Auth0 vs Firebase Auth vs Supabase Auth vs Clerk vs Keycloak: comparativa completa de servicios de autenticación 2026

Hoy en día casi ningún equipo de desarrollo construye desde cero sus propias pantallas de registro e inicio de sesión. Implementar login social, passkeys, MFA y SSO por cuenta propia implica un riesgo de seguridad y una carga de mantenimiento demasiado altos, así que la mayoría de los equipos delega esta pieza a un servicio de autenticación ya probado en producción. El problema es que hay demasiados candidatos y ninguno de ellos compite en igualdad de condiciones. Esta comparativa de servicios de autenticación no se basa en el discurso comercial de las páginas de marketing, sino en las cifras que realmente figuran, a agosto de 2026, en las páginas oficiales de precios y en las notas de versión de cada proveedor.
En concreto, en los últimos seis meses este mercado se ha movido en silencio, pero de forma bastante significativa. Clerk multiplicó por cinco su nivel gratuito en febrero de 2026; Supabase creció de tamaño tras cerrar en junio de 2026 una ronda de unos 500.000 millones de wones surcoreanos (KRW; aproximadamente 460 millones de euros), que la llevó a una valoración de unos 14 billones de wones (aprox. 9.700 millones de euros); y Keycloak lanzó la versión 26.7.0, que incorpora una vista previa de SCIM y alta disponibilidad multiclúster experimental. Firebase Auth, en cambio, sigue arrastrando el mismo vacío: continúa sin soporte nativo (1st-party) para passkeys. Es un terreno en el que un artículo escrito hace apenas unos meses ya puede no ser del todo exacto.
Este artículo compara cinco servicios cara a cara: Auth0, el clásico veterano del SaaS empresarial; Firebase Authentication, integrado en el ecosistema de Google; Supabase Auth, parte de un backend Postgres de código abierto; Clerk, centrado en la experiencia de desarrollo con React/Next.js; y Keycloak, la opción de código abierto totalmente gratuita y autoalojada. Cubrimos todos los ejes que importan a la hora de decidir: límites gratuitos, precio de entrada de pago, soporte real de passkeys y SSO, y si el autoalojamiento es o no una opción.
A continuación encontrarás, en este orden: la tabla comparativa general de los cinco productos, un análisis a fondo de las funciones de cada uno, un benchmark de nivel gratuito y escalabilidad, la comparativa completa de precios, recomendaciones según tu perfil de usuario, consejos prácticos y errores habituales, y por último las preguntas frecuentes. Cuando una cifra no está confirmada oficialmente la hemos marcado con claridad como “estimación de terceros, no confirmado oficialmente”, así que tenlo en cuenta a la hora de planificar tu presupuesto.
1. Resumen ejecutivo: la comparativa de servicios de autenticación 2026 de un vistazo
Para quienes no tienen tiempo, hemos resumido en una sola tabla lo esencial de los cinco grandes servicios de autenticación a agosto de 2026.
📊 Tabla comparativa general de servicios de autenticación
| Aspecto | Auth0 | Firebase Auth | Supabase Auth | Clerk | Keycloak |
|---|---|---|---|---|---|
| Filosofía de diseño principal | Cumplimiento normativo y SSO de nivel empresarial (parte del grupo Okta) | Autenticación integrada en el ecosistema de Google Cloud | Parte de un backend Postgres completo (BaaS) | Centrado en la DX de React/Next.js, con componentes de UI integrados | Autoalojado y gratuito, especializado en integración SAML/LDAP |
| Modelo de entrega | Solo SaaS (sin numeración de versión propia) | Parte de los planes Spark/Blaze | Módulo dentro de la plataforma Supabase (motor GoTrue) | Solo SaaS | Código abierto autoalojado (sin versión SaaS gestionada) |
| Última versión / cambios recientes | Despliegue continuo; incidente el 24-07-2026 en 4 regiones | Despliegue continuo | Despliegue continuo; ronda de 500 M$ en 06/2026 | Despliegue continuo; ampliación del nivel gratuito el 05-02-2026 | 26.7.0 (lanzada el 09-07-2026) |
| Límite gratuito (oficial) | 25.000 MAU, sin tarjeta requerida | 50.000 MAU (solo 50 con SAML/OIDC) | 50.000 MAU | 50.000 MRU (métrica distinta del MAU) | Ilimitado (al ser autoalojado) |
| Precio de entrada de pago | 35 $/mes (por bloques de 500 MAU) | Pago por uso (por encima del límite gratuito) | 25 $/mes (incluye 100.000 MAU) | 25 $/mes (pago por uso a partir de 50.000 MRU) | Ninguno (solo costes de infraestructura) |
| Autoalojamiento | No | No | Sí (GoTrue, Apache 2.0) | No | Premisa básica |
