapılandırılan diğerleri) destekler. Düşük kaynak tüketimi için tasarlanmıştır ve tek bir ikili dosya veya konteyner imajı olarak dağıtılır.
Sürüm 0.27'den itibaren Rauthy, Linux PAM ve NSS entegrasyonunu sağlayan, YubiKey geçiş anahtarları aracılığıyla yerel iş istasyonu oturum açmalarını ve geçici parolalar aracılığıyla MFA güvenlikli SSH'yi destekleyen bir rauthy-pam-nss modülü içerir.17
Sınırlamalar
Rauthy, RADIUS desteği veya yerleşik bir LDAP sunucusu içermez. Diğer uygulamaların kimlik doğrulamasına karşı bir OIDC sağlayıcısı olarak işlev görür; tam bir kullanıcı dizininin yerini almaz.
SSS'ler
Çok faktörlü kimlik doğrulama (MFA), kullanıcının bir uygulama, çevrimiçi hesap veya VPN gibi bir kaynağa erişmek için iki veya daha fazla doğrulama faktörü sağlamasını gerektirir. Etkili bir kimlik ve erişim yönetimi (IAM) politikasına sahip olmak için gereklidir. Sadece bir kullanıcı adı ve parola istemek yerine, MFA bir veya daha fazla doğrulama faktörü gerektirerek başarılı bir siber saldırı olasılığını azaltır.
MFA, ek doğrulama verileri (faktörler) talep ederek çalışır. Tek kullanımlık parolalar, kullanıcıların karşılaştığı en yaygın MFA faktörlerinden biridir.
OTP'ler, e-posta, SMS veya bir mobil uygulama aracılığıyla sık sık aldığınız 4-8 haneli kodlardır. OTP'ler düzenli olarak veya her kimlik doğrulama isteği gönderildiğinde yeni bir kod üretir. Kod, kullanıcıya ilk kayıt sırasında atanan bir tohum değeri ve artan bir sayaçtan zaman değerine kadar herhangi bir şey olabilecek başka bir faktör kullanılarak oluşturulur.
Parolanızı bir ön kapı kilidine benzer olarak düşünün. Birisi parolanızı keşfederse, kilidin anahtarını bulmuş gibi olur. MFA olmadan, doğrudan içeri girebilirler.
Ancak MFA, kullanıcılardan telefonlarına gönderilen bir kodu girmek veya parmak izlerini taratmak gibi ek doğrulama ister.
Bu ek adım, saldırganların içeri sızmasını çok daha zorlaştırır. Bir üçüncü taraf bir tür kimlik doğrulamayı (parolanız gibi) ele geçirse bile, elde edilmesi daha zor olan ikinci veya üçüncü bir faktöre yine de ihtiyaç duyacaktır.
Daha fazla okuma
- En İyi 10 Çok Faktörlü Kimlik Doğrulama (MFA) Çözümü
- GitHub Yıldızlarına Göre Açık Kaynak RBAC Araçları
Bu araştırmayı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dilmegani2026,
author = {Dilmegani, Cem and Sezer, Sena},
title = {{Karşılaştırın 10 Açık Kaynak MFA Aracını}},
year = {2026},
month = aug,
howpublished = {\url{https://aimultiple.com/open-source-mfa}},
note = {AIMultiple. Erişim tarihi: 4 Ağustos 2026}
}Referans Linkleri
Cem'in çalışmaları Business Insider, Forbes, Washington Post gibi önde gelen küresel yayınlar, Deloitte, HPE gibi küresel firmalar, Dünya Ekonomik Forumu gibi STK'lar ve Avrupa Komisyonu gibi uluslarüstü kuruluşlar tarafından alıntılanmıştır.
Cem, kariyeri boyunca teknoloji danışmanı, teknoloji alıcısı ve teknoloji girişimcisi olarak görev yapmıştır. On yıldan fazla bir süre McKinsey & Company ve Altman Solon'da işletmelere teknoloji kararlarında danışmanlık yapmıştır. Ayrıca dijitalleşme üzerine bir McKinsey raporu yayımlamıştır.
CEO'ya rapor verirken bir telekomünikasyon şirketinin teknoloji stratejisini ve satın alımını yönetmiştir. Ayrıca, 2 yıl içinde 0'dan 7 haneli yıllık yinelenen gelire ve 9 haneli değerlemeye ulaşan derin teknoloji şirketi Hypatos'un ticari büyümesini yönetmiştir. Cem'in Hypatos'taki çalışmaları TechCrunch ve Business Insider gibi önde gelen teknoloji yayınları tarafından ele alınmıştır.
Cem, uluslararası teknoloji konferanslarında düzenli olarak konuşma yapmaktadır. Boğaziçi Üniversitesi'nden bilgisayar mühendisi olarak mezun olmuş ve Columbia Business School'dan MBA derecesine sahiptir.



Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.