Nota: la maggior parte degli strumenti open source di autenticazione (Keycloak, Authentik, Authelia, Hanko, SuperTokens) non è disponibile come prodotto affiliato. Tra i candidati del brief, solo HashiCorp Vault risulta nel catalogo. Copriamo comunque tutti gli strumenti a livello editoriale.
HashiCorp Vault gestisce secrets, token e certificati con dynamic secrets e lease-based access. Da affiancare a Keycloak o Authentik per machine identity e credenziali. Open source e self-hostabile.
Il vero costo dello self-hosting non sono le licenze — è l'operatività. Scegliere uno strumento open source significa pagare zero euro per utente, zero euro per MAU, zero euro per realm. Quello che paghi è la RAM del tuo server, il tempo di configurazione e l'expertise del tuo team4.
La domanda giusta non è quale è il più potente, ma quale si adatta al tuo contesto: quanti utenti gestisci, quali protocolli ti servono (SAML enterprise o solo OIDC per le tue app), quanta memoria hai a disposizione e quanto velocemente devi andare in produzione1.
Abbiamo confrontato cinque soluzioni open source che coprono l'intero spettro — dall'homelab con 25 MB di RAM al deployment enterprise multi-realm — più un complemento per la gestione dei secrets.
> Nota editoriale: Keycloak, Authentik, Authelia, Hanko e SuperTokens sono progetti open source gratuiti non presenti nel nostro catalogo prodotti affiliati. Li copriamo a livello editoriale per completezza. L'unico prodotto affiliato disponibile è HashiCorp Vault, che trattiamo come pick complementare.
Keycloak è il nome che chiunque abbia mai lavorato con SSO enterprise conosce. Distribuito sotto Apache License 2.0, non ha costi per utente né per MAU: i costi rimangono approssimativamente costanti da 100 a 100.000 utenti, perché paghi l'infrastruttura, non i posti4.
Supporta OIDC, OAuth 2.0, SAML 2.0 e LDAP nativamente, con multi-realm per isolare tenant o ambienti. È un progetto CNCF Incubating, backed da Red Hat, con circa 34.300 stelle su GitHub1.
Il rovescio della medaglia: è resource-heavy. Un'istanza minima richiede 1.250 MB+ di RAM e la curva di apprendimento è la più ripida del gruppo1. Se hai bisogno di integrazione Active Directory, federazione SAML complessa e un'interfaccia di amministrazione completa, è la scelta più matura. Se invece hai un Raspberry Pi e tre servizi da proteggere, guarda oltre.
Authentik è probabilmente il compromesso migliore tra completezza e leggerezza. Licenza MIT, flow engine visuale che permette di costruire pipeline di autenticazione trascinando blocchi, e supporto completo dei protocolli: OIDC, OAuth2, SAML, LDAP, SCIM e RADIUS2.
Consuma circa 250–350 MB di RAM, con un setup realistico in 15–20 minuti. Include una modalità proxy per proteggere applicazioni legacy che non supportano OIDC nativamente — una funzionalità che lo rende di fatto un'alternativa self-hosted a Okta per PMI2.
Sul fronte sicurezza, va detto: Authentik ha 26 GHSA advisories (5 critical, 13 high) contro le 5 di Authelia (0 critical)1. È il prezzo di una superficie di attacco più ampia e di un feature set più ricco. Se la tua organizzazione usa protocolli misti e ha bisogno di flessibilità nei flussi, Authentik è il punto di equilibrio.
Authelia è il campione della leggerezza: un singolo container Go, circa 25 MB di RAM, operativo in due minuti1. Licenza Apache 2.0, OpenID Certified, con circa 27.700 stelle su GitHub.
Funziona come forward-auth gateway: si posiziona davanti al tuo reverse proxy (Traefik, Nginx, Caddy) e gestisce autenticazione, MFA, SSO e WebAuthn senza richiedere un database esterno per configurazioni base2.
Il profilo di sicurezza è il migliore del gruppo: solo 5 GHSA advisories, nessuno critico1. Il trade-off è che Authelia non è un IdP completo — non supporta SAML nativamente e non ha un flow engine visuale. Per un homelab o un piccolo deployment con reverse proxy, è la scelta più rapida e sicura.
Hanko nasce con un'idea precisa: l'autenticazione del futuro è passwordless. È FIDO2 certified, costruito attorno a passkey e WebAuthn, con Hanko Elements — web components framework-agnostic che si integrano in qualsiasi frontend2.
Self-hosting gratuito illimitato; su cloud, 10.000 MAU gratuiti prima di passare a tariffa3. L'approccio privacy-first è pensato per conformità GDPR: niente password da proteggere o leakare, niente dati biometrici che lasciano il dispositivo6.
È la scelta ideale per applicazioni moderne che vogliono eliminare le password dal giorno uno. Il limite è che, se hai bisogno di SAML, LDAP o federazione legacy, Hanko non è progettato per quello.
SuperTokens è l'open-core alternative ad Auth0 o AWS Cognito5. Self-hosted gratuito, nessun limite sul numero di utenti, deployment on-premise dove controlli il 100% dei dati5.
Dove brilla è la developer experience: SDK per React, Next.js, Vue, Node, Go e Python, UI prebuilt, e session management best-in-class con rotating refresh tokens, protezione XSS e CSRF2. L'integrazione si completa in meno di un giorno3.
Per un team che deve aggiungere autenticazione a un'app moderna e vuole farlo velocemente senza sacrificare la sicurezza delle sessioni, SuperTokens è il più diretto. Non è un IdP enterprise completo come Keycloak, ma non pretende di esserlo.
Vault non è un IdP, ma è il complemento naturale per chi self-hosta l'autenticazione seriamente. Gestisce secrets, token e certificati con dynamic secrets e lease-based access, integrandosi con Keycloak o Authentik per la gestione delle credenziali e delle machine identity. Open source e self-hostabile, è una di quelle cose effettivamente worth buying quando il tuo stack di autenticazione cresce oltre il proof-of-concept.
| Strumento | RAM minima | Protocolli | Licenza | Setup | GitHub stars | CVE (GHSA) |
|---|---|---|---|---|---|---|
| Keycloak | 1.250 MB+ | OIDC, OAuth2, SAML, LDAP | Apache 2.0 | Complesso | ~34.300 | — |
| Authentik | 250–350 MB | OIDC, SAML, LDAP, SCIM, RADIUS | MIT | 15–20 min | ~21.400 | 26 (5 critical) |
| Authelia | ~25 MB | OIDC, WebAuthn | Apache 2.0 | 2 min | ~27.700 | 5 (0 critical) |
| Hanko | Leggero | WebAuthn, FIDO2 | Open source | Rapido | — | — |
| SuperTokens | Leggero | OIDC, OAuth2 | Open core | < 1 giorno | — | — |
Fonti: 1. I dati su RAM e CVE sono tratti dal confronto di authhost.de1; le informazioni su protocolli e feature dalla guida Cerbos2 e dalla review di Listicler3.
La scelta dipende da quattro fattori:
Recomate può ricevere commissioni affiliate dai link presenti in questa pagina. Le nostre scelte editoriali sono indipendenti e basate su test e fonti pubbliche.
Vuoi un approfondimento che l'articolo non ha trattato? Chiedi al motore — porta con sé il contesto dell'articolo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.