VS Tip AppFlutter · Edge de Cloudflare · Optimización de costes en la nube
Español

Auth0 vs Firebase Auth vs Supabase Auth vs Clerk vs Keycloak: comparativa completa de servicios de autenticación 2026

Comparativa de servicios de autenticación 2026 con los logotipos de Auth0, Firebase Auth, Supabase Auth, Clerk y Keycloak

Hoy en día casi ningún equipo de desarrollo construye desde cero sus propias pantallas de registro e inicio de sesión. Implementar login social, passkeys, MFA y SSO por cuenta propia implica un riesgo de seguridad y una carga de mantenimiento demasiado altos, así que la mayoría de los equipos delega esta pieza a un servicio de autenticación ya probado en producción. El problema es que hay demasiados candidatos y ninguno de ellos compite en igualdad de condiciones. Esta comparativa de servicios de autenticación no se basa en el discurso comercial de las páginas de marketing, sino en las cifras que realmente figuran, a agosto de 2026, en las páginas oficiales de precios y en las notas de versión de cada proveedor.

En concreto, en los últimos seis meses este mercado se ha movido en silencio, pero de forma bastante significativa. Clerk multiplicó por cinco su nivel gratuito en febrero de 2026; Supabase creció de tamaño tras cerrar en junio de 2026 una ronda de unos 500.000 millones de wones surcoreanos (KRW; aproximadamente 460 millones de euros), que la llevó a una valoración de unos 14 billones de wones (aprox. 9.700 millones de euros); y Keycloak lanzó la versión 26.7.0, que incorpora una vista previa de SCIM y alta disponibilidad multiclúster experimental. Firebase Auth, en cambio, sigue arrastrando el mismo vacío: continúa sin soporte nativo (1st-party) para passkeys. Es un terreno en el que un artículo escrito hace apenas unos meses ya puede no ser del todo exacto.

Este artículo compara cinco servicios cara a cara: Auth0, el clásico veterano del SaaS empresarial; Firebase Authentication, integrado en el ecosistema de Google; Supabase Auth, parte de un backend Postgres de código abierto; Clerk, centrado en la experiencia de desarrollo con React/Next.js; y Keycloak, la opción de código abierto totalmente gratuita y autoalojada. Cubrimos todos los ejes que importan a la hora de decidir: límites gratuitos, precio de entrada de pago, soporte real de passkeys y SSO, y si el autoalojamiento es o no una opción.

A continuación encontrarás, en este orden: la tabla comparativa general de los cinco productos, un análisis a fondo de las funciones de cada uno, un benchmark de nivel gratuito y escalabilidad, la comparativa completa de precios, recomendaciones según tu perfil de usuario, consejos prácticos y errores habituales, y por último las preguntas frecuentes. Cuando una cifra no está confirmada oficialmente la hemos marcado con claridad como “estimación de terceros, no confirmado oficialmente”, así que tenlo en cuenta a la hora de planificar tu presupuesto.


1. Resumen ejecutivo: la comparativa de servicios de autenticación 2026 de un vistazo

Para quienes no tienen tiempo, hemos resumido en una sola tabla lo esencial de los cinco grandes servicios de autenticación a agosto de 2026.