| Soporte de passkeys | Disponibilidad general (GA) en web; en apps nativas solo hay antecedentes limitados confirmados | Sin soporte en el SDK principal; solo mediante extensiones de terceros | Lanzado en beta en 05/2026 | Incluido de serie desde el plan gratuito | Soporte estándar de WebAuthn |
| SSO/SAML | SSO autogestionado (Self-Service SSO) disponible desde el plan gratuito | Nivel Identity Platform (límite gratuito de 50) | Incluido desde Pro; pago por uso a partir de 50 conexiones | Incluido desde Pro (1 conexión; adicionales a 75 $/mes) | Integrado de serie en todas las versiones |
| Ventajas | Madurez en cumplimiento normativo y SSO; SSO disponible desde el plan gratuito | Integración fluida con el ecosistema de Google | Integración nativa con Postgres y opción de autoalojamiento | Amplitud de funciones gratuitas muy por encima del resto | Totalmente gratuito; el más potente en integración LDAP/AD |
| Desventajas | Estructura de facturación poco transparente al superar el límite de MAU | Vacío en passkeys; la verificación por SMS se factura aparte | Los proyectos gratuitos se pausan tras una semana de inactividad | La métrica MRU resulta poco familiar y dificulta comparar cifras directamente con otros servicios | Sin versión LTS; la carga operativa recae por completo en el equipo |
| Recomendado para | SaaS B2B empresarial, organizaciones donde el SSO es imprescindible | Apps móviles que ya usan Firebase/GCP | Equipos full-stack con Postgres que quieren la opción de autoalojamiento | Startups en React/Next.js que buscan lanzar un MVP rápido | Organismos que exigen soberanía de datos e integración con LDAP heredado |
La fila con la que hay que tener más cuidado en esta tabla es la de “límite gratuito”. Si solo miras los números, Firebase, Supabase y Clerk parecen situarse todos alrededor de los 50.000, pero la unidad de Clerk no es el MAU, sino el MRU (Monthly Retained User o usuario retenido mensual), una métrica distinta: compararlas al pie de la letra lleva a conclusiones erróneas. Profundizamos en esta diferencia en el capítulo 2.
2. Análisis a fondo de los cinco grandes servicios de autenticación
🔐 1) Auth0: el referente en SSO y cumplimiento normativo empresarial
- El nivel gratuito se ha vuelto mucho más generoso: el plan Free incluye, sin necesidad de tarjeta de crédito y hasta 25.000 MAU, inicios de sesión ilimitados, autenticación sin contraseña, conexiones sociales ilimitadas, 5 organizaciones, 1 conexión Enterprise y SSO autogestionado (Self-Service SSO). Algunas fuentes de terceros afirman que este límite se amplió desde los 7.500 MAU anteriores, pero la fecha exacta del anuncio solo pudo confirmarse como un dato que requiere una verificación adicional.
- Los planes de pago se dividen en B2C y B2B: B2C Essentials parte de 35 $/mes (por bloques de 500 MAU) y B2C Professional de 240 $/mes, con MFA, roles de usuario, integración SSO y las extensiones Actions/Forms incluidas. B2B Essentials parte de 150 $/mes (incluye 3 conexiones Enterprise, con conexiones adicionales a 100 $ cada una hasta un máximo de 30), y B2B Professional parte de 800 $/mes (incluye 5 conexiones más MFA). Enterprise se cotiza a medida e incluye un SLA del 99,99 % y aprovisionamiento SCIM.
- El precio por MAU excedente no se publica oficialmente: la página oficial de Auth0 se limita a explicar que “al superar un tramo se factura según la tarifa del tramo siguiente”, sin especificar la tarifa exacta por MAU adicional. Algunas fuentes de terceros manejan una estimación de unos 0,07 $/MAU, pero es una referencia sin confirmación oficial, así que si tu startup está en fase de crecimiento lo más seguro es consultar directamente con el equipo comercial antes de firmar.
- Las passkeys están en disponibilidad general en web, pero en apps nativas hace falta confirmarlo: las passkeys web basadas en Universal Login están confirmadas como disponibilidad general (GA) en todos los planes, incluido el gratuito. Sin embargo, el soporte de passkeys en apps nativas iOS/Android solo aparece documentado de forma limitada en material anterior, por lo que a agosto de 2026 conviene verificar con fuentes actualizadas si ya ha pasado a GA completa.
- Los últimos seis meses han destacado por problemas de estabilidad: el 22 de febrero de 2026 hubo una interrupción de unas 2 horas y 35 minutos en la región US-3, y el 24 de julio de 2026 se reconoció oficialmente un incidente de unos 10 minutos que afectó simultáneamente a los cuatro endpoints de producción US-1/3/4/5. Al tratarse de un SaaS puro sin opción de autoalojamiento, conviene tener presente que estas caídas se traducen directamente en fallos de inicio de sesión en tu propio servicio.
