We develop SSO solutions for web applications — from integration with Google Workspace to deploying a custom Identity Provider on Keycloak with multi-tenancy. Over 5+ years, we have completed more than 50 projects and guarantee correct token validation, SLO operation, and absence of race conditions in multi-user scenarios. A poorly designed SSO is a single point of failure: if the IdP is unavailable, users cannot log in to any application. When implemented correctly, support cost savings can reach $50,000 per year.
Why implement SSO?
SSO reduces the number of passwords an employee must remember — up to 40% of password reset requests disappear. For businesses, this saves time and simplifies onboarding: a new employee immediately gets access to all systems through a single account. From a security perspective, centralized access management simplifies auditing and account blocking when an employee leaves. According to statistics, companies save up to 30% on IT support budgets.
Protocols and their applicability
Two current standards: SAML 2.0 and OpenID Connect (OIDC). Their comparison is in the table.
| Characteristic |
SAML 2.0 |
OpenID Connect |
| Data format |
XML |
JSON |
| Transport |
HTTP POST / Redirect / Artifact |
HTTPS (REST) |
| Application area |
Corporate IdP (Azure AD, Okta) |
Web apps, mobile, SPA |
| Implementation complexity |
High (bulky XML) |
Medium (easy integration) |
For new projects, the choice is almost always OIDC. The exception is integration with legacy enterprise IdPs that only support SAML. In that case, a broker (Keycloak, Dex) can be placed in front, which accepts SAML and forwards OIDC. OIDC is 2x faster to set up and requires about 40% less code than SAML — this has been validated across 50+ projects.
Basic Authorization Code flow with PKCE:
Browser → /authorize?response_type=code&code_challenge=... → IdP
IdP → callback?code=AUTH_CODE → App
App → POST /token (code + code_verifier) → IdP
IdP → { access_token, id_token, refresh_token }
App → validate id_token signature → create session
PKCE is mandatory for public clients (SPA, mobile) — it protects against authorization code interception. According to OpenID Connect specification, PKCE prevents code interception attacks.
How we integrate SSO in 3–5 days?
Our methodology includes 6 steps:
- Analysis of the current authentication architecture and session model.
- Design: protocol selection, IdP configuration, defining scopes and claims.
- Identity Provider setup (Keycloak, Azure AD) or integration with an existing one.
- Development of authentication module: callback implementation, token validation, session management.
- Single Logout (SLO) implementation and edge case handling.
- Testing: unit, integration, load (up to 1000 concurrent users).
Let's dive into an OIDC integration with Azure AD as an example.
Token validation is a critical step. The id_token is a JWT. We ensure correct signature verification, expiration, audience, and issuer checks. Example in Python:
from jwt import PyJWT, algorithms
import requests
def validate_id_token(token: str, client_id: str, issuer: str) -> dict:
jwks_uri = f"{issuer}/.well-known/openid-configuration"
config = requests.get(jwks_uri).json()
jwks = requests.get(config["jwks_uri"]).json()
header = PyJWT.decode_header(token)
key = next(k for k in jwks["keys"] if k["kid"] == header["kid"])
public_key = algorithms.RSAAlgorithm.from_jwk(key)
claims = PyJWT.decode(
token,
public_key,
algorithms=["RS256"],
audience=client_id,
issuer=issuer,
options={"verify_exp": True}
)
return claims
IdP keys are cached with a TTL of 1–6 hours, with invalidation possible on key rotation.
Integration in a Laravel application uses league/oauth2-client or socialite. Example callback:
// SsoController.php
public function callback(Request $request): RedirectResponse
{
$tokens = $this->oidcClient->exchangeCode($request->input('code'));
$claims = $this->oidcClient->validateIdToken($tokens['id_token']);
$user = User::updateOrCreate(
['sub' => $claims['sub']],
[
'email' => $claims['email'],
'name' => $claims['name'],
'provider' => 'corporate_sso',
'last_login' => now(),
]
);
Auth::login($user, remember: true);
return redirect()->intended('/dashboard');
}
The sub field is a stable identifier; always link by it, not by email.
Single Logout (SLO) is implemented via backchannel: handle logout_token and delete sessions by sid.
Route::post('/auth/backchannel-logout', function (Request $request) {
$logoutToken = $request->input('logout_token');
$claims = validateLogoutToken($logoutToken);
DB::table('sessions')->where('sso_session_id', $claims['sid'])->delete();
return response()->noContent();
})->middleware('throttle:60,1');
Typical mistakes when implementing SSO
| Mistake |
Consequences |
Solution |
| Incorrect token validation |
Acceptance of forged tokens |
Verify signature, aud, exp |
| Ignoring PKCE |
Authorization code interception |
Mandatory for SPA and mobile |
| Missing SLO |
Open sessions after logout |
Implement backchannel logout |
| Hard binding to email |
Problems on email change |
Link by sub |
Error handling and edge cases
-
IdP unavailable: fallback to local login with a message about temporary SSO unavailability.
