Autenticação e identidade
A Nuvexa utilizará Better Auth como framework inicial para credenciais, providers e sessões.Better Auth resolve autenticação. Organizações, memberships, roles, permissions e billing continuam sendo domínios próprios da Nuvexa.
Por que Better Auth
- Framework TypeScript e agnóstico de frontend.
- Licença MIT.
- Email e senha.
- Social providers.
- Sessions e account linking.
- MFA e passkeys.
- Magic link e OTP.
- API keys.
- JWT, bearer e OAuth plugins.
- Plugin ecosystem ativo.
Fronteira arquitetural
Tipos de identidade
Usuário humano
- Email e senha inicialmente.
- Verificação de email.
- Recuperação de conta.
- Social login posteriormente.
- MFA e passkeys para funções elegíveis.
- Gestão e revogação de sessões.
API client
- API keys owned por organização.
- Scopes explícitos.
- Expiração e rotação.
- Valor armazenado somente como hash.
- Last-used e audit metadata.
Serviço interno
Workers, AI Runtime e plugins utilizam credenciais próprias e curtas. Eles não reutilizam cookies ou sessões de usuários humanos.Sessões
- Cookies HTTP-only e secure.
- SameSite adequado ao fluxo.
- Identificadores opacos.
- Rotação e revogação server-side.
- Invalidação em eventos de segurança.
- Cross-domain auth somente através de desenho suportado, nunca compartilhamento improvisado de cookies.
Segurança
- Rate limits e abuse protection.
- OAuth state e callback validation.
- Secret rollover.
- Audit de login, MFA, recovery e API keys.
- Redução de account enumeration.
- Requisitos reforçados para Platform Admin.
- Security advisories revisadas antes de upgrades.
Organization plugin
O plugin de organizations do Better Auth poderá ser estudado, mas não será adotado automaticamente como source of truth de tenancy. A Nuvexa precisa de regras próprias para locations, billing, plugins, agents e data isolation.Alternativas
- Auth.js: relevante e maduro para Next.js, mas com plugin surface menor para o escopo atual.
- Keycloak/ZITADEL: candidatos futuros para enterprise federation e external IdP.
- Auth customizada: rejeitada.
Links oficiais
Better Auth
Visão geral e funcionalidades.
Plugins
MFA, passkeys, API keys, OAuth e outros.
Passkeys
Autenticação WebAuthn.
GitHub
Código, releases e licença MIT.