Auth0 eller egenudviklet login?
At bygge sit eget login betyder selv at stå med ansvaret for adgangskoder og sikkerhed, en risiko få bør løbe. Auth0 og lignende tjenester løser det, men bliver dyre ved store brugerbaser. Mellemveje som selvhostet Keycloak og cloududbydernes indbyggede identitetstjenester giver ofte den bedste balance mellem sikkerhed, omkostning og kontrol.
Næsten alle digitale produkter har brug for login, og spørgsmålet dukker tidligt op: Skal vi bygge det selv eller købe en færdig tjeneste som Auth0? Det lyder som en teknisk detalje, men er grundlæggende et risikospørgsmål. At håndtere brugeres adgangskoder er et af de mest følsomme ansvarsområder et produkt kan påtage sig, og de fleste bør tænke sig godt om før de gør det. Her er afvejningen, med sikkerheden i centrum.
Hvorfor eget login er farligere end det ser ud
Det er nemt at bygge en loginboks. Det er ikke nemt at bygge sikker håndtering af adgangskoder bag den. Det er dér fælden ligger.
Når I selv står for adgangskoderne, påtager I jer at gemme dem krypteret på den rigtige måde, at beskytte dem mod gentagne gætteforsøg, at håndtere nulstilling sikkert og at holde trit med en sikkerhedspraksis der hele tiden udvikler sig. Hver del har faldgruber, og en enkelt fejl kan føre til at jeres brugeres adgangskoder lækker. Fordi mange genbruger adgangskoder, bliver et læk hos jer et problem langt uden for jeres egen tjeneste.
Det er et område hvor specialiserede leverandører bruger store ressourcer og har teams der kun arbejder med det. At konkurrere med det på egen hånd, som en sideopgave i produktudviklingen, er sjældent klogt. Grundreglen bliver derfor: Byg ikke adgangskodesikkerhed selv medmindre du har meget gode grunde.
Hvad en købt tjeneste løser, og hvad den koster
Auth0 og lignende identitetstjenester findes netop for at fjerne den risiko. De håndterer adgangskoderne, loginflowene, nulstilling og beskyttelse mod angreb, og I får et færdigt, gennemprøvet loginsystem at koble på. I slipper for at eje det mest følsomme og kan bruge tiden på jeres eget produkt.
Prisen kommer i to former. Den ene er binding: I placerer en central funktion hos en ekstern leverandør. Den anden, og mere mærkbare, er omkostningen ved skala. Prismodellen tager ofte udgangspunkt i antallet af aktive brugere, hvilket gør tjenesten billig eller gratis i begyndelsen, men stadig tungere når brugerbasen vokser til titusindvis. Visse funktioner ligger desuden bag dyrere niveauer.
Det gør en købt tjeneste til et fremragende valg tidligt og for mange produkter, men til noget I skal regne grundigt på hvis I forventer en stor brugerbase. Omkostningen ved jeres fremtidige skala er mere relevant end prisen ved start.
Mellemvejene
Valget står heldigvis ikke kun mellem at bygge alt selv og at købe en dyr tjeneste. To mellemveje løser adgangskodesikkerheden uden at efterlade jer uden kontrol eller med en uventet regning.
Open source med Keycloak. Keycloak er en open source-identitetsløsning som I selv drifter. Den giver de samme grundfunktioner som en købt tjeneste, dvs. login, brugerstyring og single sign-on, uden licensomkostning pr. bruger. Til gengæld har I ansvaret for drift, opdateringer og for at holde den sikker. Det kræver kompetencer, men I beholder fuld kontrol og slipper for en omkostning der løber løbsk med antallet af brugere.
Cloududbydernes indbyggede identitetstjenester. Kører I allerede på en cloudplatform, har den sandsynligvis sin egen tjeneste til login og brugerstyring. Den bærer adgangskodesikkerheden for jer og integrerer problemfrit med resten af det I allerede har dér. Omkostningen er ofte lavere end ved en selvstændig tjeneste, og I får en velvedligeholdt løsning oven i købet. Prisen er at I binder jer tættere til netop den platform.
Et konkret scenarie
Lad os sige at I bygger en tjeneste som I tror kan nå hundrede tusind brugere på sigt. At bygge egen håndtering af adgangskoder ville være at påtage sig en risiko I ikke har brug for. At vælge Auth0 med det samme løser sikkerheden fint, men ved hundrede tusind aktive brugere kan den brugerbaserede prismodel blive en betydelig løbende omkostning.
En almindelig måde at tænke på: Begynd med det der får jer hurtigst i gang uden at gå på kompromis med sikkerheden, men træf valget med skalaen for øje. Kører I allerede på en cloudplatform, kan dens indbyggede identitetstjeneste give både tryghed og en rimelig omkostning fra start. Forventer I en meget stor brugerbase og har driftskompetencer, kan selvhostet Keycloak betale sig over tid. Pointen er at vælge bevidst ud fra hvor I er på vej hen, ikke at hænge fast i den falske modsætning mellem “bygge alt” og “købe dyrt”.
Vi hos Weapp hjælper med at vælge og koble den rigtige identitetsløsning på ud fra hvor I er på vej hen. Se vores ydelser eller kontakt os, så kigger vi på jeres behov og jeres forventede skala.
Ofte stillede spørgsmål
Hvorfor er egen håndtering af adgangskoder en sikkerhedsrisiko?
Fordi det er svært at gøre rigtigt og dyrt at gøre forkert. Adgangskoder skal gemmes krypteret på den rigtige måde, beskyttes mod indbrudsforsøg og håndteres efter en praksis der ændrer sig over tid. En enkelt fejl kan lække jeres brugeres adgangskoder. Det er et sikkerhedsområde hvor professionelle bruger store ressourcer, og som sjældent er værd at eje selv.
Hvornår bliver Auth0 dyrt?
Når brugerbasen vokser. Prismodellen for Auth0 og lignende tjenester tager ofte udgangspunkt i antallet af aktive brugere, så det der er billigt eller gratis i begyndelsen, kan blive en tung post når I har titusindvis af brugere. Visse funktioner som organisationer kræver, ligger desuden typisk i dyrere niveauer. Regn på omkostningen ved jeres forventede skala, ikke kun ved start.
Hvad er Keycloak?
Keycloak er en open source-identitetsløsning som I selv drifter i stedet for at købe den som tjeneste. Den giver de samme grundfunktioner som Auth0, dvs. login, brugerstyring og single sign-on, uden løbende licensomkostning pr. bruger. Prisen er til gengæld at I har ansvaret for drift, opdateringer og sikkerhed, hvilket kræver kompetencer, men giver fuld kontrol.
Hvad menes med cloududbydernes indbyggede identitetstjenester?
De store cloudplatforme har egne tjenester til login og brugerstyring som indgår i deres økosystem. Kører I allerede på en cloudplatform, kan sådan en tjeneste være et naturligt valg: Den håndterer adgangskodesikkerheden for jer og integrerer problemfrit med resten. Omkostningen er ofte lavere end ved en selvstændig tjeneste, men I bliver mere bundet til netop den platform.
Bør et lille produkt nogensinde bygge sit eget login?
Næsten aldrig fra bunden. Selv et lille produkt har gavn af at lade en anden bære adgangskodesikkerheden, enten via en tjeneste eller via en cloududbyders indbyggede løsning. Undtagelsen er meget specielle krav som intet færdigt alternativ kan opfylde. I det normale tilfælde er egenudviklet login mere risiko og arbejde end det er værd.