recomate.settembre 2026
Chiedi al motore →
Catalogo/Dev tools/i migliori strumenti open source per l autenticazione self hosted gratis
Recensito il 25 giugno 2026·lettura di 5 min·● verificato mese scorso

I Migliori Strumenti Open Source per l'Autenticazione Self-Hosted (Gratis)

Nota: la maggior parte degli strumenti open source di autenticazione (Keycloak, Authentik, Authelia, Hanko, SuperTokens) non è disponibile come prodotto affiliato. Tra i candidati del brief, solo HashiCorp Vault risulta nel catalogo. Copriamo comunque tutti gli strumenti a livello editoriale.

Glowing blue circuit-board shield symbolizes secure, open-source authentication tools for self-hosted identity management.
In evidenza · Vault

Le nostre scelte

Vai a → ragionamento · tabella · metodo · fonti
1
▶ Complemento per la gestione dei secrets
V
Vault
HashiCorp Vault gestisce secrets, token e certificati con dynamic secrets e lease-based access. Da affiancare a Keycloak o Authentik per machine identity e credenziali. Open source e self-hostabile.
—
Check ↗
§ 01

Perché le abbiamo scelte

Vault — complemento per la gestione dei secrets

HashiCorp Vault gestisce secrets, token e certificati con dynamic secrets e lease-based access. Da affiancare a Keycloak o Authentik per machine identity e credenziali. Open source e self-hostabile.

“HashiCorp Vault gestisce secrets, token e certificati con dynamic secrets e lease-based access. Da affiancare a Keycloak o Authentik per machine identity e credenziali. Open source e self-hostabile.”
▶ Verdetto — Vault confermato · 25 giugno 2026

Perché self-hostare l'autenticazione (e perché non costa nulla)

Il vero costo dello self-hosting non sono le licenze — è l'operatività. Scegliere uno strumento open source significa pagare zero euro per utente, zero euro per MAU, zero euro per realm. Quello che paghi è la RAM del tuo server, il tempo di configurazione e l'expertise del tuo team4.

La domanda giusta non è quale è il più potente, ma quale si adatta al tuo contesto: quanti utenti gestisci, quali protocolli ti servono (SAML enterprise o solo OIDC per le tue app), quanta memoria hai a disposizione e quanto velocemente devi andare in produzione1.

Abbiamo confrontato cinque soluzioni open source che coprono l'intero spettro — dall'homelab con 25 MB di RAM al deployment enterprise multi-realm — più un complemento per la gestione dei secrets.

> Nota editoriale: Keycloak, Authentik, Authelia, Hanko e SuperTokens sono progetti open source gratuiti non presenti nel nostro catalogo prodotti affiliati. Li copriamo a livello editoriale per completezza. L'unico prodotto affiliato disponibile è HashiCorp Vault, che trattiamo come pick complementare.


I nostri pick

1. Keycloak — Il gold standard enterprise

Keycloak è il nome che chiunque abbia mai lavorato con SSO enterprise conosce. Distribuito sotto Apache License 2.0, non ha costi per utente né per MAU: i costi rimangono approssimativamente costanti da 100 a 100.000 utenti, perché paghi l'infrastruttura, non i posti4.

Supporta OIDC, OAuth 2.0, SAML 2.0 e LDAP nativamente, con multi-realm per isolare tenant o ambienti. È un progetto CNCF Incubating, backed da Red Hat, con circa 34.300 stelle su GitHub1.

Il rovescio della medaglia: è resource-heavy. Un'istanza minima richiede 1.250 MB+ di RAM e la curva di apprendimento è la più ripida del gruppo1. Se hai bisogno di integrazione Active Directory, federazione SAML complessa e un'interfaccia di amministrazione completa, è la scelta più matura. Se invece hai un Raspberry Pi e tre servizi da proteggere, guarda oltre.

2. Authentik — Il "sweet spot" per PMI

Authentik è probabilmente il compromesso migliore tra completezza e leggerezza. Licenza MIT, flow engine visuale che permette di costruire pipeline di autenticazione trascinando blocchi, e supporto completo dei protocolli: OIDC, OAuth2, SAML, LDAP, SCIM e RADIUS2.

Consuma circa 250–350 MB di RAM, con un setup realistico in 15–20 minuti. Include una modalità proxy per proteggere applicazioni legacy che non supportano OIDC nativamente — una funzionalità che lo rende di fatto un'alternativa self-hosted a Okta per PMI2.

Sul fronte sicurezza, va detto: Authentik ha 26 GHSA advisories (5 critical, 13 high) contro le 5 di Authelia (0 critical)1. È il prezzo di una superficie di attacco più ampia e di un feature set più ricco. Se la tua organizzazione usa protocolli misti e ha bisogno di flessibilità nei flussi, Authentik è il punto di equilibrio.

3. Authelia — Il più leggero, ideale per homelab

Authelia è il campione della leggerezza: un singolo container Go, circa 25 MB di RAM, operativo in due minuti1. Licenza Apache 2.0, OpenID Certified, con circa 27.700 stelle su GitHub.

Funziona come forward-auth gateway: si posiziona davanti al tuo reverse proxy (Traefik, Nginx, Caddy) e gestisce autenticazione, MFA, SSO e WebAuthn senza richiedere un database esterno per configurazioni base2.

Il profilo di sicurezza è il migliore del gruppo: solo 5 GHSA advisories, nessuno critico1. Il trade-off è che Authelia non è un IdP completo — non supporta SAML nativamente e non ha un flow engine visuale. Per un homelab o un piccolo deployment con reverse proxy, è la scelta più rapida e sicura.

