(Verne Gate · Auth-as-a-Service)

Enterprise-Authentifizierung für B2B SaaS Gehostetes Ory Kratos — OIDC, MFA, Passwordless & Webhooks

Hören Sie auf, Login-Formulare zu bauen. Verne Gate bietet eine vollständige Identity Control Plane mit 11 OIDC-Anbietern, Passwordless OTP, MFA und nativen Webhooks. Sie bekommen dasselbe Ory Kratos, das Sie auch selbst betreiben könnten — ohne Docker, Helm-Chart, Upgrades und ohne das Admin-UI, das Sie sonst selbst schreiben müssten.

curl -X PATCH https://api.vernesoft.com/v1/gate/identities/id_12345/metadata \
  -H "Authorization: Bearer vrn_gate_•••" \
  -d '{"role":"admin","subscription_tier":"pro"}'

(Die DIY-Auth-Falle)

Warum eigene Auth eine Sicherheitshaftung ist

Ein einfaches E-Mail/Passwort-Login zu implementieren ist trügerisch. Social Logins skalieren, sichere Passwortwiederherstellung managen, MFA durchsetzen und Session-Widerruf in verteilten Systemen handhaben — das erfordert ein dediziertes Engineering-Team.

Interne Auth

  • Verwaltung von 11 verschiedenen OAuth-App-Credentials und Claim-Mapping-Logik.
  • Aufbau komplexer UI-Flows für MFA-Recovery-Codes und E-Mail-Verifizierung.
  • Speicherung von Benutzerdaten in getrennten Datenbanken mit Synchronisierungsproblemen.
  • Polling der Datenbank um zu prüfen, ob ein Benutzer eine Sitzung widerrufen hat.
  • Oder Keycloak bzw. Ory Kratos selbst betreiben: Docker, Helm, Versions-Upgrades — und ein Admin-UI, das Sie trotzdem selbst schreiben.

Verne Software Gate

  • 11 OIDC-Anbieter pro Mandant ein-/ausschaltbar.
  • Verwaltete Flows für Einstellungen, Recovery und Verifizierung via API.
  • Tief integrierter Custom-Metadata-Store (JSON).
  • Echtzeit-HMAC-signierte Webhooks für Logins und Statusänderungen.
  • Dasselbe Open-Source-Ory-Kratos, von uns betrieben — mit Dashboard und API-Keys ab dem ersten Tag.

(Kernfunktionen)

Ein Identity Provider für maximale Flexibilität

(01)

OIDC Social Auth

Native Unterstützung für GitHub, Google, Microsoft, Discord, LinkedIn, Apple, Slack und 4 weitere. Anbieter pro Mandant aktivierbar. Claims werden automatisch gemappt und normalisiert.

(02)

Adaptive Sicherheit (MFA & Passwordless)

TOTP mit Backup-Codes aktivieren oder vollständig passwortlos mit sicheren OTP-E-Mail-Codes (15 Minuten Lebensdauer). Pro Mandant konfigurierbar.

(03)

Vollständiges Session-Management

Aktive Sitzungen nach Gerät, IP und User-Agent abfragen. Einzelne Sitzungen oder alle Sitzungen einer kompromittierten Identität mit einem einzigen API-Aufruf widerrufen.

(04)

Custom Identity Metadata

Proprietäre JSON-Metadaten an Benutzer anhängen. Atomare Merge-Updates ohne Überschreiben geschützter Mandantendaten. Ideal für RBAC-Payloads.

(05)

Echtzeit-Webhooks

Sofortige Benachrichtigung bei identity.created, identity.login oder identity.deleted. Integrierter 3-Versuch-Exponential-Backoff und HMAC-SHA256-Signaturverifizierung.

(06)

Verwaltete Auth-Flows

Sichere zweiphasige State-Machine-Flows für Passwort-Recovery, Einstellungsänderungen und E-Mail-Verifizierung — verwaltet und auditierbar.

(Nautilus-Ökosystem)

Das Herzstück des Nautilus-Ökosystems

Gate ist der Sicherheitsperimeter Ihrer gesamten Architektur. Authentifizieren Sie Nutzer über Gate, lösen Sie geplante Abrechnungsläufe über Clockwork aus und versenden Sie Ereignisse sicher über Relay. Eine API, ein Dashboard und strikte Mandantenisolation über alle Services. Das Ganze läuft auf unseren eigenen Servern in Frankreich.