🔥 2) Firebase Authentication: integrada en el ecosistema de Google, pero con un vacío en passkeys
- El límite gratuito varía mucho según el método de inicio de sesión: tanto en el plan Spark (gratuito) como en Blaze (pago por uso), el login por correo, redes sociales o de forma anónima es gratuito hasta 50.000 MAU. Pero en cuanto se trata de login SAML/OIDC, el límite gratuito cae en picado a solo 50 MAU. En la práctica, en el momento en que añades login empresarial, el paso a un plan de pago queda prácticamente forzado.
- Ni la tarifa de Blaze por MAU excedente ni el coste de la verificación por SMS aparecen especificados en la página oficial: esta se limita a indicar que “sigue el esquema de precios de Google Cloud”, sin publicar la tarifa exacta por MAU. La verificación telefónica (SMS) también se factura aparte por uso y no es gratuita. Las tarifas concretas (por ejemplo, un precio por envío) que citan algunas fuentes de terceros no están confirmadas oficialmente, así que a la hora de calcular tu presupuesto lo único que puedes dar por seguro es que “no es gratis”; para la tarifa exacta, lo recomendable es consultarla directamente en la consola.
- Es el único de los cinco productos sin soporte nativo (1st-party) de passkeys: a comienzos de 2026, el SDK gestionado principal seguía sin incluir soporte de passkeys/WebAuthn, y la única vía es una implementación alternativa mediante extensiones de terceros como firebase-web-authn. Frente a los otros cuatro (Auth0, Supabase, Clerk y Keycloak), que sí ofrecen passkeys de una forma u otra, se trata de un vacío funcional evidente.
- El MFA se basa por defecto en SMS: para usar autenticadores basados en app como TOTP hay que dar el salto a la capa superior, Identity Platform, así que con el plan gratuito por sí solo resulta difícil montar una política de autenticación multifactor realmente robusta.
- Los últimos seis meses han sido tranquilos: en los tres meses más recientes (mayo-julio de 2026) no se ha confirmado ningún cambio de precios reseñable ni ninguna gran caída del servicio. Sin embargo, numerosos blogs comparativos siguen señalando de forma reiterada que la falta de passkeys persiste como un vacío en pleno 2026.
🐘 3) Supabase Auth: autenticación de código abierto integrada en un backend Postgres
- El límite gratuito es generoso, pero con condiciones: el plan Free es gratuito de forma permanente (sin caducidad) hasta 50.000 MAU, e incluye además 500 MB de base de datos, 1 GB de almacenamiento, 5 GB de egress y 500.000 llamadas a Edge Functions. Sin embargo, los proyectos gratuitos se pausan automáticamente tras una semana de inactividad, y solo se pueden mantener activos un máximo de 2 proyectos a la vez, lo que limita bastante si quieres tener varios proyectos paralelos en marcha.
- Los planes de pago se dividen en Pro y Team: Pro cuesta 25 $/mes, incluye 100.000 MAU (con un excedente de 0,00325 $ por MAU adicional), 8 GB de disco, 250 GB de egress y copias de seguridad de 7 días. Team cuesta 599 $/mes e incluye certificación SOC2/ISO 27001, copias de seguridad de 14 días y SSO para el panel de control. El SAML 2.0 orientado a los usuarios finales de tu app tiene la misma tarifa en Pro y Team, con 50 conexiones incluidas y un excedente de 0,015 $ por MAU adicional, aunque este concepto se mezcla en parte con el SSO para iniciar sesión en el propio panel de Supabase, así que conviene aclararlo antes de firmar.
- Es el único de los cinco productos con autoalojamiento real: existe un stack oficial que combina el motor de código abierto GoTrue (en Go, basado en JWT, licencia Apache 2.0) junto con PostgREST, Realtime, Storage, Kong y Studio mediante Docker Compose, listo para desplegar en tu propia infraestructura. Eso sí, al autoalojarlo el panel de configuración de Auth queda desactivado, así que hay que configurar cosas como los proveedores OAuth directamente mediante variables de entorno en el docker-compose.yml, lo que supone una limitación de experiencia de uso. En octubre de 2025, la compañía anunció en una discusión oficial de GitHub la contratación de un mantenedor dedicado a mejorar el autoalojamiento, lo que sugiere que este apartado es una prioridad para la empresa.
- Es el producto que más recientemente ha incorporado passkeys entre los cinco: se lanzaron en beta en mayo de 2026, con soporte de Face ID, Touch ID, Windows Hello y llaves de seguridad basados en WebAuthn. El MFA admite conjuntamente TOTP, SMS y verificación por correo electrónico.
- La ronda de inversión ha disparado el tamaño de la compañía: el 4 de junio de 2026 cerró una Serie F de 500 millones de dólares (unos 500.000 millones de wones surcoreanos, KRW; aprox. 460 millones de euros), alcanzando una valoración de 10.500 millones de dólares. La ronda estuvo liderada por GIC, con la participación de inversores ya existentes como Accel, Y Combinator, Craft, Felicis, Peak XV y Coatue, además de una segunda inversión de Stripe y la entrada de Salesforce Ventures como nuevo inversor. En solo ocho meses la valoración pasó de 2.000 millones de dólares (abril de 2025) a 5.000 millones (octubre de 2025) y a 10.500 millones (junio de 2026); la propia compañía atribuye este crecimiento al aumento explosivo de bases de datos nuevas creadas a raíz de las herramientas de programación con IA. Si te interesa Postgres en sí mismo, puede venirte bien también el artículo Comparativa de bases de datos: PostgreSQL, MySQL y MongoDB.