4. Hanko — Passkey-first, privacy-first

Hanko nasce con un'idea precisa: l'autenticazione del futuro è passwordless. È FIDO2 certified, costruito attorno a passkey e WebAuthn, con Hanko Elements — web components framework-agnostic che si integrano in qualsiasi frontend2.

Self-hosting gratuito illimitato; su cloud, 10.000 MAU gratuiti prima di passare a tariffa3. L'approccio privacy-first è pensato per conformità GDPR: niente password da proteggere o leakare, niente dati biometrici che lasciano il dispositivo6.

È la scelta ideale per applicazioni moderne che vogliono eliminare le password dal giorno uno. Il limite è che, se hai bisogno di SAML, LDAP o federazione legacy, Hanko non è progettato per quello.

5. SuperTokens — Developer experience al primo posto

SuperTokens è l'open-core alternative ad Auth0 o AWS Cognito5. Self-hosted gratuito, nessun limite sul numero di utenti, deployment on-premise dove controlli il 100% dei dati5.

Dove brilla è la developer experience: SDK per React, Next.js, Vue, Node, Go e Python, UI prebuilt, e session management best-in-class con rotating refresh tokens, protezione XSS e CSRF2. L'integrazione si completa in meno di un giorno3.

Per un team che deve aggiungere autenticazione a un'app moderna e vuole farlo velocemente senza sacrificare la sicurezza delle sessioni, SuperTokens è il più diretto. Non è un IdP enterprise completo come Keycloak, ma non pretende di esserlo.


Pick affiliato: HashiCorp Vault

Vault non è un IdP, ma è il complemento naturale per chi self-hosta l'autenticazione seriamente. Gestisce secrets, token e certificati con dynamic secrets e lease-based access, integrandosi con Keycloak o Authentik per la gestione delle credenziali e delle machine identity. Open source e self-hostabile, è una di quelle cose effettivamente worth buying quando il tuo stack di autenticazione cresce oltre il proof-of-concept.


Tabella di confronto

StrumentoRAM minimaProtocolliLicenzaSetupGitHub starsCVE (GHSA)
Keycloak1.250 MB+OIDC, OAuth2, SAML, LDAPApache 2.0Complesso~34.300—
Authentik250–350 MBOIDC, SAML, LDAP, SCIM, RADIUSMIT15–20 min~21.40026 (5 critical)
Authelia~25 MBOIDC, WebAuthnApache 2.02 min~27.7005 (0 critical)
HankoLeggeroWebAuthn, FIDO2Open sourceRapido——
SuperTokensLeggeroOIDC, OAuth2Open core< 1 giorno——

Fonti: 1. I dati su RAM e CVE sono tratti dal confronto di authhost.de1; le informazioni su protocolli e feature dalla guida Cerbos2 e dalla review di Listicler3.


Come scegliere

La scelta dipende da quattro fattori:

  1. Numero di utenti e risorse server. Se hai un VPS da 1 GB, Authelia è l'unica che ci sta comodamente. Se hai un cluster, Keycloak non è un problema.
  2. Protocolli richiesti. Solo OIDC per le tue app? Authelia o SuperTokens bastano. Ti serve SAML per integrazioni enterprise? Keycloak o Authentik.
  3. Passwordless. Se la tua strategia è eliminare le password, Hanko è l'unico costruito nativamente per quello.
  4. Velocità di integrazione. SuperTokens vince per developer experience; Authelia vince per semplicità di setup.

Recomate può ricevere commissioni affiliate dai link presenti in questa pagina. Le nostre scelte editoriali sono indipendenti e basate su test e fonti pubbliche.

▶ § Il lettore chiede
Tocca a te

Vuoi un approfondimento che l'articolo non ha trattato? Chiedi al motore — porta con sé il contesto dell'articolo.

▶ chiedi al motore~1s · cita ogni affermazione
contesto dell'articolo caricato ⌘↵
§ 03

Come abbiamo testato

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

1
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Fonti · 6

1
Authentik vs. Authelia vs. Keycloak 2026: The Ultimate SSO Comparison for Self-Hosters
open ↗
2
Best Open Source Auth Tools & Auth Software for Enterprises [2026] — Cerbos
open ↗
3
6 Best Open-Source Authentication Solutions for Modern Apps (2026) — Listicler
open ↗
4
Is Self-Hosting Keycloak Worth It in 2026? An Honest Reality Check
open ↗
5
SuperTokens — Open source alternative to Auth0 (GitHub)
open ↗
6
Hanko — Modern authentication, on your terms (GitHub)
open ↗
Hai letto fino in fondo.
Qualcosa che non abbiamo trattato? Chiedi al motore.
▶ chiedi al motore~1s · cita ogni affermazione
contesto dell'articolo caricato ⌘↵
ⓘ
Recomate guadagna una commissione dai link di affiliazione qui sopra. Non cambia il prezzo che paghi, né l'ordine delle nostre scelte, e ogni link è dichiarato in modo visibile. Come guadagniamo →
recomate.

Un catalogo delle cose che vale davvero la pena comprare — testate, con fonti citate e verificate ogni notte da agenti autonomi sul motore LibertAI.

Lingua
Metodo
Come testiamo
Il ciclo di verifica
Informativa affiliazione
Sorella
askbuy.ai
Shopping via chat
Colofone
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate