recomate.wrzesień 2026
Zapytaj silnik →
Katalog/Dev tools/najlepsze darmowe narzedzia open source do autentykacji self hosted w 2026 roku
Recenzja z 25 czerwca 2026·czytanie 5 min·● sprawdzono w zeszłym mies.

Najlepsze darmowe narzędzia open-source do autentykacji self-hosted w 2026 roku

Samo-hostowana autentykacja nie musi kosztować ani grosza. Porównujemy Keycloak, Authentik, Authelię, Ory i ZITADEL — dojrzałe open-source'owe IdP, które pokrywają SSO, MFA, OIDC/SAML i multi-tenancy za 0 zł. Sprawdź, który wybrać do jakiego scenariusza.

Świecący tealowy kłódka z wzorami płytki drukowanej na ciemnoniebieskim tle, ze złotymi i niebieskimi ścieżkami rozchodzącymi się na zewnątrz.
Główny · Vault

Nasze wybory

Przejdź do → uzasadnienie · tabela · metoda · źródła
1
▶ Uzupełnienie — zarządzanie sekretami
V
Vault
Nie jest IdP, ale często parowany z autentykacją do zarządzania sekretami, tokenami i kluczami API z rotacją i audytowaniem. Logiczny krok po wdrożeniu IdP.
—
Check ↗
§ 01

Dlaczego je wybraliśmy

Vault — uzupełnienie — zarządzanie sekretami

Nie jest IdP, ale często parowany z autentykacją do zarządzania sekretami, tokenami i kluczami API z rotacją i audytowaniem. Logiczny krok po wdrożeniu IdP.

“Nie jest IdP, ale często parowany z autentykacją do zarządzania sekretami, tokenami i kluczami API z rotacją i audytowaniem. Logiczny krok po wdrożeniu IdP.”
▶ Werdykt — Vault utrzymany · 25 czerwca 2026

Dlaczego warto hostować autentykację samemu

W 2026 roku dojrzałe open-source'owe dostawcy tożsamości (IdP) pokrywają niemal wszystko, co kiedyś wymagało płatnego SaaS — logowanie jednokrotne (SSO), uwierzytelnianie wieloskładnikowe (MFA), protokoły OIDC/SAML, federację z LDAP/AD, a nawet multi-tenancy. I robią to za 0 zł, pod warunkiem że masz serwer i odrobinę cierpliwości do konfiguracji12.

Wybór narzędzia zależy od scenariusza: integracja z katalogami legacy, ochrona usług w homelabie, budowa cloud-native SaaS czy wielodostępna platforma dla klientów. Poniżej prezentujemy pięć projektów, które — naszym zdaniem — zasługują na uwagę, plus jedno uzupełnienie do zarządzania sekretami.

Ujawnienie: Recomate zarabia na prowizjach afiliacyjnych tam, gdzie jest to możliwe. Większość opisanych tu narzędzi jest jednak w 100% darmowa i open-source — nie mamy z nich żadnej prowizji. Polecamy je, bo są tego warte.


1. Keycloak — enterprise standard, z którym nie ma lekko

Keycloak to domyślna odpowiedź na pytanie „jaki open-source'owy IdP wybrać"2. Projekt wspierany przez CNCF oferuje najszersze wsparcie protokołów w całej naszej stawce: SAML 2.0, OAuth 2.0, OpenID Connect, LDAP, a także Kerberos14. Jeśli integrujesz się z istniejącym Active Directory lub katalogiem LDAP, Keycloak jest praktycznie bezalternatywny.

Słabością jest utrzymanie. Keycloak to aplikacja Java, która bywa ciężka do strojenia i aktualizacji4. Upgrade'y potrafią być bolesne, a konfiguracja realmów i clientów wymaga wejścia w spory poziom szczegółów. Mimo to, dla organizacji z zapleczem legacy i wymogami enterprise, Keycloak pozostaje najbezpieczniejszym wyborem.

Najlepszy dla: integracji z katalogami legacy (LDAP/AD/Kerberos) i środowisk enterprise.


