jueves, 6 de agosto de 2026 · Madrid
Herramientas· 29 de julio de 2026 · 3 min de lectura

Revisado por Iván Quintas, Editor de IA News · Actualizado el 04 de agosto de 2026

VoidAuth: SSO open source para apps self-hosted

VoidAuth combina OIDC, passkeys, LDAP y proxy ForwardAuth para añadir inicio de sesión único a servicios autoalojados.

Panel de administración de VoidAuth con el menú lateral abierto sobre fondo oscuro

VoidAuth es un proveedor de SSO open source pensado para colocarse delante de aplicaciones autoalojadas. En vez de configurar autenticación por separado en cada servicio, centraliza usuarios, grupos y permisos, y los expone por protocolos estándar.

Qué es

Es un servidor de identidad en TypeScript que actúa como proveedor OpenID Connect, servidor LDAP y endpoint de ForwardAuth a la vez. Su lema en el repositorio —“Single Sign-On for Your Self-Hosted Universe”— resume el objetivo: una sola puerta de entrada para todo el stack propio.

Quien mantiene varias apps self-hosted acaba con un mosaico de logins: un panel por servicio, usuarios duplicados, recuperación de contraseña dispersa y permisos imposibles de auditar. VoidAuth ataca justo esa capa intermedia.

Cómo se despliega

El repositorio recomienda añadirlo a un compose.yml junto a tu reverse proxy y una base de datos:

services:
  voidauth:
    image: voidauth/voidauth:latest
    restart: unless-stopped
    volumes:
      - ./voidauth/config:/app/config
    environment:
      APP_URL: # requerido, ej. https://auth.example.com
      STORAGE_KEY: # requerido
      DB_PASSWORD: # requerido, igual que POSTGRES_PASSWORD
      DB_HOST: voidauth-db
    depends_on:
      voidauth-db:
        condition: service_healthy

  voidauth-db:
    image: postgres:18
    restart: unless-stopped
    environment:
      POSTGRES_PASSWORD:
    volumes:
      - db:/var/lib/postgresql/18/docker
    healthcheck:
      test: "pg_isready -U postgres -h localhost"

volumes:
  db:

Tras docker compose up -d, la cuenta de administrador inicial no viene con contraseña: el enlace de restablecimiento aparece en los logs (docker compose logs voidauth). Los usuarios se crean desde la página de invitaciones del panel.

Detalles técnicos

Para quién tiene sentido

Homelabs, equipos internos y agencias que despliegan varias herramientas propias. La pieza que más valor aporta es ForwardAuth: permite exigir login delante de aplicaciones que no traen identidad de ninguna clase, sin tocar su código.

El caso típico en un stack de IA es el endpoint de inferencia propio. Si has levantado un servidor con la API compatible con OpenAI de vLLM, delante necesitas algo más serio que una API key en un .env compartido. Lo mismo pasa con los servicios auxiliares que se acumulan al montar infraestructura en local: paneles, colas, dashboards que nadie protegió porque “solo escuchan en la red interna”.

Limitaciones y qué revisar antes

Es un sistema de identidad, no un plugin: si cae o pierdes STORAGE_KEY, te quedas fuera de todo lo que hay detrás. Antes de ponerlo en producción conviene revisar política de sesiones, copias de la base de datos, procedimiento de recuperación de acceso y cómo se comporta durante una actualización.

La licencia AGPL-3.0 también importa si piensas integrarlo en un producto propio: es copyleft fuerte y se activa al ofrecer el servicio por red. Y conviene comprobar que el soporte OIDC/LDAP cubre las aplicaciones concretas que quieres proteger, más que fiarse de la lista de funciones.

Enlaces

#VoidAuth#SSO#OIDC#self-hosted#seguridad

📎 Fuente original: VoidAuth en GitHub ↗

Noticias relacionadas

Preguntas frecuentes

¿VoidAuth es open source y gratuito?
Sí. El código está en GitHub bajo licencia AGPL-3.0. Es una licencia copyleft fuerte: si modificas VoidAuth y lo ofreces como servicio en red, debes publicar tus cambios.
¿Qué necesito para desplegar VoidAuth?
Docker y una base de datos. El compose recomendado en el repositorio levanta la imagen voidauth/voidauth junto a un Postgres 18; también soporta SQLite. Necesitas además un reverse proxy propio (Caddy, Traefik, nginx) y definir APP_URL, STORAGE_KEY, DB_HOST y DB_PASSWORD.
¿Sirve para aplicaciones que no soportan SSO?
Para eso está el modo proxy ForwardAuth: el reverse proxy consulta a VoidAuth antes de dejar pasar la petición, así que puedes poner login delante de una app que no tiene ningún sistema de identidad. Si la app sí habla OIDC o LDAP, se integra por esos protocolos.
¿Puedo usar solo passkeys, sin contraseñas?
Sí. Entre sus funciones lista cuentas exclusivamente con passkey, además de MFA y restablecimiento de contraseña con verificación por email.