> ## Documentation Index
> Fetch the complete documentation index at: https://internal.softcrum.com/llms.txt
> Use this file to discover all available pages before exploring further.

# ADR-005 — Better Auth para el realm organizacional

> Estado: Propuesto (RECONSTRUCCIÓN — requiere validación) · Fecha: 2026-08-17 (reconstruido) Refs: ../constitution/founding-constitution.md.

Estado: **Propuesto (RECONSTRUCCIÓN — requiere validación)** · Fecha: 2026-08-17 (reconstruido)
Refs: [`../constitution/founding-constitution.md`](/es/constitution/founding-constitution)

> Traducción. Autoritativo: [`../../adr/adr-005-better-auth-organizational-realm.md`](/adr/adr-005-better-auth-organizational-realm).
>
> ⚠️ Reconstruido a partir del material que tenemos, no recuperado. Etiquetas: **\[derived]** tiene
> respaldo en el repositorio · **\[inferred]** es deducido · **\[proposed]** es un hueco que llené.

## Contexto

La autenticación es la decisión clásica de construir o comprar, y para una plataforma B2B los
requisitos llegan en un orden predecible: contraseña y correo primero, después MFA, después login
social, después SSO empresarial, después ser provider OAuth. Cada uno es poco glamoroso y cada uno
toma más de lo esperado. **\[inferred]**

Las opciones hosteadas (Auth0, Clerk, WorkOS) entregan todo de inmediato y cobran por usuario activo
mensual — lo que se apila mal en una plataforma cuyo propio pricing es por contacto accionable, ya
que el mismo crecimiento se cobra dos veces. **\[inferred]**

## Decisión

**Better Auth, auto-hosteado, dueño del realm organizacional.** \[derived]

El almacenamiento de sesiones es nuestra base de datos, así que una sesión es una fila que podemos
consultar, revocar y auditar como cualquier otra. \[inferred]

La decisión se revisa si MFA, SSO o el provider OAuth resultan materialmente más caros de construir
de lo estimado. ADR-022 registra que este canje se volvió a pesar cuando se especificó `identity`, y
llegó a la misma conclusión. \[derived]

## Consecuencias

* Sin pricing por usuario encima de nuestra propia medición.
* Ser *provider* OAuth — una superficie de producto de primera clase — sigue siendo nuestro y no
  arrendado.
* Sesiones, roles y auditoría viven en una base con todo lo demás.
  − MFA, SSO y el provider OAuth son nuestros de construir. FS-IDN-0005, 0007 y 0008 son ese trabajo.
  − Código sensible a seguridad que mantenemos. La mitigación es que Better Auth es la parte mantenida y
  nuestra capa es delgada.

## Lo que no pude determinar

Si el ADR original cubría también el realm de member, o si eso llegó después con ADR-010. La
redacción de ADR-010 ("un realm de Better Auth SEPARADO") sugiere que este cubría solo el lado
organizacional. **\[inferred]**
