Um login, todos os apps
Single sign-on OIDC (Authorization Code + PKCE). Entre uma vez no hub e todo app federado reconhece você — com o papel que a matriz lhe dá.
Um único sign-on para toda a suíte.
O Lockatus é o hub de identidade da família Escriba: um single sign-on self-hosted ao qual todo app pode delegar. Até agora cada ferramenta era de usuário único; o Lockatus lhe dá contas multiusuário, autenticação de dois fatores (TOTP / Google Authenticator), papéis por app atribuídos a partir de uma matriz de acesso visual, e single sign-on OIDC, de modo que entrar uma vez abre todos os apps aos quais você tem permissão.
A federação é opcional e não disruptiva: cada app mantém seu próprio login e adere atrás de uma
flag AUTH_MODE=federado. Os tokens são assinados com RS256 e verificados offline contra as chaves
públicas do hub, então, se o hub cair, as sessões ativas continuam funcionando. O Lockatus é o
contrato de identidade do ecossistema Escriba.
Um login, todos os apps
Single sign-on OIDC (Authorization Code + PKCE). Entre uma vez no hub e todo app federado reconhece você — com o papel que a matriz lhe dá.
A matriz de acesso
Uma grade de quem-por-sistema: cada célula é o papel que um usuário tem em um app. Cada app declara seu próprio catálogo de papéis; o Lockatus os atribui.
Dois fatores (TOTP)
Cadastre-se uma vez com o Google Authenticator ou qualquer app compatível, com códigos de recuperação de uso único e um reset pelo admin. Herdado por todos os apps.
Opcional, não disruptivo
Cada app mantém seu login standalone. A federação é uma flag — ative-a por app, reversível, sem reescrita.
Verificação offline
Os apps verificam os tokens RS256 contra o JWKS do hub sem ligar para casa. Revogar o acesso corta o SSO na próxima renovação de token.
Integre novos apps
Adicione qualquer novo app da família a partir da própria matriz — declare seu slug e seus papéis, sem reimplantar. Feito para crescer com a suíte.
O Lockatus é o terceiro contrato que mantém a suíte afinada — ao lado do sistema de design compartilhado e do handoff “Enviar para o Escriba”. Self-hosted e de código aberto, ele permite que uma equipe compartilhe Escriba, Fisherboy, Anonimal, Fulgoria, Selega, Arcanum e Trustux com uma única identidade e um acesso claro e auditável.