Auth0 eller egenbygget innlogging?

Av Weapp · Oppdatert

Å bygge egen innlogging betyr å ta ansvaret for passord og sikkerhet selv, en risiko få bør ta. Auth0 og lignende tjenester løser det, men blir dyre ved store brukerbaser. Mellomløsninger som selvhostet Keycloak og skyleverandørenes innebygde identitetstjenester gir ofte best balanse mellom sikkerhet, kostnad og kontroll.

Nesten alle digitale produkter trenger innlogging, og tidlig dukker spørsmålet opp: Skal vi bygge det selv eller kjøpe en ferdig tjeneste som Auth0? Det høres ut som en teknisk detalj, men er i bunn og grunn et spørsmål om risiko. Å håndtere brukernes passord er et av de mest sensitive ansvarsområdene et produkt kan ta på seg, og de fleste bør tenke seg nøye om før de gjør det. Her er avveiingen, med sikkerheten i sentrum.

Hvorfor egen innlogging er farligere enn det ser ut

Å bygge et innloggingsskjema er enkelt. Å bygge sikker passordhåndtering bak det er det ikke. Det er der fellen ligger.

Når dere håndterer passord selv, tar dere på dere ansvaret for å lagre dem kryptert på riktig måte, beskytte dem mot gjentatte gjetteforsøk, håndtere tilbakestilling sikkert og holde tritt med en sikkerhetspraksis som stadig utvikler seg. Hver del har sine fallgruver, og én enkelt feil kan føre til at passordene til brukerne deres lekker. Fordi mange gjenbruker passord, blir en lekkasje hos dere et problem langt utenfor tjenesten dere selv driver.

Dette er et område der spesialiserte leverandører legger ned store ressurser og har team som ikke jobber med noe annet. Å konkurrere med det på egen hånd, som en sideoppgave i produktutviklingen, er sjelden lurt. Grunnregelen blir derfor: Ikke bygg passordsikkerhet selv hvis du ikke har svært gode grunner.

Hva en kjøpt tjeneste løser, og hva den koster

Auth0 og lignende identitetstjenester finnes nettopp for å fjerne den risikoen. De håndterer passordene, innloggingsflyten, tilbakestilling og beskyttelse mot angrep, og dere får et ferdig, velprøvd innloggingssystem å koble til. Dere slipper å eie det mest sensitive og kan bruke tiden på eget produkt.

Prisen kommer i to former. Den ene er innlåsing: Dere legger en sentral funksjon hos en ekstern leverandør. Den andre, og mer håndfaste, er kostnaden i stor skala. Prismodellen tar ofte utgangspunkt i antall aktive brukere, noe som gjør tjenesten billig eller gratis i starten, men stadig dyrere når brukerbasen vokser til titusenvis. Noen funksjoner ligger dessuten bak dyrere abonnementsnivåer.

Det gjør en kjøpt tjeneste til et utmerket valg tidlig og for mange produkter, men også til noe dere bør regne grundig på hvis dere forventer en stor brukerbase. Kostnaden ved den skalaen dere ser for dere fremover, er mer relevant enn prisen ved oppstart.

Mellomløsningene

Valget står heldigvis ikke bare mellom å bygge alt selv og å kjøpe en dyr tjeneste. To mellomløsninger tar seg av passordsikkerheten uten at dere mister kontrollen eller får en uventet regning.

Keycloak med åpen kildekode. Keycloak er en identitetsløsning med åpen kildekode som dere drifter selv. Den gir de samme grunnfunksjonene som en kjøpt tjeneste, altså innlogging, brukerhåndtering og single sign-on, uten lisenskostnad per bruker. Til gjengjeld har dere ansvaret for drift, oppdateringer og for å holde den sikker. Det krever kompetanse, men dere beholder full kontroll og slipper en kostnad som løper løpsk med antall brukere.

