Skip to main content
TASIOMIND.DEV — OPERATIONAL▸▸▸FULL STACK DEVELOPER @ GWQ SERVICEPLUS AG▸▸▸FOUNDER — K8SGPT.AI▸▸▸OPEN SOURCE: ACTIVE▸▸▸DISTRIBUTED SYSTEMS / KUBERNETES / AI▸▸▸RUST + GO + PYTHON▸▸▸FIELD TESTED / STATUS — NOMINAL▸▸▸LOCATION: EUROPE/BERLIN▸▸▸TASIOMIND.DEV — OPERATIONAL▸▸▸FULL STACK DEVELOPER @ GWQ SERVICEPLUS AG▸▸▸FOUNDER — K8SGPT.AI▸▸▸OPEN SOURCE: ACTIVE▸▸▸DISTRIBUTED SYSTEMS / KUBERNETES / AI▸▸▸RUST + GO + PYTHON▸▸▸FIELD TESTED / STATUS — NOMINAL▸▸▸LOCATION: EUROPE/BERLIN▸▸▸
Node.jsPrismaJWTRBACOTP

UserMatrix – Modulares Authentifizierungs-Backend

Ein leistungsstarkes, modular aufgebautes Authentifizierungs-Backend mit Features wie OTP, RBAC, Token-Rotation und Wartelistenmanagement. Ideal für SaaS-Plattformen und moderne Webanwendungen.

Aland Baban · June 2025 · 5 min read · tier:[flagship]
TypeScriptNode.jsJWTRBACOTPRedis

UserMatrix ist ein modernes Authentifizierungs-Backend, das als robuste Vorlage für skalierbare Webanwendungen und SaaS-Plattformen konzipiert wurde. Es bietet eine Vielzahl von Funktionen, die über Standard-Login-Mechanismen hinausgehen, und legt besonderen Wert auf Sicherheit, Modularität und Erweiterbarkeit.

Technologiestack

  • Node.js: Asynchrone, serverseitige JavaScript-Laufzeitumgebung.
  • Prisma: Typensicherer ORM für eine effiziente und sichere Datenbankinteraktion.
  • JWT (JSON Web Tokens): Standard für die Implementierung zustandsloser Authentifizierung.
  • Docker: Containerisierung zur Gewährleistung konsistenter Entwicklungs- und Produktionsumgebungen.
  • TypeScript: Statische Typisierung zur Steigerung der Code-Qualität und Wartbarkeit.

Funktionsumfang

Der Funktionsumfang von UserMatrix ist modular aufgebaut und deckt den gesamten Lebenszyklus der Benutzerverwaltung ab.

Benutzer-Onboarding und Verifizierung

  • Wartelisten-Management: Effiziente Verwaltung von Nutzern vor dem offiziellen Zugang.
  • Registrierung via E-Mail/Passwort: Klassischer Registrierungsworkflow.
  • Social Login: Nahtlose Integration von Google Sign-In.
  • E-Mail-Verifizierung: Sicherstellung der Gültigkeit von E-Mail-Adressen.
  • Telefonnummern-Verifizierung: Zusätzliche Verifizierungsebene über Mobilfunk.

Authentifizierung und Sicherheit

  • Sichere Token-Rotation: Automatischer Austausch von Refresh-Tokens zur Minimierung des Diebstahlrisikos.
  • Rollenbasierte Zugriffskontrolle (RBAC): Präzise Steuerung von Berechtigungen basierend auf definierbaren Benutzerrollen.
  • Multi-Faktor-Authentifizierung (MFA):
    • SMS-OTP-Login: Anmeldung mittels Einmalpasswörtern, die per SMS versendet werden.
    • E-Mail-OTP-Login: Sicherer Login durch via E-Mail zugestellte Einmalpasswörter.

Kontoverwaltung

  • Passwortzurücksetzung: Sicherer und benutzerfreundlicher Prozess zur Wiederherstellung des Zugangs.
  • Globales Logout: Ermöglicht die gleichzeitige Abmeldung von allen aktiven Sitzungen und Geräten.
  • Profilaktualisierung: Schnittstellen zur Verwaltung von Benutzerprofildaten.
  • Kontolöschung: DSGVO-konforme Möglichkeit zur vollständigen Entfernung eines Benutzerkontos.

Anwendungsfälle

UserMatrix eignet sich hervorragend als Grundlage für:

  • SaaS-Plattformen: Bietet eine skalierbare Benutzerverwaltung mit fortschrittlichen Authentifizierungsoptionen.
  • Moderne Webanwendungen: Lässt sich in bestehende Frontends integrieren, um eine sichere Benutzeranmeldung zu realisieren.
  • Mobile App-Backends: Dient als zentrales Authentifizierungssystem für mobile Anwendungen.