⚡ 4) Clerk: la potencia emergente centrada en la experiencia de desarrollo con React/Next.js
- Amplió muchísimo su nivel gratuito a comienzos de 2026: desde el 5 de febrero de 2026, el plan Hobby (gratuito) subió su límite hasta 50.000 MRU gratis. Aun así, en internet todavía circula mucha información sobre el modelo anterior (con un límite más bajo), lo que puede generar confusión.
- El MRU es una métrica distinta del MAU, así que compararlos al pie de la letra es arriesgado: el MRU solo cuenta a los “usuarios que vuelven a entrar después de que haya pasado al menos un día desde su registro”, y aplica una política de “primer día gratis” (“First Day Free”) que excluye de la facturación la actividad del mismo día del alta. Es, por tanto, una métrica más estrecha que la definición de MAU que usan Auth0, Supabase o Firebase, así que no se debe tratar el “50.000 gratis” de Clerk como si fuera lo mismo que el “50.000 MAU gratis” de otro servicio.
- Los planes de pago son Pro a 25 $/mes (20 $/mes con facturación anual) y Business a 300 $/mes (250 $/mes con facturación anual), mientras que Enterprise se cotiza a medida e incluye un SLA del 99,99 % y la opción de BAA para HIPAA. La facturación por MRU excedente está fijada oficialmente por tramos: 0,02 $ por MRU entre 50.000 y 100.000 usuarios, 0,018 $ entre 100.000 y 1 millón, 0,015 $ entre 1 y 10 millones, y 0,012 $ por encima de los 10 millones.
- Es el que ofrece el catálogo de funciones más amplio en su plan gratuito: passkeys, login social, MFA y componentes de UI para React vienen todos incluidos de serie en el plan Hobby. La Conditional UI (el aviso de autocompletado de passkeys en el navegador) también está activada por defecto, y la propia compañía afirma que esto eleva la tasa de adopción de passkeys. Eso sí, es un SaaS puramente gestionado, sin ninguna vía de autoalojamiento.
- Su ritmo de inversión y crecimiento también llama la atención: el 15 de octubre de 2025 cerró una Serie C de 50 millones de dólares liderada por Menlo Ventures y el Anthology Fund de Anthropic, con lo que su inversión acumulada asciende a 134 millones de dólares (7 rondas, 15 inversores). La valoración exacta tras esta ronda no se ha hecho pública.
🛡️ 5) Keycloak: el IAM de código abierto, autoalojado y totalmente gratuito
- A agosto de 2026, la última versión es la 26.7.0 (lanzada el 9 de julio de 2026): incorpora como novedades una vista previa de API SCIM nativa, alta disponibilidad (HA) multiclúster experimental y autenticación reforzada por pasos (Step-up Authentication) para SAML. En los últimos seis meses ha mantenido un ritmo rápido de versiones menores cada 1-2 meses aproximadamente: 26.5.6 (marzo) → 26.6.2 (mayo) → 26.6.3 (junio) → 26.7.0 (julio).
- Es imprescindible saber que no existe una versión LTS (soporte a largo plazo): la política oficial de Keycloak es que únicamente la última versión recibe desarrollo activo y parches de seguridad. Esto significa que si retrasas la actualización puedes quedarte sin recibir parches de seguridad, así que cualquier equipo que lo adopte debe planificar por su cuenta la carga operativa de ir actualizando versión cada pocos meses.
- Es totalmente gratuito, pero los costes de infraestructura corren aparte: no hay ningún cargo por número de usuarios ni por funciones, y el único coste es el de la infraestructura de servidores y base de datos que operes tú mismo. Es de conocimiento general que Red Hat ofrece de pago una versión con soporte comercial, “Red Hat build of Keycloak”, pero no hemos podido confirmar el precio exacto de ese soporte comercial en esta comparativa, así que no lo damos por sentado.
- Es el más potente de los cinco a la hora de integrarse con sistemas locales (on-premise) heredados: soporta OIDC, OAuth 2.0 y SAML 2.0 al completo, y permite la federación de usuarios para conectar directamente con tus usuarios existentes de LDAP/Active Directory. También ofrece intermediación de identidad (identity brokering) para delegar el login en proveedores externos como Google, Microsoft Entra ID o GitHub.
- Es el único producto en el que el autoalojamiento es la premisa básica: se ha consolidado, de hecho, como la opción de código abierto por defecto para organizaciones con requisitos de soberanía de datos o de infraestructura local. Ahora bien, como hay que montar tú mismo la infraestructura de despliegue, si necesitas un servidor donde levantar contenedores, plataformas con soporte para Docker como Render o Fly.io —que se analizan en el artículo Comparativa de hosting web y PaaS— son buenas candidatas.