Skyleverandørenes innebygde identitetstjenester. Kjører dere allerede på en skyplattform, har den sannsynligvis en egen tjeneste for innlogging og brukerhåndtering. Den tar seg av passordsikkerheten for dere og integreres sømløst med resten av det dere allerede har der. Kostnaden er ofte lavere enn for en frittstående tjeneste, og dere får en godt vedlikeholdt løsning på kjøpet. Prisen er at dere binder dere tettere til akkurat den plattformen.

Et konkret scenario

La oss si at dere bygger en tjeneste dere tror kan nå hundre tusen brukere på sikt. Å bygge egen passordhåndtering ville bety å påta seg en risiko dere ikke trenger. Å velge Auth0 med en gang løser sikkerheten elegant, men ved hundre tusen aktive brukere kan den brukerbaserte prismodellen bli en betydelig løpende kostnad.

En vanlig måte å tenke på: Begynn med det som får dere raskest i gang uten å ofre sikkerheten, men ta valget med skalaen i bakhodet. Kjører dere allerede på en skyplattform, kan plattformens innebygde identitetstjeneste gi både trygghet og en fornuftig kostnad fra starten. Regner dere med en svært stor brukerbase og har driftskompetanse, kan selvhostet Keycloak lønne seg over tid. Poenget er å velge bevisst ut fra hvor dere skal, ikke å henge seg opp i den falske motsetningen mellom «bygge alt» og «kjøpe dyrt».

Vi i Weapp hjelper dere med å velge og koble til riktig identitetsløsning ut fra hvor dere skal. Se tjenestene våre eller ta kontakt, så ser vi på behovene deres og den skalaen dere forventer.

Ofte stilte spørsmål

Hvorfor er egen passordhåndtering en sikkerhetsrisiko?

Fordi det er vanskelig å gjøre riktig og dyrt å gjøre feil. Passord må lagres kryptert på riktig måte, beskyttes mot innbruddsforsøk og håndteres etter en praksis som endrer seg over tid. Én feil kan lekke passordene til brukerne deres. Det er et sikkerhetsområde der spesialister legger ned store ressurser, og som sjelden er verdt å eie selv.

Når blir Auth0 dyrt?

Når brukerbasen vokser. Prismodellen for Auth0 og lignende tjenester tar ofte utgangspunkt i antall aktive brukere, så det som er billig eller gratis i starten, kan bli en tung post når dere har titusenvis av brukere. Noen funksjoner som organisasjoner krever, ligger dessuten gjerne i dyrere abonnementsnivåer. Regn på kostnaden ved den skalaen dere forventer, ikke bare ved oppstart.

Hva er Keycloak?

Keycloak er en identitetsløsning med åpen kildekode som dere drifter selv i stedet for å kjøpe den som tjeneste. Den gir de samme grunnfunksjonene som Auth0, altså innlogging, brukerhåndtering og single sign-on, uten løpende lisenskostnad per bruker. Prisen er i stedet at dere har ansvaret for drift, oppdateringer og sikkerhet, noe som krever kompetanse, men gir full kontroll.

Hva menes med skyleverandørenes innebygde identitetstjenester?

De store skyplattformene har egne tjenester for innlogging og brukerhåndtering som er en del av plattformens økosystem. Kjører dere allerede på en skyplattform, kan en slik tjeneste være et naturlig valg: Den tar seg av passordsikkerheten for dere og integreres sømløst med resten. Kostnaden er ofte lavere enn for en frittstående tjeneste, men dere blir mer bundet til akkurat den plattformen.

Bør et lite produkt noen gang bygge egen innlogging?

Nesten aldri fra bunnen av. Selv et lite produkt tjener på å la noen andre bære passordsikkerheten, enten via en tjeneste eller via en skyleverandørs innebygde løsning. Unntaket er helt spesielle krav som ingen ferdige alternativer dekker. I normaltilfellet er egenbygget innlogging mer risiko og arbeid enn det er verdt.