10 ücretsiz ve açık kaynaklı MFA aracını kimlik doğrulama protokolleri, MFA yöntemleri, dağıtım seçenekleri ve en son sürümleri açısından karşılaştırdık.
ücretsiz ve açık kaynaklı çok faktörlü kimlik doğrulama (MFA) uygulamanıza başlarken şunları göz önünde bulundurun:
- Kurumsal düzey MFA çözümleri: Keycloak, Authelia, Authentik, Zitadel ve Kanidm; birden çok kimlik doğrulama protokolü desteğiyle tam kimlik ve erişim yönetimi (IAM) sağlar.
- Hafif MFA araçları: Hanko, LLDAP, FreeIPA, privacyIDEA ve Rauthy yapılandırması daha basittir ve daha küçük veya kendi barındırılan kurulumlar için daha uygundur.
Açık kaynak MFA çözümlerinin özellikleri
- Çok kiracılı mimari: Birbirinden yalıtılmış veri ve yapılandırmalara sahip birden çok bağımsız kullanıcı grubunu (kiracı) destekler.
- Token taklidi: Yetkili eylemler için güvenli token devri veya bir kullanıcının/uygulamanın kimliğine bürünmeyi sağlar.
- Biyometrik kimlik doğrulama: Parmak izi gibi biyometrik faktörler sunar.
- Google Titan Güvenlik Anahtarı: Kimlik avına dayanıklı 2FA veya parolasız oturum açma sağlayan donanım tabanlı bir kimlik doğrulama cihazıdır.
LDAP dışındaki tüm araçlar donanım token'larını (ör. YubiKey) ve FIDO2 / WebAuthn parolasız kimlik doğrulama protokolünü destekler. FIDO2, parolalar gibi paylaşılan sırları kullanmaz; veri ihlalleriyle ilişkili güvenlik açıklarını en aza indirir.
Kurumsal özellikler
- OpenTelemetry: Metrikleri, izleri ve günlükleri yakalamak ve dışa aktarmak için açık kaynaklı bir standart ve bir dizi teknolojidir.
- Özel oturumlar: Aşağıdakiler gibi oturum davranışları üzerinde ayrıntılı denetim sağlar:
- MFA'nın nasıl ve ne zaman tetikleneceği (ör. oturum açmada, hassas eylemlerde).
- Desteklenen MFA yöntemlerinin türü (ör. TOTP, WebAuthn, SMS)
- Self servis özellikleri:
- Parola sıfırlama
- Kullanıcı kaydı
Ayrıcalıklı erişim yönetimi (PAM) desteği
PAM özelliğine sahip araçlar, ayrıcalıklı kullanıcıların erişim haklarını yönetmenize olanak tanır.
Kendi kendini denetleme yetenekleri
Kendi kendini denetleme yetenekleri, MFA (çok faktörlü kimlik doğrulama) araçları için kritik öneme sahip günlük izlenebilirliğini artırır. Bu yetenekler; MFA'yı etkinleştirme/devre dışı bırakma, başarısız oturum açma girişimleri ve OTP kullanımı gibi yetkisiz veya şüpheli etkinliklerin izlenmesine yardımcı olur.
Kurumsal düzey MFA çözümleri
Keycloak, Authelia, Authentik, Zitadel ve Kanidm kapsamlı MFA yetenekleri sunar. Bu ücretsiz MFA araçları şunları sunar:
- Çeşitli MFA yöntemleri: TOTP (zamana dayalı tek kullanımlık parola), WebAuthn, SMS, OIDC (OpenID Connect), E-posta, Push, biyometrik kimlik doğrulama ve onay tabanlı MFA.
- Çeşitli kimlik doğrulama protokolleri: OAuth2, OIDC (OpenID Connect), SAML, LDAP ve RADIUS.
- Daha yüksek özelleştirme: Ayrıntılı RBAC ve MFA politikaları üzerinden özel sosyal SSO bağlantıları (OIDC/OAuth2).
Keycloak
Keycloak; SSO, kimlik aracılığı, sosyal oturum açma ve RBAC'i kapsayan ve kullanıma hazır olarak SAML, OAuth2, OIDC ve LDAP destekleyen açık kaynaklı bir IAM platformudur.
