Donde tu organización inicia sesión.

KinAuth es un proveedor de identidad: inicio de sesión único en las aplicaciones que ya tienes, segundos factores que tu organización puede exigir a todo el mundo y un directorio con tus usuarios y tus grupos.

Es seguro por diseño. La propia base de datos mantiene separadas a las organizaciones, las llaves de acceso (passkeys) ponen el inicio de sesión a prueba de phishing, cada cambio queda anotado y el servidor no lleva código de terceros. Cómo está hecho KinAuth

Inicio de sesión
OpenID Connect, SAML 2.0
Segundos factores
Llaves de acceso, aprobación en el teléfono, códigos de una app de autenticación, códigos de recuperación
Dirección
tu-organizacion.kinauth.com
El panel de administración de una organización llamada Acme, en su propia dirección.

Un solo inicio de sesión para las aplicaciones que ya tienes

KinAuth da entrada a las aplicaciones que hablan OpenID Connect o SAML 2.0, y trae ajustes ya preparados para Grafana, Harbor y Redash. Cada persona inicia sesión una vez, en la dirección de tu organización, y abre sus aplicaciones desde una sola página.

OpenID Connect
El flujo de código de autorización, con PKCE exigido por defecto. Tokens de identidad firmados, tokens de renovación de un solo uso y cierre de sesión cuando la aplicación lo pide.
SAML 2.0
Un proveedor de identidad distinto para cada aplicación, con su propia clave de firma. Respuestas firmadas, que se envían a la dirección que tú has registrado y a ninguna otra.
Acceso por grupos
Cada aplicación se la das a unos grupos, o a todos. Quien sale de un grupo deja de tener sus aplicaciones: el acceso se comprueba de nuevo en cada inicio de sesión.

Un segundo factor que no se aprueba por inercia

Al iniciar sesión, la página te muestra un número de dos dígitos. La app de KinAuth en tu teléfono te enseña tres, y nadie le dice cuál es el bueno: eliges el que tienes en pantalla. Si la petición la ha provocado otra persona, no tienes delante ningún número con el que compararlo, y elegir mal es denegar.

La clave que aprueba se crea en el teléfono y no sale de él. El servidor solo guarda su mitad pública, así que nada de lo que hay en la base de datos puede aprobar un inicio de sesión.

La página de inicio de sesión y el teléfono, durante una aprobación.
Llaves de acceso (passkeys)
Una clave que guarda tu dispositivo o una llave de seguridad, y que solo funciona en la dirección de tu organización, así que no se puede entregar a una página falsa. Usa tu llave de acceso después de la contraseña, o sola en su lugar cuando te verifica con la huella, la cara o un PIN.
Códigos de una app de autenticación
Códigos de seis dígitos de cualquier app de autenticación (TOTP), que funcionan sin red.
Códigos de recuperación
Diez códigos de un solo uso, para el día en que pierdas el teléfono. La sesión que se abre con uno te devuelve el acceso, pero no puede añadir ni quitar un factor.
Obligatorio para toda la organización
Un administrador puede exigir un segundo factor a todo el mundo, y fijar cuántos días tiene cada persona para añadir el suyo. Pasado el plazo, la contraseña sola no abre nada.

Tu gente, sus grupos y constancia de cada cambio

El directorio guarda los usuarios de tu organización y los grupos a los que pertenecen. Los grupos son los que dan acceso: añade a una persona a uno y tendrá sus aplicaciones la próxima vez que inicie sesión.

Cada inicio de sesión y cada cambio se anota en el registro de auditoría con quién lo hizo, cuándo y desde qué dirección, en el mismo paso que el propio cambio. En ese registro solo se añade: la propia base de datos rechaza modificar o borrar una entrada.

El registro de auditoría después de iniciar sesión con el teléfono. La entrada en rojo es una aprobación rechazada por elegir el número equivocado.

Seguro por diseño

Un proveedor de identidad es el único sistema que, si cae, hace caer todo lo que hay detrás. KinAuth está hecho para que sus garantías no dependan de que alguien se acuerde de tener cuidado.

Cómo está hecho KinAuth

La base de datos separa a las organizaciones
Cada organización tiene su propia dirección, y la seguridad a nivel de fila de PostgreSQL solo deja ver a una consulta las filas de la organización para la que se abrió.
Un inicio de sesión a prueba de phishing
Una llave de acceso solo responde en la dirección de tu organización, y una aprobación en el teléfono necesita el número que tienes en pantalla.
Constancia de cada cambio
La entrada de auditoría se escribe junto con el cambio: o pasan los dos o no pasa ninguno.
Sin código de terceros en el servidor
El servidor está hecho sobre la biblioteca estándar de Go y el módulo de criptografía del propio equipo de Go. Lo demás que necesita, lo hemos escrito nosotros.

Tu organización, en su propia dirección

Cada organización de KinAuth inicia sesión en una dirección propia, tu-organizacion.kinauth.com, con sus usuarios, sus aplicaciones y su registro de auditoría.

¿Alguna pregunta sobre KinAuth? Escríbenos: legal@kinauth.com