📊 Tabla comparativa general de servicios de autenticación

AspectoAuth0Firebase AuthSupabase AuthClerkKeycloak
Filosofía de diseño principalCumplimiento normativo y SSO de nivel empresarial (parte del grupo Okta)Autenticación integrada en el ecosistema de Google CloudParte de un backend Postgres completo (BaaS)Centrado en la DX de React/Next.js, con componentes de UI integradosAutoalojado y gratuito, especializado en integración SAML/LDAP
Modelo de entregaSolo SaaS (sin numeración de versión propia)Parte de los planes Spark/BlazeMódulo dentro de la plataforma Supabase (motor GoTrue)Solo SaaSCódigo abierto autoalojado (sin versión SaaS gestionada)
Última versión / cambios recientesDespliegue continuo; incidente el 24-07-2026 en 4 regionesDespliegue continuoDespliegue continuo; ronda de 500 M$ en 06/2026Despliegue continuo; ampliación del nivel gratuito el 05-02-202626.7.0 (lanzada el 09-07-2026)
Límite gratuito (oficial)25.000 MAU, sin tarjeta requerida50.000 MAU (solo 50 con SAML/OIDC)50.000 MAU50.000 MRU (métrica distinta del MAU)Ilimitado (al ser autoalojado)
Precio de entrada de pago35 $/mes (por bloques de 500 MAU)Pago por uso (por encima del límite gratuito)25 $/mes (incluye 100.000 MAU)25 $/mes (pago por uso a partir de 50.000 MRU)Ninguno (solo costes de infraestructura)
AutoalojamientoNoNo (GoTrue, Apache 2.0)NoPremisa básica
Soporte de passkeysDisponibilidad general (GA) en web; en apps nativas solo hay antecedentes limitados confirmadosSin soporte en el SDK principal; solo mediante extensiones de tercerosLanzado en beta en 05/2026Incluido de serie desde el plan gratuitoSoporte estándar de WebAuthn
SSO/SAMLSSO autogestionado (Self-Service SSO) disponible desde el plan gratuitoNivel Identity Platform (límite gratuito de 50)Incluido desde Pro; pago por uso a partir de 50 conexionesIncluido desde Pro (1 conexión; adicionales a 75 $/mes)Integrado de serie en todas las versiones
VentajasMadurez en cumplimiento normativo y SSO; SSO disponible desde el plan gratuitoIntegración fluida con el ecosistema de GoogleIntegración nativa con Postgres y opción de autoalojamientoAmplitud de funciones gratuitas muy por encima del restoTotalmente gratuito; el más potente en integración LDAP/AD
DesventajasEstructura de facturación poco transparente al superar el límite de MAUVacío en passkeys; la verificación por SMS se factura aparteLos proyectos gratuitos se pausan tras una semana de inactividadLa métrica MRU resulta poco familiar y dificulta comparar cifras directamente con otros serviciosSin versión LTS; la carga operativa recae por completo en el equipo
Recomendado paraSaaS B2B empresarial, organizaciones donde el SSO es imprescindibleApps móviles que ya usan Firebase/GCPEquipos full-stack con Postgres que quieren la opción de autoalojamientoStartups en React/Next.js que buscan lanzar un MVP rápidoOrganismos que exigen soberanía de datos e integración con LDAP heredado

La fila con la que hay que tener más cuidado en esta tabla es la de “límite gratuito”. Si solo miras los números, Firebase, Supabase y Clerk parecen situarse todos alrededor de los 50.000, pero la unidad de Clerk no es el MAU, sino el MRU (Monthly Retained User o usuario retenido mensual), una métrica distinta: compararlas al pie de la letra lleva a conclusiones erróneas. Profundizamos en esta diferencia en el capítulo 2.


2. Análisis a fondo de los cinco grandes servicios de autenticación

🔐 1) Auth0: el referente en SSO y cumplimiento normativo empresarial

🔥 2) Firebase Authentication: integrada en el ecosistema de Google, pero con un vacío en passkeys

🐘 3) Supabase Auth: autenticación de código abierto integrada en un backend Postgres

⚡ 4) Clerk: la potencia emergente centrada en la experiencia de desarrollo con React/Next.js

🛡️ 5) Keycloak: el IAM de código abierto, autoalojado y totalmente gratuito


3. Enfrentamiento de benchmarks: nivel gratuito y escalabilidad

En esta comparativa de servicios de autenticación, el eje que de verdad hay que revisar antes de firmar no es la velocidad, sino “cuán generoso es el límite gratuito” y “cuán predecible resulta la factura una vez lo superas”. Si clasificamos solo con las cifras confirmadas en las páginas oficiales, el resultado es el siguiente.