3. Enfrentamiento de benchmarks: nivel gratuito y escalabilidad
En esta comparativa de servicios de autenticación, el eje que de verdad hay que revisar antes de firmar no es la velocidad, sino “cuán generoso es el límite gratuito” y “cuán predecible resulta la factura una vez lo superas”. Si clasificamos solo con las cifras confirmadas en las páginas oficiales, el resultado es el siguiente.
[Límite gratuito oficial y transparencia de precios a agosto de 2026]
Keycloak : ⭐⭐⭐⭐⭐ Ilimitado (autoalojado), no existe facturación
Supabase Auth : ⭐⭐⭐⭐☆ 50.000 MAU gratis + tarifa excedente publicada (0,00325 $/MAU)
Clerk : ⭐⭐⭐⭐☆ 50.000 MRU gratis + tarifa excedente publicada en todos los tramos
Firebase Auth : ⭐⭐⭐☆☆ 50.000 MAU gratis (solo 50 con SAML), tarifa excedente no publicada
Auth0 : ⭐⭐⭐☆☆ 25.000 MAU gratis, tarifa excedente no publicada (solo estimaciones de terceros)
| Aspecto | Auth0 | Firebase Auth | Supabase Auth | Clerk | Keycloak |
|---|---|---|---|---|---|
| Límite gratuito (oficial) | 25.000 MAU | 50.000 MAU (50 con SAML) | 50.000 MAU | 50.000 MRU | Ilimitado |
| Tarifa de excedente publicada | No publicado (solo indica “tarifa del tramo siguiente”) | No publicado (“según el esquema de precios de Google Cloud”) | Publicado (0,00325 $/MAU, en el plan Pro) | Publicado (0,02-0,012 $/MRU según el tramo) | No aplica |
| Autoalojamiento | No | No | Sí | No | Premisa básica |
Como muestra la tabla, Clerk y Supabase especifican en sus páginas oficiales la tarifa por excedente, lo que permite simular tu presupuesto con precisión, mientras que Auth0 y Firebase Auth solo dan indicaciones vagas del tipo “tarifa del tramo siguiente” o “consulta el esquema de precios de Google Cloud”. Las cifras concretas que citan algunas fuentes de terceros (unos 0,07 $/MAU para Auth0, o alrededor de 0,0055 $/MAU para Firebase en el tramo de 50.000 a 100.000, por ejemplo) son estimaciones sin confirmación oficial, así que si prevés un tráfico elevado, la única forma segura de proceder es pedir presupuesto directamente al equipo comercial antes de firmar.
Si nos fijamos solo en el límite gratuito, Firebase, Supabase y Clerk parecen situarse todos en torno a los 50.000, pero, como ya se ha explicado, el MRU de Clerk es una métrica más estrecha que el MAU. En un servicio con una tasa de retorno baja respecto a los nuevos registros, el “50.000 gratis” de Clerk puede sentirse en la práctica más holgado que el “50.000 MAU gratis” de otro servicio. Por eso, en esta comparativa de servicios de autenticación no basta con mirar los números: también hay que tener en cuenta el patrón de retorno de tu propio servicio.
4. Comparativa completa de planes y precios
[Barrera de entrada al plan de pago — ordenado por coste mensual mínimo, según página oficial]
Keycloak : 0 $/mes (solo infraestructura, sin facturación propia)
Clerk (Pro) : 25 $/mes (20 $/mes con pago anual; pago por uso a partir de 50.000 MRU)
Supabase Auth (Pro) : 25 $/mes (incluye 100.000 MAU; excedente a 0,00325 $/MAU)
Auth0 (B2C Essentials) : 35 $/mes (por bloques de 500 MAU)
Auth0 (B2B Essentials) : 150 $/mes (incluye 3 conexiones Enterprise)
Clerk (Business) : 300 $/mes (250 $/mes con pago anual)
Auth0 (B2B Professional) : 800 $/mes (incluye 5 conexiones Enterprise + MFA)
Supabase Auth (Team) : 599 $/mes (SOC2/ISO 27001, copias de seguridad de 14 días)
💰 Tabla detallada de planes y precios (según página oficial, verificado en agosto de 2026)
| Producto | Gratis | Precio de entrada de pago | Condiciones clave |
|---|---|---|---|
| Auth0 | Free 0 $ (25.000 MAU, sin tarjeta) | B2C Essentials 35 $/mes | B2C Professional 240 $/mes, B2B Essentials 150 $/mes, B2B Professional 800 $/mes, Enterprise a medida |
| Firebase Auth | Spark y Blaze comparten 50.000 MAU gratis (50 con SAML/OIDC) | Pago por uso (Blaze) | La verificación por SMS y el excedente de SAML se facturan aparte; la tarifa exacta hay que consultarla en la consola |
| Supabase Auth | Free 0 $ (50.000 MAU; se pausa tras 1 semana de inactividad) | Pro 25 $/mes (incluye 100.000 MAU) | Excedente a 0,00325 $/MAU; Team 599 $/mes (SOC2/ISO 27001) |
| Clerk | Hobby 0 $ (50.000 MRU) | Pro 25 $/mes (20 $/mes anual) | Business 300 $/mes (250 $/mes anual); excedente de MRU entre 0,02 y 0,012 $ según el tramo |
