VoidAuth: один вход вместо пяти паролей в офисе
VoidAuth дает один логин для CRM, облака, вики и трекера и позволяет отключать уволенного сотрудника в одном месте. Разбираем, как он ставится, какие приложения подключаются и почему он не заменяет Keycloak для крупной компании.
Пять систем, пять паролей и один уволенный сотрудник
Типичный офис на десять человек: CRM, облачный диск, вики с регламентами, трекер задач, пара внутренних сервисов. В каждом свои пароли. Менеджер заводит их сам, половину записывает в заметки, часть повторяет. Когда человек увольняется, кто-то должен пройти по всем системам и отключить его вручную. Обычно про одну из них забывают, и бывший сотрудник месяцами остаётся с доступом к базе клиентов.
Лечится это одним входом. Сотрудник заходит через общий экран, а системы спрашивают у него, кто это. Заблокировали человека в одном месте, и входить новыми сессиями он больше нигде не сможет. Про большие решения вроде Keycloak мы уже писали: разбор лежит в статье про Keycloak и единый вход. Он мощный, но для офиса из десяти человек тяжёлый и в настройке, и в сопровождении. Для такого размера есть проект полегче.
Что такое VoidAuth
Это провайдер единого входа и управления пользователями с открытым кодом, написан на TypeScript. Репозиторий: github.com/voidauth/voidauth. Лицензия AGPL-3.0. На момент проверки у проекта около 2900 звёзд на GitHub, он создан в апреле 2025 года, последний релиз v1.16.0 вышел 26 сентября 2026 года, последние изменения в коде залиты 2 октября. Активность живая.
В описании заявлены: провайдер OpenID Connect, Proxy ForwardAuth, встроенный LDAP-сервер, пользователи и группы, саморегистрация и приглашения, многофакторная аутентификация, Passkeys, настраиваемое оформление и сброс пароля по почте с подтверждением. Хранилище на выбор: PostgreSQL или SQLite, чувствительные значения шифруются ключом. Интерфейс переведён на несколько языков, среди них есть русский.
Как это работает в офисе
Есть два способа подключить приложение. Первый: приложение умеет OpenID Connect (OIDC) само. Вы создаёте в VoidAuth клиента, вставляете в приложение адрес и секрет, и на странице входа появляется кнопка. Второй: у приложения своего входа нет или он слабый. Тогда перед ним ставится обратный прокси, который спрашивает VoidAuth через ForwardAuth, пускать ли человека. Приложение при этом даже не знает, что за ним стоит защита.
У проекта в документации есть готовые руководства для 31 приложения. Для офиса пригодятся Paperless-ngx, Wiki.js, Seafile, Vaultwarden, Portainer, Grist, Open WebUI, Immich, Jellyfin, Memos, Proxmox PVE, Pangolin. Про части из них мы тоже писали, например про защищённый шлюз Cosmos. Nextcloud, Gitea и Grafana в списке руководств нет. Все три умеют OIDC, так что подключение возможно по общей инструкции, но готового рецепта от авторов под них не проверяли.
Группы нужны, чтобы раздавать доступ пачками. Группа «бухгалтерия» видит облако и учёт, группа «продажи» видит CRM. Нового человека приглашают письмом со ссылкой: он сам задаёт пароль и подключает ключ доступа или второй фактор. Для рассылки писем нужен обычный SMTP-сервер, настройки задаются переменными окружения.
Как ставится
Установка идёт через Docker Compose. В файл добавляется сервис VoidAuth с несколькими переменными: адрес приложения, ключ шифрования хранилища и параметры базы. Ключ должен быть случайным и не короче 32 символов, в CLI проекта есть команда, которая его генерирует. Дальше обычный запуск контейнера. Нужны домен и HTTPS, без них входить через OIDC нормально не получится.
Для команды до двадцати человек хватает SQLite: это один файл в томе. PostgreSQL берут, когда хочется стандартных бэкапов базы и больше нагрузки. Из одной базы в другую данные можно перенести встроенной командой миграции.
Где это не сработает и что важно учесть
Проект молодой. Ему чуть больше года, и у него около 1100 коммитов от одного главного автора, у остальных участников от нескольких штук до двух десятков. Если автор потеряет интерес, поддержку придётся брать на себя. Для большого предприятия с Active Directory, SAML, сложными политиками и требованием отчётов он не заменяет Keycloak. Сертификаций безопасности у проекта нет, и мы их не заявляем.
В документации мы не нашли описания журнала входов и отчёта по активности пользователей. Если вам нужен разбор «кто и когда заходил» для проверок, это придётся закрывать логами обратного прокси или другим инструментом. Версия 1.16.0 добавила поддержку Backchannel Logout для OIDC-приложений, но она работает только там, где её умеет приложение. Поэтому при увольнении проверяйте и сессии в самих системах.
Главный риск у любого единого входа один: он становится единой точкой отказа. Лёг сервер или потерялся ключ шифрования, и в офис никто не войдёт. Нужны регулярная резервная копия базы и ключа (способы мы разбирали в статье про Duplicati), а ещё аварийная учётка администратора с длинным паролем, записанным офлайн. У VoidAuth есть команда, которая выдаёт ссылку на сброс пароля существующего пользователя, и есть команда, включающая или отключающая MFA. Проверьте её до того, как она понадобится.
Что можно сделать уже сейчас
Первое: составьте список систем и людей. Для каждой системы выпишите, умеет ли она OIDC, и кто в ней сейчас имеет доступ. Часто это само по себе вскрывает забытые учётки.
Второе: поднимите VoidAuth на тестовом поддомене с SQLite и подключите одну некритичную систему, например вики. Один день и один пользователь, чтобы понять, нравится ли вам вход.
Третье: настройте почту, пригласите двух коллег, включите им ключи доступа. Проверьте, как проходит сброс пароля.
Четвёртое: до переноса остальных систем сделайте резервную копию и отдельную аварийную учётку, проверьте восстановление на чистом сервере. Только потом подключайте CRM и облако.
Частые вопросы
Чем VoidAuth проще Keycloak?
Меньше настроек и один контейнер вместо тяжёлой платформы. Взамен меньше возможностей: нет того набора протоколов и корпоративных функций, который есть у Keycloak, а сообщество заметно меньше.
Можно ли пустить в него сотрудников с телефона?
Вход идёт через браузер, поэтому на телефоне работает так же. Второй фактор и Passkeys заявлены в проекте, как именно они поведут себя на ваших устройствах, лучше проверить на пилоте.
Что будет с данными сотрудников?
Они лежат в вашей базе на вашем сервере, внешних сервисов для хранения не требуется. Если вы обрабатываете персональные данные, сервер лучше держать в России, но юридическую часть проверяйте отдельно.
Коротко о главном
Один вход экономит время при приёме и увольнении и снимает привычку хранить пароли в заметках. VoidAuth подходит небольшим командам, которым Keycloak избыточен, при условии резервной копии и аварийного входа. Это молодой проект с активной разработкой, и перед боевым запуском его стоит проверить на пилоте.
Мы разворачиваем и подключаем ваши системы под ключ: сервер, домен, почту, группы, CRM и облако, резервное копирование. Подробнее про наши работы в разделе ИТ-инфраструктура. Напишите мне в Telegram кодовое слово «ВХОД», расскажите, сколько у вас систем и людей, и я предложу схему подключения.
Ещё open-source для бизнеса
Эта статья — часть каталога бесплатных решений, которые я разворачиваю на вашем сервере под ключ: CRM, аналитика, документы, почта, безопасность, магазины, AI.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