[Límite gratuito oficial y transparencia de precios a agosto de 2026]
Keycloak       : ⭐⭐⭐⭐⭐ Ilimitado (autoalojado), no existe facturación
Supabase Auth  : ⭐⭐⭐⭐☆ 50.000 MAU gratis + tarifa excedente publicada (0,00325 $/MAU)
Clerk          : ⭐⭐⭐⭐☆ 50.000 MRU gratis + tarifa excedente publicada en todos los tramos
Firebase Auth  : ⭐⭐⭐☆☆ 50.000 MAU gratis (solo 50 con SAML), tarifa excedente no publicada
Auth0          : ⭐⭐⭐☆☆ 25.000 MAU gratis, tarifa excedente no publicada (solo estimaciones de terceros)
AspectoAuth0Firebase AuthSupabase AuthClerkKeycloak
Límite gratuito (oficial)25.000 MAU50.000 MAU (50 con SAML)50.000 MAU50.000 MRUIlimitado
Tarifa de excedente publicadaNo publicado (solo indica “tarifa del tramo siguiente”)No publicado (“según el esquema de precios de Google Cloud”)Publicado (0,00325 $/MAU, en el plan Pro)Publicado (0,02-0,012 $/MRU según el tramo)No aplica
AutoalojamientoNoNoNoPremisa básica

Como muestra la tabla, Clerk y Supabase especifican en sus páginas oficiales la tarifa por excedente, lo que permite simular tu presupuesto con precisión, mientras que Auth0 y Firebase Auth solo dan indicaciones vagas del tipo “tarifa del tramo siguiente” o “consulta el esquema de precios de Google Cloud”. Las cifras concretas que citan algunas fuentes de terceros (unos 0,07 $/MAU para Auth0, o alrededor de 0,0055 $/MAU para Firebase en el tramo de 50.000 a 100.000, por ejemplo) son estimaciones sin confirmación oficial, así que si prevés un tráfico elevado, la única forma segura de proceder es pedir presupuesto directamente al equipo comercial antes de firmar.

Si nos fijamos solo en el límite gratuito, Firebase, Supabase y Clerk parecen situarse todos en torno a los 50.000, pero, como ya se ha explicado, el MRU de Clerk es una métrica más estrecha que el MAU. En un servicio con una tasa de retorno baja respecto a los nuevos registros, el “50.000 gratis” de Clerk puede sentirse en la práctica más holgado que el “50.000 MAU gratis” de otro servicio. Por eso, en esta comparativa de servicios de autenticación no basta con mirar los números: también hay que tener en cuenta el patrón de retorno de tu propio servicio.


4. Comparativa completa de planes y precios

[Barrera de entrada al plan de pago — ordenado por coste mensual mínimo, según página oficial]
Keycloak                 : 0 $/mes    (solo infraestructura, sin facturación propia)
Clerk (Pro)              : 25 $/mes   (20 $/mes con pago anual; pago por uso a partir de 50.000 MRU)
Supabase Auth (Pro)      : 25 $/mes   (incluye 100.000 MAU; excedente a 0,00325 $/MAU)
Auth0 (B2C Essentials)   : 35 $/mes   (por bloques de 500 MAU)
Auth0 (B2B Essentials)   : 150 $/mes  (incluye 3 conexiones Enterprise)
Clerk (Business)         : 300 $/mes  (250 $/mes con pago anual)
Auth0 (B2B Professional) : 800 $/mes  (incluye 5 conexiones Enterprise + MFA)
Supabase Auth (Team)     : 599 $/mes  (SOC2/ISO 27001, copias de seguridad de 14 días)

💰 Tabla detallada de planes y precios (según página oficial, verificado en agosto de 2026)

ProductoGratisPrecio de entrada de pagoCondiciones clave
Auth0Free 0 $ (25.000 MAU, sin tarjeta)B2C Essentials 35 $/mesB2C Professional 240 $/mes, B2B Essentials 150 $/mes, B2B Professional 800 $/mes, Enterprise a medida
Firebase AuthSpark y Blaze comparten 50.000 MAU gratis (50 con SAML/OIDC)Pago por uso (Blaze)La verificación por SMS y el excedente de SAML se facturan aparte; la tarifa exacta hay que consultarla en la consola
Supabase AuthFree 0 $ (50.000 MAU; se pausa tras 1 semana de inactividad)Pro 25 $/mes (incluye 100.000 MAU)Excedente a 0,00325 $/MAU; Team 599 $/mes (SOC2/ISO 27001)
ClerkHobby 0 $ (50.000 MRU)Pro 25 $/mes (20 $/mes anual)Business 300 $/mes (250 $/mes anual); excedente de MRU entre 0,02 y 0,012 $ según el tramo
KeycloakTotalmente gratis (código abierto)NingunoSolo genera costes de infraestructura; el precio del soporte comercial RHBK hay que confirmarlo aparte