| Keycloak | Totalmente gratis (código abierto) | Ninguno | Solo genera costes de infraestructura; el precio del soporte comercial RHBK hay que confirmarlo aparte |
Desde el punto de vista de los costes ocultos hay tres puntos que conviene señalar. Primero, el excedente de MAU de Auth0 es casi “impredecible”. Como la página oficial no publica la tarifa exacta, si tu servicio tiene picos de tráfico estacionales es imprescindible dejar por escrito, en el momento de firmar, la tarifa del excedente en el presupuesto que te den. De hecho, en la comunidad se han reportado casos concretos de usuarios que, tras un cambio en la política de precios, vieron dispararse su factura y acabaron migrando a otro proveedor; se trata de relatos individuales y no de un anuncio oficial de la empresa, así que no conviene generalizarlos, pero merece la pena tenerlos presentes. Segundo, la métrica MRU de Clerk no debe pensarse como si fuera ancho de banda. Como la actividad del primer día de registro queda excluida de la facturación, cuanto mayor sea la tasa de abandono durante el onboarding, más pequeño puede ser el número real de usuarios facturados frente al número total de registros. Tercero, el “totalmente gratis” de Keycloak no incluye el coste del personal. Al no existir una versión LTS, hay que ir actualizando de versión cada pocos meses, y si conviertes ese esfuerzo operativo en coste de personal, para un equipo pequeño puede acabar saliendo más caro que un SaaS gestionado.
5. Guía final de recomendaciones según tu perfil de usuario
🎯 1) Desarrolladores en solitario que empiezan ahora un proyecto personal
- Mejor opción: Clerk
- Por qué: el plan gratuito (Hobby) incluye de serie passkeys, login social, MFA y componentes de UI para React, lo que permite montar una pantalla de login pulida en el menor tiempo posible sin pagar nada. Mientras te mantengas dentro del límite de 50.000 MRU, prácticamente no tienes de qué preocuparte en cuanto a costes.
🎯 2) Startups que quieren lanzar un MVP rápido sobre React/Next.js
- Mejor opción: Clerk
- Por qué: al llevar integrados componentes específicos para el framework, puedes implementar las pantallas de login, registro y gestión de perfil con apenas unas líneas de código. Eso sí, si la métrica MRU te resulta poco familiar, conviene revisar desde el principio en el propio panel cuántos usuarios reales se están facturando.
🎯 3) Equipos que operan un SaaS full-stack sobre Postgres y quieren dejar abierta la opción de autoalojamiento
- Mejor opción: Supabase Auth
- Por qué: base de datos, almacenamiento y autenticación están integrados en una sola plataforma, y es la única opción que te permite, si lo necesitas, trasladar el stack open source GoTrue a tu propia infraestructura. Si quieres comparar Postgres con más detalle, te será útil el artículo Comparativa de bases de datos: PostgreSQL, MySQL y MongoDB.
🎯 4) SaaS B2B donde el SSO, SAML y el cumplimiento normativo empresarial son imprescindibles
- Mejor opción: Auth0
- Por qué: el SSO autogestionado está disponible desde el plan gratuito, y en el nivel B2B Professional se incluyen de serie 5 conexiones Enterprise y MFA. El aprovisionamiento SCIM y las certificaciones de cumplimiento avanzadas del nivel Enterprise son, de los cinco productos, los más maduros.
🎯 5) Apps móviles que ya operan dentro del ecosistema Firebase/Google Cloud
- Mejor opción: Firebase Authentication
- Por qué: se integra sin fricción con la infraestructura de Google que ya uses, como Firestore o Cloud Functions. Eso sí, hay que ser consciente del vacío de passkeys en el SDK principal, y si el login sin contraseña es realmente necesario, conviene evaluar antes que nada si conviene incorporar una extensión de terceros.
🎯 6) Organismos públicos, entidades financieras con requisitos de soberanía de datos, u organizaciones que deben seguir usando LDAP/AD heredado
- Mejor opción: Keycloak
- Por qué: es de código abierto y totalmente gratuito, e integra de serie SAML 2.0 y federación con LDAP/Active Directory, lo que lo convierte en el más sólido para integrarse con sistemas locales heredados. Si necesitas montar la infraestructura de autoalojamiento, revisa también las plataformas con soporte para contenedores que se comentan en el artículo Comparativa de hosting web y PaaS.