2. Authentik — nowoczesna alternatywa z wizualnym flow engine

Authentik to projekt w Pythonie, który celuje w lukę między Keycloak'iem a prostymi gatekeeperami. Jego wizualny flow engine pozwala budować ścieżki logowania — z MFA, powiadomieniami e-mail, webhookami — przeciągając bloki w UI, bez pisania kodu3. Setup lokalny zajmuje około trzech minut2, co czyni Authentik znacznie przystępniejszym od Keycloak'a.

Licencja Apache 2.0 i czysty interfejs sprawiają, że to naturalny wybór dla małych i średnich firm oraz entuzjastów homelab, którzy chcą SSO i MFA bez tygodnia konfiguracji. Nie dorównuje Keycloak'owi w federacji z protokołami legacy, ale dla nowoczesnych aplikacji webowych jest więcej niż wystarczający.

Najlepszy dla: SMB i homelab — szybki setup, wizualne flows, nowoczesne aplikacje webowe.


3. Authelia — lekki gatekeeper do reverse proxy

Authelia to zupełnie inna kategoria narzędzia. Zamiast pełnego IdP, dostajesz lekki forward-auth gatekeeper, który montujesz przed reverse proxy (Traefik, Nginx, Caddy) i chronisz usługi self-hosted jednym ruchem5. Zużycie pamięci to około 25 MB RAM3 — to mniej niż kontener z Keycloak'iem zajmuje na samym starcie.

Authelia jest OpenID Certified™5, oferuje MFA (TOTP, WebAuthn) i podstawowy OIDC provider. Nie znajdziesz tu SAML, Kerberos czy zaawansowanego zarządzania realmami. Minimalna powierzchnia ataków i prostota wdrożenia to jednak ogromne zalety — jeśli Twoim celem jest „zasłonić" kilkanaście usług w homelab, Authelia robi to najlepiej.

Najlepszy dla: homelab i prostego zabezpieczania usług self-hosted za reverse proxy.


4. Ory (Kratos/Hydra) — API-first dla cloud-native

Ory to nie jeden produkt, a rodzina modułów: Kratos (zarządzanie tożsamością), Hydra (OAuth2/OIDC server), Keto (autoryzacja) i Oathkeeper (proxy). Wszystkie są headless, API-first i licencjonowane na Apache 2.0 bez sztucznych blokad funkcji w self-hostingu6. To podejście modułowe oznacza jednak, że musisz samodzielnie połączyć komponenty w działający stos2.

Dla zespołów cloud-native, budujących w Kubernetesie i ceniących pełną kontrolę nad API, Ory to najpotężniejszy zestaw narzędzi w naszej stawce. Nie jest to jednak narzędzie typu „uruchom i zapomnij" — wymaga inwestycji w integrację. W zamian dostajesz architekturę, która skaluje się z Twoją platformą.

Najlepszy dla: cloud-native i dev-focused zespołów gotowych składać stack samemu.


5. ZITADEL — multi-tenant z przewidywalnymi upgrade'ami

ZITADEL to projekt napisany w Go, oparty na architekturze event-sourced, z wbudowaną multi-tenancy i gRPC API34. Oferuje dostawcę Terraform do zarządzania infrastrukturą jako kodem oraz — co wyróżnia go na tle konkurencji — wbudowane wykrywanie zagrożeń AI3. Upgrade'y są przewidywalne i mniej bolesne niż w Keycloak'u4.

Jednym z ograniczeń jest licencja AGPL-3.0, która może wpływać na decyzje adopcji w projektach komercyjnych, które nie chcą otworzyć swojego kodu. Dla nowoczesnych SaaS-ów z wielodostępną architekturą to jednak najciekawsza propozycja — multi-tenancy jest tu obywatelem pierwszej kategorii, a nie doklejonym dodatkiem.

Najlepszy dla: nowoczesnych SaaS i platform multi-tenant z wymogiem przewidywalnych upgrade'ów.