Desde el punto de vista de los costes ocultos hay tres puntos que conviene señalar. Primero, el excedente de MAU de Auth0 es casi “impredecible”. Como la página oficial no publica la tarifa exacta, si tu servicio tiene picos de tráfico estacionales es imprescindible dejar por escrito, en el momento de firmar, la tarifa del excedente en el presupuesto que te den. De hecho, en la comunidad se han reportado casos concretos de usuarios que, tras un cambio en la política de precios, vieron dispararse su factura y acabaron migrando a otro proveedor; se trata de relatos individuales y no de un anuncio oficial de la empresa, así que no conviene generalizarlos, pero merece la pena tenerlos presentes. Segundo, la métrica MRU de Clerk no debe pensarse como si fuera ancho de banda. Como la actividad del primer día de registro queda excluida de la facturación, cuanto mayor sea la tasa de abandono durante el onboarding, más pequeño puede ser el número real de usuarios facturados frente al número total de registros. Tercero, el “totalmente gratis” de Keycloak no incluye el coste del personal. Al no existir una versión LTS, hay que ir actualizando de versión cada pocos meses, y si conviertes ese esfuerzo operativo en coste de personal, para un equipo pequeño puede acabar saliendo más caro que un SaaS gestionado.


5. Guía final de recomendaciones según tu perfil de usuario

🎯 1) Desarrolladores en solitario que empiezan ahora un proyecto personal

🎯 2) Startups que quieren lanzar un MVP rápido sobre React/Next.js

🎯 3) Equipos que operan un SaaS full-stack sobre Postgres y quieren dejar abierta la opción de autoalojamiento

🎯 4) SaaS B2B donde el SSO, SAML y el cumplimiento normativo empresarial son imprescindibles

🎯 5) Apps móviles que ya operan dentro del ecosistema Firebase/Google Cloud

🎯 6) Organismos públicos, entidades financieras con requisitos de soberanía de datos, u organizaciones que deben seguir usando LDAP/AD heredado


6. Consejos prácticos y errores habituales

✅ Consejo 1) Nunca compares al pie de la letra el MRU de Clerk con el MAU de otros proveedores

No trates a Clerk y Supabase como equivalentes solo porque ambos anuncian “50.000 gratis”. El MRU es una métrica más estrecha: solo cuenta a los usuarios que vuelven a entrar tras haber pasado al menos un día desde su registro, y excluye la actividad del propio día del alta. En un servicio con una tasa de abandono alta durante el onboarding, el número real de usuarios facturados puede ser muchísimo menor que el número de registros, así que antes de firmar comprueba primero la tasa de retorno D1 de tu propio servicio.

✅ Consejo 2) Pide siempre por escrito la tarifa de excedente de MAU de Auth0

Como la página oficial solo indica “la tarifa del tramo siguiente” sin revelar el precio exacto, si tu servicio puede tener picos de tráfico, la única salvaguarda real es dejar por escrito con el equipo comercial, en el momento de la contratación, cuál será la tarifa del excedente. Existen casos reportados en la comunidad de quienes se descuidaron en este punto y acabaron recibiendo una factura mucho mayor de la esperada.

✅ Consejo 3) Si usas Firebase Auth, ten en cuenta el vacío de passkeys desde el principio

Descubrir a posteriori que no hay soporte nativo de passkeys puede disparar el coste de refactorización. Si el login sin contraseña está en tu hoja de ruta, incluye desde el diseño inicial de la arquitectura la incorporación de una extensión de terceros; y si las passkeys son un requisito imprescindible del proyecto, es mejor evaluar desde el principio Clerk, Auth0, Supabase o Keycloak.