6. Consejos prácticos y errores habituales
✅ Consejo 1) Nunca compares al pie de la letra el MRU de Clerk con el MAU de otros proveedores
No trates a Clerk y Supabase como equivalentes solo porque ambos anuncian “50.000 gratis”. El MRU es una métrica más estrecha: solo cuenta a los usuarios que vuelven a entrar tras haber pasado al menos un día desde su registro, y excluye la actividad del propio día del alta. En un servicio con una tasa de abandono alta durante el onboarding, el número real de usuarios facturados puede ser muchísimo menor que el número de registros, así que antes de firmar comprueba primero la tasa de retorno D1 de tu propio servicio.
✅ Consejo 2) Pide siempre por escrito la tarifa de excedente de MAU de Auth0
Como la página oficial solo indica “la tarifa del tramo siguiente” sin revelar el precio exacto, si tu servicio puede tener picos de tráfico, la única salvaguarda real es dejar por escrito con el equipo comercial, en el momento de la contratación, cuál será la tarifa del excedente. Existen casos reportados en la comunidad de quienes se descuidaron en este punto y acabaron recibiendo una factura mucho mayor de la esperada.
✅ Consejo 3) Si usas Firebase Auth, ten en cuenta el vacío de passkeys desde el principio
Descubrir a posteriori que no hay soporte nativo de passkeys puede disparar el coste de refactorización. Si el login sin contraseña está en tu hoja de ruta, incluye desde el diseño inicial de la arquitectura la incorporación de una extensión de terceros; y si las passkeys son un requisito imprescindible del proyecto, es mejor evaluar desde el principio Clerk, Auth0, Supabase o Keycloak.
✅ Consejo 4) El autoalojamiento de Supabase se configura por variables de entorno, no desde el panel
Al desplegar GoTrue en tu propia infraestructura, a diferencia de la versión gestionada, el panel de configuración de Auth queda desactivado. Claves de proveedores OAuth y similares hay que introducirlas directamente como variables de entorno en el docker-compose.yml, así que si empiezas esperando la misma experiencia que en el panel gestionado, es probable que al principio tengas que volver una y otra vez a la documentación por ensayo y error.
✅ Consejo 5) Antes de adoptar Keycloak, incorpora la ausencia de LTS a tu plan operativo
En Keycloak, solo la última versión recibe parches de seguridad. Como las versiones menores, como la 26.7.0, se suceden cada 1-2 meses, retrasar la actualización varios meses te deja operando expuesto a vulnerabilidades ya conocidas. Es recomendable reservar de antemano en el calendario una actualización trimestral.
✅ Consejo 6) Si piensas dejar un proyecto gratuito abandonado mucho tiempo, recuerda la pausa automática de Supabase
En el plan Free de Supabase, un proyecto se pausa automáticamente tras una semana sin actividad. Si quieres mantenerlo activo largo tiempo para una demo o un portafolio, envía periódicamente al menos alguna petición de comprobación de estado (health check), y ten previsto migrar a Pro en cuanto empiece la operación real.
7. Preguntas frecuentes (FAQ)
P. ¿Cuál es el primer criterio que hay que comprobar en una comparativa de servicios de autenticación?
Dos cosas: si necesitas autoalojamiento y si necesitas SSO/SAML de nivel empresarial desde ya. Si hay requisitos de soberanía de datos o de infraestructura local, las opciones se reducen prácticamente a Keycloak; si necesitas SSO desde el propio plan gratuito, Auth0 sale favorecido. Si ninguno de estos dos ejes te aplica, entonces pasa a comparar el límite gratuito y la experiencia de desarrollo (Clerk frente a Supabase frente a Firebase).
P. De los cinco servicios, ¿cuál es el mejor para empezar gratis?
Si solo miramos la amplitud de funciones, el plan Hobby de Clerk es el más generoso, ya que ofrece gratis passkeys, login social, MFA y componentes de UI. Ahora bien, si quieres algo totalmente gratis y no te supone una carga operar tu propio servidor, Keycloak también es una buena alternativa, y si planeas usar además un backend Postgres, Supabase Free (50.000 MAU) es igualmente un candidato firme.
P. ¿Qué sale más barato, Auth0 o Clerk?
Según las páginas oficiales, el precio de entrada de pago es más bajo en Clerk Pro (25 $/mes) que en Auth0 B2C Essentials (35 $/mes). Algunas fuentes de terceros afirman que, a gran escala de uso, “Auth0 resulta varias veces más caro que Clerk”, pero al no publicarse la metodología de cálculo se trata de estimaciones cuyo multiplicador exacto no es fiable. Lo más preciso es pedir presupuesto directamente a cada equipo comercial indicando el volumen de MAU/MRU que esperas manejar.
P. ¿Se puede autoalojar Supabase Auth?
Sí. Existe un stack oficial que combina el motor de código abierto GoTrue (Apache 2.0) con PostgREST, Realtime, Storage, Kong y Studio mediante Docker Compose para desplegarlo en tu propia infraestructura. Eso sí, al autoalojarlo el panel de configuración de Auth queda desactivado, con la limitación de tener que configurar los proveedores OAuth y similares directamente mediante variables de entorno.