- Keycloak; PostgreSQL, MySQL, MariaDB, Oracle ve Microsoft SQL Server dahil olmak üzere birden çok veritabanı arka ucunu destekler.1
- Son sürümler; realm yönetim görevleri için iş akışı otomasyonu, dıştan içe token değişimi için önerilen alternatif olarak JWT Authorization Grants, istemciler için Kubernetes hizmet hesabı token kimlik doğrulaması ve metrikler ile günlükleme için tam OpenTelemetry desteği ekledi.2
Keycloak; Authelia veya Authentik'e göre kurulumu ve yapılandırması daha karmaşıktır. Varsayılan yönetici arayüzü, dar bir kullanım senaryosu kümesine odaklanan ekipler için gezinmesi zor olabilecek geniş bir yüzey alanı kapsar.
Authelia
Authelia, web uygulamaları için ters proxy aracılığıyla 2FA ve SSO sağlayan açık kaynaklı bir kimlik doğrulama ve yetkilendirme sunucusudur. Bağımsız bir kimlik platformu olarak hareket etmek yerine nginx, Traefik, Caddy ve HAProxy gibi proxy'lerin yanında çalışarak uygulamaların önünde durur ve kimlik doğrulama kararlarını verir. Yapılandırma tamamen bir YAML dosyası üzerinden yönetilir; bu da sürüm kontrolünü ve denetimi kolaylaştırır ancak yapılandırma şemasına aşinalık gerektirir.
Mimari ve kaynak ayak izi
Kapsayıcı görüntüsü 20 MB altındadır ve genellikle 30 MB altında RAM kullanır; bu da onu listedeki daha hafif seçeneklerden biri yapar. Authelia, OpenID Connect 1.0 sertifikasına sahiptir ve aşağı akış uygulamaları için bir OIDC sağlayıcısı olarak görev yapabilir.3
Son güncellemeler
Sürüm 4.39; WebAuthn aracılığıyla passkey/parolasız oturum açma, TV ve paylaşılan ekran oturum açma senaryoları için Device Code Flow, OIDC yetkilendirme politikaları için ağ kriterleri ve üçüncü taraflara kimlik doğrulama düzeyini iletmek için RFC8176 Authentication Method Reference desteği ekledi.4
Öne çıkan özellikler
YubiKey gibi donanım anahtarlarıyla FIDO2 WebAuthn, uyumlu doğrulayıcı uygulamalarla TOTP, Duo aracılığıyla mobil push bildirimleri, passkey'lerle parolasız oturum açma, politika tabanlı erişim denetimi ve Helm chart aracılığıyla Kubernetes desteği.
Sınırlamalar
- Authelia; çok kiracılık, PAM desteği ve yerleşik kullanıcı yönetimi arayüzü sunmaz; kullanıcı hesapları LDAP arka ucu veya statik bir YAML dosyası aracılığıyla yönetilir.
- Self servis kullanıcı portalı veya cihaz yönetimine ihtiyaç duyan ekipler bunun yerine Authentik veya Kanidm'i değerlendirmelidir.
Authentik
Authentik; SSO, LDAP, OAuth2/OpenID Connect, SAML, SCIM ve forward authentication kapsayan, kendi barındırılan bir IAM platformudur. Keycloak'a kıyasla, kimlik altyapısı deneyimi olmayan ekipler için daha az başlangıç yapılandırması gerektirir.
Son güncellemeler
Sürüm 2025.12; Windows, macOS ve Linux için Authentik Agent aracılığıyla uç nokta cihaz yönetimi, WebAuthn Conditional UI, çok ebeveynli gruplar ve rol devralınan izinlerle kapsamlı RBAC yenilemesi ve S3 destekli merkezi dosya yönetimi ekledi.5
Sürüm 2026.2; SharePoint ve Windows yerel uygulamaları için WS-Federation sağlayıcısı, uç nokta cihaz sinyalleri ve koşullu erişim için fleet connector, yerel cihaz oturum açması için Linux PAM desteği ve ED25519/ED448 sertifika oluşturma ekledi.6
Güvenlik
Authentik, yıllık sızma testi programı ve resmi bir CVE bildirim süreci yürütür. Şubat 2026'da biri kritik olmak üzere üç CVE yayımlanmış ve 2025.8.6, 2025.10.4 ve 2025.12.4 sürümlerinde yamalanmıştır. Kendi barındırılan örnekleri çalıştıran ekipler güncellemeleri düzenli olarak uygulamalıdır.7
Sınırlamalar
- Authentik yalnızca PostgreSQL üzerinde çalışır.8
- PostgreSQL sıkı bir bağımlılık olmaya devam eder; bu da tek makineli kişisel dağıtımlar için operasyonel yük getirir.
