GuíasCuentas y acceso

Iniciar sesión

Entrar en Styx con una passkey a través de tu proveedor OIDC, y cuándo (y cómo) habilitar el login con password.

Especificado. Esta página describe el comportamiento objetivo. El diseño está en dec-0125 (LOCKED el 2026-10-02). El login OIDC contra Pocket ID ya existe en identity-svc; el resto de lo que se cuenta aquí todavía no. Lo que dice obliga a la implementación.

Sin contraseñas por defecto

Styx no guarda contraseñas. Entras con una passkey (la huella o la cara del móvil, una llave de seguridad) a través de un proveedor de identidad OIDC. El recomendado es Pocket ID, que es self-hosted y sólo admite passkeys; cualquier proveedor OIDC conforme sirve (dec-0125 §8.1).

  1. En /login, pulsa Continuar con passkey.
  2. Tu proveedor te pide la passkey.
  3. Vuelves a Styx con la sesión iniciada. Si tu cuenta tiene más de un perfil, eliges quién está viendo.

El navegador nunca recibe un token: la sesión es una cookie HttpOnly y la web habla con los servicios por ti (dec-0118 §2.1).

Operaciones sensibles

Gestionar usuarios, crear invitaciones o API keys, cambiar un PIN o borrar algo te pide volver a autenticarte si tu último login tiene más de unos minutos (dec-0118 §2.3).

Login con password (opt-in del operador)

Viene apagado. El operador lo enciende con IDENTITY_PASSWORD_LOGIN=enabled. Con él apagado, las rutas de password no existen. Con él encendido (dec-0125 §8.3):

  • las cuentas con password se crean sólo por invitación o por un admin;
  • la password tiene al menos 15 caracteres (8 si usas TOTP), sin reglas de composición;
  • el TOTP es obligatorio salvo que el operador ponga IDENTITY_PASSWORD_MFA=optional;
  • sólo funciona en el formulario web. El CLI, la TV y los scripts nunca usan password: usan conectar la TV y el CLI y API keys.

Habilitarlo convierte a Styx en un almacén de credenciales y hace el login phishable. Una cuenta con password puede enlazar después su passkey.

El primer owner

El operador lo declara con IDENTITY_OWNER_SUBJECTS. Si no lo hace, identity-svc genera un código de configuración de un solo uso que se lee con styx server setup; la primera persona que inicia sesión presentándolo pasa a owner (dec-0125 §8.4).