P. ¿Firebase Auth soporta passkeys?
A comienzos de 2026, el SDK gestionado principal en sí no incluía soporte nativo de passkeys. Solo es posible una implementación alternativa mediante extensiones de terceros como firebase-web-authn, algo que se señala como un vacío funcional evidente frente a los otros cuatro productos.
P. Keycloak es totalmente gratis, ¿pero no tiene soporte comercial?
Keycloak en sí es totalmente gratuito, sin ningún cargo por número de usuarios ni por funciones. Es de conocimiento general que Red Hat ofrece de pago una versión con soporte comercial, “Red Hat build of Keycloak”, pero no hemos podido confirmar oficialmente el precio exacto de ese soporte comercial en esta investigación, así que si lo necesitas, lo recomendable es consultarlo directamente con el equipo comercial de Red Hat.
P. ¿En qué se diferencia exactamente el MRU de Clerk del MAU?
El MRU (Monthly Retained User) solo cuenta a los usuarios que vuelven a entrar tras haber pasado al menos un día desde su registro, y la actividad del propio día del alta queda excluida de la facturación según la política “First Day Free”. El MAU, en cambio, suele contar a todos los usuarios únicos que tuvieron actividad ese mes. Es decir, el MRU siempre da un valor igual o menor que el MAU, así que la expresión “50.000 gratis” no debe compararse con el mismo criterio que en otros servicios.
P. ¿Es fácil migrar desde Auth0 a otro servicio?
Supabase ofrece una guía oficial de migración de Auth0 a Supabase, y existen incluso casos documentados en blogs técnicos de migraciones de unos 125.000 usuarios (aunque se trata de un caso individual, no de un estudio de caso oficial de la empresa). El hecho de que otros proveedores, como WorkOS, también publiquen sus propias guías de migración desde Auth0 sugiere que la demanda de abandonar Auth0 es una constante en este mercado. Aun así, una migración implica muchos detalles delicados —gestión de sesiones, hashes de contraseñas, etc.—, así que lo recomendable es empezar con un piloto a pequeña escala.
8. Conclusión: el veredicto práctico de la comparativa de servicios de autenticación 2026
A fecha de agosto de 2026, la conclusión de esta comparativa de servicios de autenticación no es “una única respuesta correcta”, sino más bien “decide primero cuál es tu eje prioritario”. Si tu startup no necesita autoalojamiento —el caso de la mayoría—, puedes elegir entre la amplitud de funciones gratuitas de Clerk y la integración con Postgres de Supabase según tu preferencia de framework; si el SSO empresarial es imprescindible desde el primer día, Auth0 sigue siendo el más maduro. Si, por el contrario, está en juego la soberanía de datos o la integración con LDAP heredado, en la práctica no hay muchas alternativas más allá de Keycloak.
Confiar ciegamente en una sola cifra a la hora de planificar el presupuesto es especialmente arriesgado en este mercado. Ni Auth0 ni Firebase Auth publican oficialmente su tarifa de excedente, y el límite gratuito de Clerk se calcula con una métrica distinta al MAU, el MRU. Antes de firmar conviene siempre volver a comprobar la página oficial de precios, y adquirir el hábito de pedir por escrito al equipo comercial la tarifa exacta en cualquier punto ambiguo. Si estás valorando incorporar passkeys, te puede resultar útil también el artículo Comparativa de gestores de contraseñas, que ayuda a entender en un contexto más amplio la experiencia sin contraseña desde el lado del usuario.
[Resumen: la recomendación final según tu situación]
Proyecto personal que acabas de empezar / MVP en React o Next.js
→ Clerk (Hobby gratis; passkeys, login social y MFA gratis hasta 50.000 MRU)
SaaS full-stack sobre Postgres, con opción de autoalojamiento
→ Supabase Auth (Free con 50.000 MAU; autoalojamiento posible con el GoTrue open source)
SaaS B2B donde el SSO/SAML/cumplimiento normativo empresarial son imprescindibles
→ Auth0 (SSO autogestionado desde el plan gratuito; B2B Professional a 800 $/mes)
App móvil que ya opera en el ecosistema Firebase/GCP
→ Firebase Auth (50.000 MAU gratis, aunque hay que contar con el vacío de passkeys)
Organismo con soberanía de datos imprescindible, integración con LDAP/AD heredado
→ Keycloak (totalmente gratis, autoalojamiento como premisa básica; atención a la ausencia de LTS)
Empieza por decidir qué eje prioriza ahora mismo tu propio servicio —autoalojamiento, SSO, experiencia de desarrollo según el framework o límite gratuito— y, sobre esa base, aplica la tabla comparativa de servicios de autenticación de este artículo: así podrás reducir a la vez el riesgo de facturas inesperadas y el riesgo de una migración futura.