Gate (Auth)Core API (Logic)Clockwork (Cron)Relay (Webhooks)

(Entwicklererfahrung)

Identitäten mit Custom Metadata erweitern

Hängen Sie B2B-Rollen, Abo-Stufen oder Feature-Flags direkt an die Identität — mit JSON-Patch-Operationen, die atomar angewendet werden.

curl -X PATCH https://api.vernesoft.com/v1/gate/identities/id_12345 \
  -H "Authorization: Bearer $VERNE_GATE_KEY" \
  -H "Content-Type: application/json" \
  -d '[
    { "op": "replace", "path": "/traits/custom_data/role", "value": "admin" },
    { "op": "add", "path": "/traits/custom_data/beta_access", "value": true }
  ]'

(FAQ)

Häufig gestellte Fragen

Wie werden benutzerdefinierte OIDC-Claims verarbeitet?

Gate verwendet interne Jsonnet-Mapper für alle 11 unterstützten Anbieter. Claims werden automatisch extrahiert, normalisiert und gemappt, sodass Ihre Anwendung ein vorhersagbares, standardisiertes Benutzer-Schema erhält.

Wie stellen Gate-Webhooks Sicherheit sicher?

Jeder Webhook-Payload wird mit HMAC-SHA256 signiert. Die Signatur wird im X-Verne-Signature-Header übertragen, sodass Ihr Backend mathematisch verifizieren kann, dass der Payload von Verne Gate stammt.

Kann ich einen Benutzer von allen Geräten abmelden?

Ja. Die Session-Management-API ermöglicht einen DELETE-Request an /v1/gate/identities//sessions, der alle aktiven Sitzungen auf allen Geräten und Browsern sofort invalidiert.

Sind Benutzer zwischen meinen verschiedenen Mandanten isoliert?

Absolut. Strikte Mandantenisolation wird auf der In-Memory-Ebene durchgesetzt. Custom Metadata enthält geschützte Mandanten-IDs, die nicht durch Client-Requests überschrieben werden können.

Was läuft eigentlich unter Gate?

Ory Kratos, der Open-Source-Identity-Server — ein gehärtetes Deployment mit strikter Mandantenisolierung, darüber die Flows, das Admin-UI und die API-Keys. Die Engine ist Open Source: Ändern sich Ihre Anforderungen, läuft dieselbe Software auf Ihrer eigenen Infrastruktur.

Wo werden Identitätsdaten gespeichert?

Auf unseren eigenen Servern in Frankreich. Identitäten, Sessions und Custom Metadata bleiben in der EU, und nichts wird außerhalb repliziert.

(Jetzt starten)

Hören Sie auf, Login-Screens zu bauen

Sichern Sie Ihr B2B SaaS mit Enterprise-Auth, MFA und Webhooks in einem Bruchteil der Zeit.

Was Ihnen bleibt

Lock-in beginnt meistens bei der Authentifizierung, denn wer den Nutzerdatensatz besitzt, formt am Ende das Datenmodell darum herum. Gate verlangt das nicht. Identitäten liegen hier; Ihre Nutzer, Bestellungen und alles Übrige bleiben in dem PostgreSQL, MySQL oder Mongo, das Sie schon betreiben. Es gibt kein Schema von uns, in das Ihre Tabellen passen müssten, und nichts zu migrieren.

Darunter läuft Ory Kratos, quelloffen und unverändert. Wir betreiben den Cluster, die Upgrades und die Rufbereitschaft und halten dieses Deployment bewusst langweilig — aber die Engine könnten Sie auch selbst betreiben. Ein Auth-Anbieter, den man verlassen kann, ist etwas anderes als einer, den man nicht verlassen kann; deshalb nennen wir die Engine, statt sie zu verschweigen.

Betrieben wird das auf unseren eigenen Servern in Frankreich — die erste Frage, die europäische Käufer stellen. Der kostenlose Tarif umfasst 3.000 Anfragen im Monat über alle Engines hinweg, ein Nachmittag genügt also, um herauszufinden, ob Gate zu Ihrem bestehenden Stack passt.