Fazit

UserMatrix stellt eine umfassende und produktionsreife Lösung für moderne Authentifizierungsanforderungen dar. Durch den Fokus auf Sicherheit, Skalierbarkeit und eine modulare Architektur bietet es eine ideale Ausgangsbasis für Entwickler, die eine robuste und erweiterbare Authentifizierungs-API benötigen.

Zum GitHub Repository

01

architecture

Gateway (Rate-Limit, CORS, Routing) → Auth-Service (Passwort/OTP-Verifikation, RBAC-Checks, Session- und Token-Rotation) → PostgreSQL (User, Rollen, Permissions, Waitlist) + Redis (Session-Blacklist, OTP-Attempt-Zähler, Rate-Limit-Counter). Waitlist-Modul hängt orthogonal an der User-Tabelle.

[ UserMatrix — modular auth backend ]5 nodes · click to inspect

select a node to inspect responsibility, I/O, failure modes & security

02

problem

SaaS-Anwendungen brauchen ein Auth-Backend, das über Standard-Login hinausgeht — OTP, RBAC, Token-Rotation, Wartelisten-Management — und trotzdem sicher, modular und erweiterbar bleibt. Fertige BaaS-Lösungen erzeugen Vendor-Lock-in.

03

context

UserMatrix entstand als robuste, modulare Auth-Vorlage für Webanwendungen und SaaS-Plattformen. Statt pro Projekt ein eigenes Auth-Gerüst zu bauen, liefert es ein getestetes Fundament mit den Features, die moderne Apps tatsächlich brauchen.

04

requirements

  • OTP-basierte Zwei-Faktor-Authentifizierung
  • RBAC mit granularer Rollen-/Permission-Matrix
  • Token-Rotation für Access/Refresh-Tokens
  • Wartelisten-/Invite-Management für Launches
  • Modular: Module einzeln einsetzbar, erweiterbar
05

constraints

  • Kein Hersteller-Lock-in — Eigenhosting-fähig
  • Sicherheits-Praxis auf Enterprise-Niveau (Tokens, Rate-Limits)
  • Saubere Trennung Auth vs. Geschäftslogik
07

key decisions

JWT mit Rotation über Redis-Blacklist
Stateless Auth mit sofortigem Widerruf auf Refresh-Ebene; Kompromiss aus Skalierbarkeit und Kontrolle.
OTP (TOTP) als Zwei-Faktor-Standard
Breit unterstützt (Authenticator-Apps), kein SMS-Kanal als Angriffsfläche.
RBAC-Matrix statt nur Rollen-Strings
Granulare Permission-Checks statt boolescher Admin-Checks; auditiert und testbar.
08

alternatives considered

Auth0/Firebase Auth
[ rejected ]
Feature-voll, sofort nutzbar.
why not: Vendor-Lock-in, Datenfluss in Dritt-Cloud; widerspricht Eigenhosting-Anforderung.
Session-Cookies statt JWT
[ rejected ]
Einfacher Widerruf.
why not: Server-Side-State skaliert schlechter und bricht das stateless Ziel.
09

trade-offs

  • Stateless JWTs (skalierbar) vs. sofortiger Widerruf (Blacklist-Kompromiss)
  • Modularität vs. Initial-Komplexität: mehr Teile, aber jedes einzeln testbar
10

security

  • TOTP-Zwei-Faktor; OTP-Attempt-Limits in Redis
  • Token-Rotation: Refresh-Tokens sind einmalig, alte werden widerrufen
  • Rate-Limiting pro User/IP am Gateway; CORS gehärtet
  • Keine PII im Cache; Service-Accounts mit minimalen DB-Privilegien
11

reliability

  • Redis als TTL-Schicht: Blacklist-Einträge verfallen automatisch
  • DB-Pooling und Query-Limits gegen Verbindungserschöpfung
12

testing

  • Integrationstests: OTP-Flow, RBAC-Matrix, Token-Rotation
  • Negative Tests: abgelaufene Tokens, überschrittene OTP-Versuche
13

deployment

  • Containerisiert, Gateway-terminiert TLS; Konfig per Env/Secrets
14

observability

  • Auth-Events (Login, OTP-Fail, Rotation) in strukturierten Logs — keine Secrets
15

results

  • Wiederverwendbares Auth-Backend für SaaS-Projekte
  • Referenzmuster für modulare, security-first Backend-Struktur
16

lessons

  • Auth ist ein System, kein Feature — Rotation und Widerruf von Anfang an mitdenken
  • Modularität zahlt sich aus, wenn Module eigene Tests und eigene Secrets haben