- Authentik ayrıca yerleşik OpenTelemetry desteğine sahip değildir.
ZITADEL
ZITADEL, çok kiracılık etrafında inşa edilmiş, kendi barındırılan bir kimlik altyapısı platformudur. OpenID Connect, OAuth2, SAML 2, LDAP, passkey/FIDO2, OTP ve SCIM 2.0 destekler.
Son güncellemeler
- Yeni müşteriler için Login V2 varsayılandır. Actions V2, gömülü V1 uzantı sistemini çekirdek sürecin dışında çalışan olay güdümlü webhook'larla değiştirdi; bu da çok dilli uzantıları ve bağımsız ölçeklendirmeyi destekler.9
- CockroachDB desteği kaldırıldı. Sürüm 3'ten itibaren tek desteklenen veritabanı PostgreSQL'dir.10
Sınırlamalar
Yönetim, ZITADEL'in çok katmanlı kiracı modeline aşinalık gerektirir; bu da tek kuruluşlu dağıtımlar için kurulum karmaşıklığı getirir. 2026 yol haritası, ekibin bu modeli basitleştirmek ve yönetim konsolunu birleştirmek üzerinde çalıştığını göstermektedir.11
Kanidm
Kanidm, Rust ile yazılmış, kendi barındırılan bir kimlik yönetimi platformudur.
- Dizin hizmetleri sağlayan LDAP'ın aksine Kanidm; harici bileşenler gerektirmeden yerleşik OAuth2, OIDC, RADIUS, SSH anahtar yönetimi ve Linux PAM entegrasyonu içerir.
- Yönetim öncelikle CLI tabanlıdır; web arayüzü kullanıcı self servisini ve bazı hesap yönetimini kapsar ancak tüm yönetim görevlerini kapsamaz.
Web arayüzü tema desteğiyle yeniden yazıldı. Sürüm 1.10.0, OpenSSL'i bağımlılık olarak kaldırdı ve tüm kriptografik yolları aws-lc-rs aracılığıyla RustCrypto ve Rustls ile değiştirdi. Ayrıca e-posta doğrulaması yoluyla isteğe bağlı hesap kurtarma ve OIDC/OAuth2 token'ları veren hizmet hesapları için RFC8693 Token Exchange ekledi.12
Sınırlamalar
CLI öncelikli yönetim modeli, komut satırı araçlarına aşinalık gerektirir. Kanidm'in kendi kıyaslamaları, 3.000 kullanıcı ve 1.500 grupla FreeIPA'ya kıyasla yaklaşık 3x daha hızlı arama ve 5x daha hızlı yazma işlemleri bildirir; sonuçlar iş yüküne göre değişir.13
Hafif MFA araçları
Hanko, LDAP, FreeIPA, privacyIDEA ve Rauthy; Keycloak veya Authentik gibi tam IAM platformlarından daha dar kapsamları kapsar. Protokol destekleri, özelleştirme seçenekleri ve dağıtım karmaşıklıkları önemli ölçüde farklılık gösterir; bu nedenle "hafif" kategori etiketi geniş bir aralığı kapsar.
Hanko
Hanko; parolasız oturum açmaya odaklanmış açık kaynaklı bir kimlik doğrulama hizmetidir. Passkey'leri, TOTP'yi, güvenlik anahtarlarını, OAuth SSO'yu (Apple, Google, GitHub) ve özel SAML SSO'yu destekler. Sunucu tarafı oturum yönetimi ve uzak oturum iptali içerir.