✅ Consejo 4) El autoalojamiento de Supabase se configura por variables de entorno, no desde el panel

Al desplegar GoTrue en tu propia infraestructura, a diferencia de la versión gestionada, el panel de configuración de Auth queda desactivado. Claves de proveedores OAuth y similares hay que introducirlas directamente como variables de entorno en el docker-compose.yml, así que si empiezas esperando la misma experiencia que en el panel gestionado, es probable que al principio tengas que volver una y otra vez a la documentación por ensayo y error.

✅ Consejo 5) Antes de adoptar Keycloak, incorpora la ausencia de LTS a tu plan operativo

En Keycloak, solo la última versión recibe parches de seguridad. Como las versiones menores, como la 26.7.0, se suceden cada 1-2 meses, retrasar la actualización varios meses te deja operando expuesto a vulnerabilidades ya conocidas. Es recomendable reservar de antemano en el calendario una actualización trimestral.

✅ Consejo 6) Si piensas dejar un proyecto gratuito abandonado mucho tiempo, recuerda la pausa automática de Supabase

En el plan Free de Supabase, un proyecto se pausa automáticamente tras una semana sin actividad. Si quieres mantenerlo activo largo tiempo para una demo o un portafolio, envía periódicamente al menos alguna petición de comprobación de estado (health check), y ten previsto migrar a Pro en cuanto empiece la operación real.


7. Preguntas frecuentes (FAQ)

P. ¿Cuál es el primer criterio que hay que comprobar en una comparativa de servicios de autenticación?

Dos cosas: si necesitas autoalojamiento y si necesitas SSO/SAML de nivel empresarial desde ya. Si hay requisitos de soberanía de datos o de infraestructura local, las opciones se reducen prácticamente a Keycloak; si necesitas SSO desde el propio plan gratuito, Auth0 sale favorecido. Si ninguno de estos dos ejes te aplica, entonces pasa a comparar el límite gratuito y la experiencia de desarrollo (Clerk frente a Supabase frente a Firebase).

P. De los cinco servicios, ¿cuál es el mejor para empezar gratis?

Si solo miramos la amplitud de funciones, el plan Hobby de Clerk es el más generoso, ya que ofrece gratis passkeys, login social, MFA y componentes de UI. Ahora bien, si quieres algo totalmente gratis y no te supone una carga operar tu propio servidor, Keycloak también es una buena alternativa, y si planeas usar además un backend Postgres, Supabase Free (50.000 MAU) es igualmente un candidato firme.

P. ¿Qué sale más barato, Auth0 o Clerk?

Según las páginas oficiales, el precio de entrada de pago es más bajo en Clerk Pro (25 $/mes) que en Auth0 B2C Essentials (35 $/mes). Algunas fuentes de terceros afirman que, a gran escala de uso, “Auth0 resulta varias veces más caro que Clerk”, pero al no publicarse la metodología de cálculo se trata de estimaciones cuyo multiplicador exacto no es fiable. Lo más preciso es pedir presupuesto directamente a cada equipo comercial indicando el volumen de MAU/MRU que esperas manejar.

P. ¿Se puede autoalojar Supabase Auth?

Sí. Existe un stack oficial que combina el motor de código abierto GoTrue (Apache 2.0) con PostgREST, Realtime, Storage, Kong y Studio mediante Docker Compose para desplegarlo en tu propia infraestructura. Eso sí, al autoalojarlo el panel de configuración de Auth queda desactivado, con la limitación de tener que configurar los proveedores OAuth y similares directamente mediante variables de entorno.

P. ¿Firebase Auth soporta passkeys?

A comienzos de 2026, el SDK gestionado principal en sí no incluía soporte nativo de passkeys. Solo es posible una implementación alternativa mediante extensiones de terceros como firebase-web-authn, algo que se señala como un vacío funcional evidente frente a los otros cuatro productos.

P. Keycloak es totalmente gratis, ¿pero no tiene soporte comercial?

Keycloak en sí es totalmente gratuito, sin ningún cargo por número de usuarios ni por funciones. Es de conocimiento general que Red Hat ofrece de pago una versión con soporte comercial, “Red Hat build of Keycloak”, pero no hemos podido confirmar oficialmente el precio exacto de ese soporte comercial en esta investigación, así que si lo necesitas, lo recomendable es consultarlo directamente con el equipo comercial de Red Hat.