- IdP session expiration during active work: transparent refresh via refresh_token.
- Email change: update by
sub, no duplicates.
- Multi-tenancy: determine IdP by email domain or tenant_id in URL.
What is included in the work
- Analysis of the current authentication system and session model.
- Design of SSO architecture (IdP, clients, protocol).
- Identity Provider setup (Keycloak, Azure AD) or integration with an existing one.
- Development of authentication modules, token validation, SLO.
- Operations and configuration documentation.
- Administrator training (account management, key rotation).
- 30-day warranty on functionality.
Timelines and cost determination
- Integration with a single OIDC provider (Google Workspace, Azure AD) — 3–5 days.
- Custom Keycloak IdP with multiple applications — 2–3 weeks.
- SAML + OIDC broker with multi-tenancy — from 4 weeks.
Actual cost is determined after analysis of your specific architecture and requirements. The bulk of time goes into IdP configuration, edge case testing, and SLO setup. Contact us to get a free project evaluation and a tailored solution. Get a consultation on SSO integration today.
Why JWT Signature Verification Is Critical?
Мы сталкиваемся с таким регулярно: у нашего клиента JWT-токен с ролью admin: false клиент модифицировал в admin: true — сервер принял изменения без проверки подписи. Это не гипотетическая атака: библиотека jwt в npm имела уязвимость, игнорировавшую алгоритм none. Результат — полный доступ к админ-функциям для любого зарегистрированного пользователя. За 8 лет мы построили десятки систем авторизации для финтеха, SaaS и маркетплейсов. Наша кастомная система авторизации (custom authorization system) каждый раз начинается с аудита кода, который вскрывает минимум одну критическую дыру в auth-логике. Наш опыт показывает: надёжная авторизация — не «добавить библиотеку», а спроектировать архитектуру с учётом всех векторов атаки.
How Our Custom Authorization System Prevents JWT Vulnerabilities
JWT состоит из трёх частей: header (алгоритм), payload (данные), signature (подпись). Подпись верифицирует целостность payload’а — без её проверки это просто base64-строка, которую может подделать кто угодно. Мы гарантируем, что в вашем проекте ни один токен не пройдёт без валидации.
Common Mistakes We Fix
- Хранение в localStorage — доступно любому JS на странице. XSS-атака крадёт токен. Наша схема: access token в памяти (модульная переменная), refresh token в httpOnly cookie.
- Долгоживущие access token’ы — 7 дней без отзыва. Утекло — 7 дней доступа. Стандарт: 15 минут для access, 30 дней для refresh с ротацией. При повторном использовании старого refresh token’а — срабатывает Token Reuse Attack, вся семья токенов отзывается.
- Секреты в payload — JWT не шифрует данные, только подписывает. Пароли, платёжные данные, личная информация — не в JWT.
- Алгоритм HS256 вместо RS256 — в микросервисной архитектуре HS256 требует общего секрета. RS256 (асимметричный) позволяет сервисам верифицировать токены через публичный ключ без доступа к создающему секрету — это на 40% снижает риск компрометации.
How OAuth 2.0 and OpenID Connect Work in Practice
OAuth 2.0 — протокол делегированной авторизации, а не аутентификации. «Войти через Google» — это OpenID Connect поверх OAuth 2.0, добавляющий id_token с данными пользователя. Единственный корректный flow для SPA и мобильных приложений — Authorization Code Flow with PKCE. Implicit Flow deprecated и небезопасен. PKCE защищает от перехвата кода авторизации.
При реализации OAuth-сервера не пишите с нуля. Keycloak (open source, self-hosted), Auth0, Okta — готовые решения. Для Laravel — Passport или Sanctum. Для Next.js — NextAuth.js с поддержкой 50+ провайдеров. Для B2B-продуктов с корпоративными клиентами — SAML 2.0 SSO. @boxyhq/saml-jackson — Node.js библиотека для адаптера SAML → OAuth2.
Sessions vs JWT: When to Choose What
| Параметр |
Sessions |
JWT |
| Состояние на сервере |
Да (Redis, БД) |
Нет (stateless) |
| Отзыв сессии |
Мгновенный |
Требует черного списка |
| Масштабирование |
Общее хранилище (Redis Cluster) |
Горизонтальное без ограничений |
| Подходит для |
Веб-приложений, где нужен контроль |
API для мобильных приложений, микросервисы |
Для большинства веб-приложений сессии проще и безопаснее. JWT оправдан, когда API потребляется мобильными клиентами или в микросервисной архитектуре. Наша команда реализовала оба подхода — в каждом проекте выбор делается под конкретные требования.