Özel OIDC/OAuth2 sosyal bağlantılarını, kullanıcı kimliğine bürünmeyi, ayrıcalıklı/artırılmış oturumları, e-posta güvenlik bildirimlerini veya özel kullanıcı meta verilerini desteklemez. Bu yeteneklere ihtiyaç duyan ekiplerin daha kapsamlı özelliklere sahip bir platforma ihtiyacı vardır.
LLDAP
LLDAP hafif bir LDAP sunucusudur. Temel kullanıcı ve grup yönetimi için standart bir LDAP arayüzü ve e-posta ile parola sıfırlama dahil bir web arayüzü sunar. OAuth2 veya OIDC gibi kimlik doğrulama protokolleri sağlamaz; bunlar önüne yerleştirilecek ayrı bir bileşen (Keycloak, Authelia vb.) gerektirir.
Varsayılan olarak kullanıcı verileri SQLite içinde saklanır. MySQL/MariaDB ve PostgreSQL de desteklenir. LLDAP, öncelikle uygulamaların kullanıcı aramaları için LDAP gerektirdiği ancak operatörün OpenLDAP'ın operasyonel yükünden kaçınmak istediği, kendi barındırılan ortamlarda kullanılır.
privacyIDEA
privacyIDEA tam bir kimlik sağlayıcı değil, bir MFA yönetim sistemidir. TOTP, HOTP, OCRA, mOTP, YubiKey (HOTP/TOTP/AES), FIDO U2F, FIDO2/WebAuthn, push token'ları, SMS, e-posta ve SSH anahtarları gibi ikinci faktörleri merkezi olarak yönetir ve bunları kimlik doğrulama ön uçlarının (Keycloak, FreeIPA, Gluu, NGINX) tükettiği bir API aracılığıyla sunar. Kimlik doğrulama protokollerini kendisi işlemez.
Sürüm 3.12; yöneticilerin kullanıcı verilerini doğrudan bu dizinlerden çekmesine ve ayrı bir eşitleme adımı olmadan privacyIDEA içinde token atamasına olanak tanıyan Entra ID ve Keycloak için kullanıcı çözümleyicileri ekledi.14 Passkey desteği, ayrı bir token türü olarak 3.11 sürümünde tanıtıldı.15 Sürüm 3.13; kullanıcıların o cihazda çevrimdışı kimlik doğrulama için oturum açma sırasında Windows ve Linux'ta passkey kaydetmesine olanak tanıyacak şekilde passkey desteğini genişletti, push token'lar için RADIUS işlemeyi iyileştirdi ve yeniden tasarlanan WebUI'yı beta olarak yayımladı.16
Sınırlamalar
- privacyIDEA; Kerberos veya diğer kimlik doğrulama protokollerini yerleşik olarak içermez.
- Otomasyon iş akışları (kayıt, yenileme, katılım, ayrılış) yapılandırılabilir ancak Keycloak'ta hazır bir TOTP kurulumunun gerektirdiğinin ötesinde API entegrasyonu gerektirir.
FreeIPA
FreeIPA; Linux ve UNIX ortamları için bir kimlik yönetim sistemidir. Bir LDAP dizini (389-ds), Kerberos KDC, DNS sunucusu, sertifika yetkilisi ve Active Directory entegrasyonu için Samba kütüphanelerini; web arayüzü ve CLI içeren tek bir dağıtılabilir birimde bir araya getirir.
TOTP ve OTP token'larını, ayrıca FIDO2/passkey kimlik doğrulamasını destekler. FreeIPA; merkezi Linux ana bilgisayar kimlik doğrulaması, Kerberos bileti düzenleme, sudo politika yönetimi ve kullanıcı dizini hizmetleri gerektiren ortamlar için tasarlanmıştır.
Sınırlamalar
- Paketlenmiş mimari, FreeIPA dağıtımının birden çok alt sistemin yapılandırılmasını gerektirdiği anlamına gelir.
- Güncellemeler ve sürüm yükseltmeleri, tek bileşenli araçlara göre daha fazla risk taşır çünkü paketlenmiş herhangi bir hizmetteki değişiklikler diğerlerini etkileyebilir.
- Linux/UNIX ana bilgisayar tabanlı kimlik doğrulaması kullanmayan ortamlar için pratik bir seçim değildir.