P. ¿En qué se diferencia exactamente el MRU de Clerk del MAU?

El MRU (Monthly Retained User) solo cuenta a los usuarios que vuelven a entrar tras haber pasado al menos un día desde su registro, y la actividad del propio día del alta queda excluida de la facturación según la política “First Day Free”. El MAU, en cambio, suele contar a todos los usuarios únicos que tuvieron actividad ese mes. Es decir, el MRU siempre da un valor igual o menor que el MAU, así que la expresión “50.000 gratis” no debe compararse con el mismo criterio que en otros servicios.

P. ¿Es fácil migrar desde Auth0 a otro servicio?

Supabase ofrece una guía oficial de migración de Auth0 a Supabase, y existen incluso casos documentados en blogs técnicos de migraciones de unos 125.000 usuarios (aunque se trata de un caso individual, no de un estudio de caso oficial de la empresa). El hecho de que otros proveedores, como WorkOS, también publiquen sus propias guías de migración desde Auth0 sugiere que la demanda de abandonar Auth0 es una constante en este mercado. Aun así, una migración implica muchos detalles delicados —gestión de sesiones, hashes de contraseñas, etc.—, así que lo recomendable es empezar con un piloto a pequeña escala.


8. Conclusión: el veredicto práctico de la comparativa de servicios de autenticación 2026

A fecha de agosto de 2026, la conclusión de esta comparativa de servicios de autenticación no es “una única respuesta correcta”, sino más bien “decide primero cuál es tu eje prioritario”. Si tu startup no necesita autoalojamiento —el caso de la mayoría—, puedes elegir entre la amplitud de funciones gratuitas de Clerk y la integración con Postgres de Supabase según tu preferencia de framework; si el SSO empresarial es imprescindible desde el primer día, Auth0 sigue siendo el más maduro. Si, por el contrario, está en juego la soberanía de datos o la integración con LDAP heredado, en la práctica no hay muchas alternativas más allá de Keycloak.

Confiar ciegamente en una sola cifra a la hora de planificar el presupuesto es especialmente arriesgado en este mercado. Ni Auth0 ni Firebase Auth publican oficialmente su tarifa de excedente, y el límite gratuito de Clerk se calcula con una métrica distinta al MAU, el MRU. Antes de firmar conviene siempre volver a comprobar la página oficial de precios, y adquirir el hábito de pedir por escrito al equipo comercial la tarifa exacta en cualquier punto ambiguo. Si estás valorando incorporar passkeys, te puede resultar útil también el artículo Comparativa de gestores de contraseñas, que ayuda a entender en un contexto más amplio la experiencia sin contraseña desde el lado del usuario.

[Resumen: la recomendación final según tu situación]

Proyecto personal que acabas de empezar / MVP en React o Next.js
  → Clerk (Hobby gratis; passkeys, login social y MFA gratis hasta 50.000 MRU)

SaaS full-stack sobre Postgres, con opción de autoalojamiento
  → Supabase Auth (Free con 50.000 MAU; autoalojamiento posible con el GoTrue open source)

SaaS B2B donde el SSO/SAML/cumplimiento normativo empresarial son imprescindibles
  → Auth0 (SSO autogestionado desde el plan gratuito; B2B Professional a 800 $/mes)

App móvil que ya opera en el ecosistema Firebase/GCP
  → Firebase Auth (50.000 MAU gratis, aunque hay que contar con el vacío de passkeys)

Organismo con soberanía de datos imprescindible, integración con LDAP/AD heredado
  → Keycloak (totalmente gratis, autoalojamiento como premisa básica; atención a la ausencia de LTS)

Empieza por decidir qué eje prioriza ahora mismo tu propio servicio —autoalojamiento, SSO, experiencia de desarrollo según el framework o límite gratuito— y, sobre esa base, aplica la tabla comparativa de servicios de autenticación de este artículo: así podrás reducir a la vez el riesgo de facturas inesperadas y el riesgo de una migración futura.