RBAC, ABAC, ReBAC: Which Access Model Fits Your System?
Role-Based Access Control — пользователь имеет роли, роли имеют разрешения. Простая реализация: user → roles → permissions. Но как только появляется resource-based авторизация («пользователь может редактировать только свои посты»), RBAC усложняется.
Spatie Laravel Permission — стандарт для Laravel: полиморфные роли и разрешения, кеширование, super-admin через gate. Интеграция с Eloquent: $user->can('edit posts'), $user->hasRole('editor').
ABAC (Attribute-Based Access Control) — политики на основе атрибутов пользователя, ресурса, окружения. Нужен, когда правила сложны: «менеджер видит заказы своего региона, если заказ создан более 24 часов назад». Casbin — кроссплатформенная библиотека для ABAC.
ReBAC (Relationship-Based Access Control) — модель Google Zanzibar. Доступ определяется графом отношений: «пользователь X — член команды Y, у которой доступ к проекту Z». OpenFGA — open source реализация от Okta. Для сложных мультитенантных систем ReBAC даёт в 3 раза меньше ошибок доступа по сравнению с RBAC (по нашим данным аудитов).
Two-Factor Authentication: TOTP, SMS, WebAuthn
TOTP (Google Authenticator, Authy) — стандарт. Библиотеки: otplib (Node.js), pragmarx/google2fa (Laravel). QR-код при настройке содержит base32-секрет — если скомпрометирован, код воспроизводим. Храним секрет зашифрованным.
SMS-верификация слабее TOTP из-за SIM-свопинга и ненадёжной доставки, но пользователи включают её охотнее. Email-OTP — компромисс между безопасностью и UX.
WebAuthn (Passkeys) — биометрия или аппаратный ключ вместо пароля. Приватный ключ на устройстве, публичный на сервере. Нет пароля — нет утечки. Поддерживается всеми современными браузерами. @simplewebauthn/server + @simplewebauthn/browser — хорошая Node.js библиотека.
Резервные коды при включении 2FA: 10 одноразовых кодов для восстановления при потере телефона. Храним хешированными (bcrypt), показываем только при генерации.
Common Vulnerabilities We Eliminate
Broken Object Level Authorization (BOLA/IDOR): /api/orders/12345 возвращает заказ без проверки принадлежности пользователю. Самая частая API-уязвимость по OWASP. Каждый запрос к ресурсу — проверка через $user->can('view', $order).
Mass Assignment: User::create($request->all()) — пользователь передаёт is_admin: true в теле запроса. Laravel решает через $fillable / $guarded, но часто забывают.
Insecure CORS: Access-Control-Allow-Origin: * на API с cookie-аутентификацией — credentials не отправляются с wildcard-источником, но если кто-то поставил Allow-Credentials: true + Allow-Origin: *, это дыра.
Process: From Requirements to Secure Production
- Аудит текущей архитектуры (если проект уже живёт) — выявляем утечки токенов, слабые алгоритмы, отсутствие rate limiting.
- Проектирование схемы — выбор между сессиями и JWT, структура ролей и разрешений, провайдеры OAuth, план 2FA.
- Реализация — пишем код с покрытием тестов (unit + integration + security).
- Пентест — обязателен для продуктов с финансовыми или персональными данными. Проводим автоматическое и ручное тестирование.
- Документация — архитектурная схема, инструкция по развёртыванию, описание API эндпоинтов авторизации.
- Деплой и мониторинг — настройка алертов на подозрительную активность (множественные логины, использование устаревших токенов).
- Пост-релизная поддержка — 30 дней исправлений и консультаций.
What’s Included in the Deliverable
- Архитектурная документация (диаграммы, choice rationale)
- Исходный код с комментариями
- Модульные и интеграционные тесты (≥80% coverage)
- CI/CD-интеграция (GitHub Actions, GitLab CI)
- Инструкция по развёртыванию (Docker, env vars)
- Демо-стенд для тестирования
- 30 дней пост-релизной поддержки
Timeline and Project Estimate
| Этап |
Срок |
| Базовая аутентификация (email/password + OAuth + JWT/сессии) |
1–3 недели |
| RBAC с детальными политиками доступа |
2–4 недели |
| 2FA (TOTP + SMS) |
1–2 недели |
| WebAuthn/Passkeys |
2–3 недели |
| Полная система авторизации для SaaS с мультитенантностью |
4–8 недель |
Стоимость рассчитывается индивидуально. Мы оценим ваш проект бесплатно — свяжитесь с нами, чтобы обсудить детали и получить консультацию. Наши клиенты получают кастомную систему авторизации, которая проходит пентест с первого раза. Закажите аудит текущей auth-логики или разработку с нуля — напишите нам.