Rauthy
Rauthy; OpenID Connect sağlayıcısı ve tek oturum açma çözümüdür. WebAuthn/FIDO2/passkey'leri, TOTP'yi ve harici kimlik sağlayıcılar üzerinden sosyal oturum açmayı (GitHub, Google, Microsoft ve genel OIDC upstream olarak yapılandırılan diğerleri) destekler. Düşük kaynak tüketimi için tasarlanmıştır ve tek bir binary veya kapsayıcı görüntüsü olarak sunulur.
Sürüm 0.27'den itibaren Rauthy, Linux PAM ve NSS entegrasyonunu sağlayan bir rauthy-pam-nss modülü içerir; YubiKey passkey'lerle yerel iş istasyonu oturum açmalarını ve geçici parolalarla MFA korumalı SSH'ı destekler.17
Sınırlamalar
Rauthy; RADIUS desteği veya yerleşik bir LDAP sunucusu içermez. Diğer uygulamaların kimlik doğrulaması yaptığı bir OIDC sağlayıcısı olarak işlev görür; tam bir kullanıcı dizininin yerini almaz.
SSS'ler
Çok faktörlü kimlik doğrulama (MFA), uygulama, çevrimiçi hesap veya VPN gibi bir kaynağa erişmek için kullanıcının iki veya daha fazla doğrulama faktörü sağlamasını gerektirir. Etkili bir kimlik ve erişim yönetimi (IAM) politikasına sahip olmak çok önemlidir. Kullanıcı adı ve parola istemek yerine MFA bir veya daha fazla doğrulama faktörü ister; böylece başarılı bir siber saldırı olasılığını azaltır.
MFA, ek doğrulama verileri (faktörler) isteyerek çalışır. Tek kullanımlık parolalar, kullanıcıların karşılaştığı en yaygın MFA faktörlerinden biridir.
OTP'ler; e-posta, SMS veya mobil uygulama aracılığıyla sık sık aldığınız 4-8 haneli kodlardır. OTP'ler düzenli olarak veya bir kimlik doğrulama isteği gönderildiğinde yeni bir kod üretir. Kod; kullanıcı ilk kaydolduğunda atanan bir başlangıç değeri ve artan bir sayaçtan zaman değerine kadar herhangi bir şey olabilecek başka bir faktör kullanılarak üretilir.
Parolanızı ön kapı kilidine benzer düşünün. Birisi parolanızı keşfederse, kilidin anahtarını bulmuş gibi olur. MFA olmadan doğrudan içeri girebilir.
Ancak MFA, kullanıcılardan telefonlarına gönderilen bir kodu girmek veya parmak izlerini taratmak gibi ek doğrulama ister.
Bu ek adım, saldırganların içeri girmesini zorlaştırır. Üçüncü bir taraf bir kimlik doğrulama türünü (parolanız gibi) ele geçirse bile yine de elde edilmesi daha zor olan ikinci veya üçüncü bir faktöre ihtiyaç duyar.
Daha fazla bilgi
- En İyi 10 Çok Faktörlü Kimlik Doğrulama (MFA) Çözümleri
- GitHub Yıldızlarına Dayalı Açık Kaynak RBAC Araçları
Bu araştırmayı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dilmegani2026,
author = {Dilmegani, Cem and PhD., Ezgi Arslan,},
title = {{10 Açık Kaynak MFA Aracını Karşılaştırın}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/open-source-mfa}},
note = {AIMultiple. Erişim tarihi: 1 Eylül 2026}
}40 veri noktasının sonuçları ve zaman damgaları. Bu makalede kullanılan verileri, 4 CSV dosyası içeren ZIP dosyası olarak indirin.
Değişiklik günlüğü
5 güncelleme- 2026
Keycloak, ZITADEL, Kanidm ve privacyIDEA'nın son sürümler bölümleri yeni sürüm ayrıntılarıyla güncellendi.
Açık kaynak MFA çözümlerinin Özellikleri bölümüne Google Titan Güvenlik Anahtarı eklendi.
- 2025
FreeIPA bölümündeki FreeIPA açıklaması değiştirildi.
Kapsamlı MFA desteği bölümüne Takılabilir kimlik doğrulama modülü (PAM) desteği eklendi.
Hanko, hafif MFA desteği olan araçlara eklendi.



Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.