Uzupełnienie: HashiCorp Vault — zarządzanie sekretami obok IdP

Żaden z powyższych IdP nie zastępuje dedykowanego zarządzania sekretami. HashiCorp Vault, używany w parze z autentykacją, przechowuje tokeny, hasła bazodanowe, klucze API i certyfikaty z rotacją, audytowaniem i dynamicznym generowaniem poświadczeń. To nie jest IdP — to warstwa sekretów, która uzupełnia warstwę tożsamości. Jeśli poważnie podchodzisz do self-hostingu, Vault (lub jego lżejsze alternatywy, np. Infisical) to logiczny krok po wdrożeniu IdP.


Krótkie porównanie

NarzędzieProtokołyArchitekturaLicencjaMulti-tenancyTrudność setup
KeycloakSAML, OIDC, LDAP, KerberosJava, CNCFApache 2.0RealmyWysoka
AuthentikOIDC, SAML, LDAPPython, flow engineApache 2.0Tak (tenants)Średnia
AutheliaOIDCGo, forward-authApache 2.0NieNiska
OryOIDC, OAuth2 (Hydra)Go, modułowy, headlessApache 2.0Przez konfiguracjęWysoka
ZITADELOIDC, SAMLGo, event-sourcedAGPL-3.0WbudowanaŚrednia

Wskazówki wdrożeniowe

  • Docker / Docker Compose — najszybsza droga do startu z każdym z tych narzędzi. Authentik i Authelia oferują gotowe obrazy i pliki compose.
  • Kubernetes — Keycloak i ZITADEL mają operatory K8s; Ory jest natywnie zaprojektowany pod cloud-native i działa świetnie w K8s.
  • Reverse proxy — Authelia i Oathkeeper (Ory) integrują się bezpośrednio z Traefikiem i Nginxem jako warstwa forward-auth.
  • Backup bazy danych — każdy z tych IdP przechowuje konfigurację i dane użytkowników w bazie (PostgreSQL, MySQL lub embedded). Regularny backup to nie opcja, to obowiązek.

Podsumowanie

Nie ma jednego „najlepszego" narzędzia — jest najlepsze dla Twojego przypadku. Keycloak dla enterprise i legacy. Authentik dla SMB i homelab z potrzebą flows. Authelia dla lekkiej ochrony usług. Ory dla cloud-native zespołów. ZITADEL dla multi-tenant SaaS. Wszystkie za 0 zł, wszystkie open-source, wszystkie the things actually worth buying — nawet jeśli nie trzeba ich kupować.

▶ § Czytelnik pyta
Twoja kolej

Chcesz dopytać o coś, czego artykuł nie wyjaśnił? Zapytaj silnik — niesie kontekst artykułu.

▶ zapytaj silnik~1s · podaje źródło każdego twierdzenia
kontekst artykułu wczytany ⌘↵
§ 03

Jak testowaliśmy

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

1
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Źródła · 6

1
Top 5 Open Source Identity and Access Management (IAM) providers 2025 — Logto blog
open ↗
2
Open source auth providers in 2025: best solutions for open source auth — Tesseral Guides
open ↗
3
The State of Open-Source Identity in 2025: Authentik vs Authelia vs Keycloak vs Zitadel — House of FOSS
open ↗
4
Keycloak vs ZITADEL for Self Hosted IAM — Cerbos
open ↗
5
Authelia — Free Open-Source Software Modern IAM Solution
open ↗
6
Cloud Native Identity & User Management System | Ory Kratos
open ↗
Doczytałeś do końca.
Coś, czego nie omówiliśmy? Zapytaj silnik.
▶ zapytaj silnik~1s · podaje źródło każdego twierdzenia
kontekst artykułu wczytany ⌘↵
ⓘ
Recomate otrzymuje prowizję z powyższych linków afiliacyjnych. Nie zmienia to ceny, którą płacisz, ani kolejności naszych wyborów, a każdy link jest oznaczony w tekście. Jak zarabiamy →
recomate.

Katalog rzeczy, które naprawdę warto kupić — testowane, z podanymi źródłami i sprawdzane każdej nocy przez autonomicznych agentów na silniku LibertAI.

Język
Metoda
Jak testujemy
Pętla audytu
Informacja o afiliacji
Siostra
askbuy.ai
Zakupy przez czat
Stopka redakcyjna
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate