Entrar en Styx con una passkey a través de tu proveedor OIDC, y cuándo (y cómo) habilitar el login con password.
Especificado. Esta página describe el comportamiento objetivo. El diseño está en
dec-0125(LOCKED el 2026-10-02). El login OIDC contra Pocket ID ya existe en identity-svc; el resto de lo que se cuenta aquí todavía no. Lo que dice obliga a la implementación.
Styx no guarda contraseñas. Entras con una passkey (la huella o la cara del móvil, una llave
de seguridad) a través de un proveedor de identidad OIDC. El recomendado es Pocket ID, que es
self-hosted y sólo admite passkeys; cualquier proveedor OIDC conforme sirve (dec-0125 §8.1).
/login, pulsa Continuar con passkey.El navegador nunca recibe un token: la sesión es una cookie HttpOnly y la web habla con los
servicios por ti (dec-0118 §2.1).
Gestionar usuarios, crear invitaciones o API keys, cambiar un PIN o borrar algo te pide volver a
autenticarte si tu último login tiene más de unos minutos (dec-0118 §2.3).
Viene apagado. El operador lo enciende con IDENTITY_PASSWORD_LOGIN=enabled. Con él apagado,
las rutas de password no existen. Con él encendido (dec-0125 §8.3):
IDENTITY_PASSWORD_MFA=optional;Habilitarlo convierte a Styx en un almacén de credenciales y hace el login phishable. Una cuenta con password puede enlazar después su passkey.
El operador lo declara con IDENTITY_OWNER_SUBJECTS. Si no lo hace, identity-svc genera un
código de configuración de un solo uso que se lee con styx server setup; la primera persona que
inicia sesión presentándolo pasa a owner (dec-0125 §8.4).
Guías
Tareas concretas, por área, para usar y operar Styx. Cada guía resuelve una cosa; los conceptos están en Entender y el detalle exacto en Referencia.
Hogares y perfiles
Cuentas independientes, una cuenta familiar con un perfil por persona, o un hogar de cuentas. Cómo se monta cada forma y qué ve cada perfil.