Skip to main content

Autenticação e identidade

A Nuvexa utilizará Better Auth como framework inicial para credenciais, providers e sessões.
Better Auth resolve autenticação. Organizações, memberships, roles, permissions e billing continuam sendo domínios próprios da Nuvexa.

Por que Better Auth

  • Framework TypeScript e agnóstico de frontend.
  • Licença MIT.
  • Email e senha.
  • Social providers.
  • Sessions e account linking.
  • MFA e passkeys.
  • Magic link e OTP.
  • API keys.
  • JWT, bearer e OAuth plugins.
  • Plugin ecosystem ativo.
A versão self-hosted do framework é gratuita; serviços gerenciados do fornecedor permanecem opcionais.

Fronteira arquitetural

O backend nunca autoriza uma organização apenas porque existe um claim antigo no token.

Tipos de identidade

Usuário humano

  • Email e senha inicialmente.
  • Verificação de email.
  • Recuperação de conta.
  • Social login posteriormente.
  • MFA e passkeys para funções elegíveis.
  • Gestão e revogação de sessões.

API client

  • API keys owned por organização.
  • Scopes explícitos.
  • Expiração e rotação.
  • Valor armazenado somente como hash.
  • Last-used e audit metadata.

Serviço interno

Workers, AI Runtime e plugins utilizam credenciais próprias e curtas. Eles não reutilizam cookies ou sessões de usuários humanos.

Sessões

  • Cookies HTTP-only e secure.
  • SameSite adequado ao fluxo.
  • Identificadores opacos.
  • Rotação e revogação server-side.
  • Invalidação em eventos de segurança.
  • Cross-domain auth somente através de desenho suportado, nunca compartilhamento improvisado de cookies.

Segurança

  • Rate limits e abuse protection.
  • OAuth state e callback validation.
  • Secret rollover.
  • Audit de login, MFA, recovery e API keys.
  • Redução de account enumeration.
  • Requisitos reforçados para Platform Admin.
  • Security advisories revisadas antes de upgrades.

Organization plugin

O plugin de organizations do Better Auth poderá ser estudado, mas não será adotado automaticamente como source of truth de tenancy. A Nuvexa precisa de regras próprias para locations, billing, plugins, agents e data isolation.

Alternativas

  • Auth.js: relevante e maduro para Next.js, mas com plugin surface menor para o escopo atual.
  • Keycloak/ZITADEL: candidatos futuros para enterprise federation e external IdP.
  • Auth customizada: rejeitada.

Better Auth

Visão geral e funcionalidades.

Plugins

MFA, passkeys, API keys, OAuth e outros.

Passkeys

Autenticação WebAuthn.

GitHub

Código, releases e licença MIT.