-
-
Notifications
You must be signed in to change notification settings - Fork 2
AUTHENTICATION
Complete guide to setting up and managing user authentication in nself.
nself provides a complete authentication solution:
- User Management - Create, update, delete users
- JWT Tokens - Secure API authentication
- Sessions - Track logged-in users
- Multi-Factor Auth - Optional 2FA for security
- OAuth Integration - Connect Google, GitHub, etc.
- Row-Level Security - Data access control per user
The auth service runs automatically when you start nself:
nself startDefault URL: http://localhost:8080/auth
# Using the auth API
curl -X POST http://localhost:8080/auth/signup \
-H "Content-Type: application/json" \
-d '{
"email": "user@example.com",
"password": "secure-password",
"username": "user"
}'Response:
{
"user": {
"id": "12345",
"email": "user@example.com",
"username": "user"
},
"token": "eyJhbGciOiJIUzI1NiIs..."
}Store the token and use it in requests:
curl -X POST http://localhost:8080/graphql \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..." \
-H "Content-Type: application/json" \
-d '{"query": "{ me { id email } }"}'Via API:
curl -X POST http://localhost:8080/auth/signup \
-H "Content-Type: application/json" \
-d '{
"email": "newuser@example.com",
"password": "secure-password"
}'Via nself CLI:
nself auth users create \
--email user@example.com \
--password secure-passwordnself auth users listnself auth users update user-id \
--email newemail@example.com \
--role adminnself auth users delete user-idnself uses JWT tokens with standard claims:
{
"sub": "user-123",
"email": "user@example.com",
"role": "user",
"aud": "your-api",
"iat": 1234567890,
"exp": 1234571490
}Configure in .env:
# Token expires in 1 hour (3600 seconds)
JWT_TOKEN_EXPIRY=3600
# Refresh token expires in 7 days
JWT_REFRESH_EXPIRY=604800Get a new token without re-authenticating:
curl -X POST http://localhost:8080/auth/refresh \
-H "Content-Type: application/json" \
-d '{"refresh_token": "eyJhbGc..."}'Hasura validates JWT tokens and extracts user info:
# In .env
HASURA_GRAPHQL_JWT_SECRET='{"type": "HS256", "key": "your-jwt-secret"}'Configure the auth service to include custom claims:
# In .env
JWT_CUSTOM_CLAIMS='{
"x-hasura-user-id": "{{ user.id }}",
"x-hasura-user-role": "{{ user.role }}"
}'These claims are available in Hasura permissions.
In Hasura console, set permissions for the users table:
Select (Read):
user_id = X-Hasura-User-Id
This means: Users can only see their own user record.
Insert (Create):
Deny (users cannot insert their own records)
Update:
user_id = X-Hasura-User-Id
Users can only update their own record.
Delete:
Deny
Users cannot delete their own record.
For admin users:
Select:
role = "admin" OR user_id = X-Hasura-User-Id
Admins see all records, users see only their own.
nself auth mfa enable --user user-id-
Time-based One-Time Password (TOTP)
- Works with Google Authenticator, Authy, Microsoft Authenticator
- Most common and secure
-
SMS Code
- Sends 6-digit code via SMS
- Requires Twilio or similar
-
Email Code
- Sends code to verified email
- Easiest to implement
# Enable TOTP for user
nself auth mfa enable --user user-id --method totp
# Get QR code
nself auth mfa qr-code --user user-id
# User scans with authenticator app
# Verify code
nself auth mfa verify --user user-id --code 123456Generate backup codes for account recovery:
nself auth mfa backup-codes --user user-idUsers should save these in a secure location.
-
Create OAuth 2.0 Credentials
- Go to Google Cloud Console
- Create OAuth 2.0 Client ID
- Note: Client ID and Client Secret
-
Configure in nself
In
.env:OAUTH_GOOGLE_CLIENT_ID=your-client-id.apps.googleusercontent.com OAUTH_GOOGLE_CLIENT_SECRET=your-client-secret OAUTH_GOOGLE_REDIRECT_URI=http://localhost:8080/auth/callback
-
Build and restart
nself build nself restart auth
-
Use in your app
<a href="http://localhost:8080/auth/oauth/google"> Sign in with Google </a>
-
Create OAuth App
- Go to GitHub Settings → Developer Settings
- Click "New OAuth App"
- Fill in form with your redirect URI
-
Configure in nself
In
.env:OAUTH_GITHUB_CLIENT_ID=your-app-id OAUTH_GITHUB_CLIENT_SECRET=your-app-secret OAUTH_GITHUB_REDIRECT_URI=http://localhost:8080/auth/callback
-
Restart
nself restart auth
After OAuth login, users get a JWT token:
// In your frontend
const response = await fetch('/auth/oauth/google');
const { token } = await response.json();
// Use token in API calls
fetch('/graphql', {
headers: {
'Authorization': `Bearer ${token}`
}
})In .env:
# Session expires after 30 days of inactivity
SESSION_TIMEOUT=2592000
# Session data stored in Redis
SESSION_STORE=redis# List user's active sessions
nself auth sessions list --user user-id
# Revoke a session
nself auth sessions revoke --session-id session-id
# Revoke all sessions (logout everywhere)
nself auth sessions revoke --user user-id --allUser requests password reset:
curl -X POST http://localhost:8080/auth/password-reset \
-H "Content-Type: application/json" \
-d '{"email": "user@example.com"}'Sends email with reset link. User clicks link and creates new password.
Force user to change password on next login:
nself auth users update user-id --require-password-changeConfigure in .env:
# Minimum password length
PASSWORD_MIN_LENGTH=12
# Require uppercase, lowercase, numbers, symbols
PASSWORD_REQUIRE_UPPERCASE=true
PASSWORD_REQUIRE_LOWERCASE=true
PASSWORD_REQUIRE_NUMBERS=true
PASSWORD_REQUIRE_SYMBOLS=true
# Password expires every 90 days
PASSWORD_EXPIRY_DAYS=90In .env:
AUTH_ROLES='["admin", "user", "guest"]'# Assign role to user
nself auth users update user-id --role admin
# Remove role
nself auth users update user-id --role userIn Hasura, use the x-hasura-user-role claim:
Admin can do everything:
role = "admin"
Users can only see their own data:
role = "user" AND user_id = X-Hasura-User-Id
Guests can only read published content:
role = "guest" AND published = true
In production, always use HTTPS:
# .env.prod
BASE_DOMAIN=myapp.com # Automatic HTTPS via Nginx- Store tokens in HTTP-only cookies (not localStorage)
- Never log tokens
- Rotate keys regularly
# In .env, set JWT secret
JWT_SECRET=long-random-string-min-32-charsPrevent brute force attacks:
# .env
AUTH_RATE_LIMIT=10 # 10 login attempts per minute
AUTH_LOCKOUT_TIME=900 # 15 minute lockout after failed attemptsTrack authentication events:
nself audit logs --service authShows login attempts, failed logins, password changes, etc.
Never commit secrets to git:
# .env (committed)
JWT_SECRET=${JWT_SECRET} # Reference env var
# .env.secrets (not committed, only on server)
JWT_SECRET=actual-secret-key-hereError: Invalid token or Unauthorized
Solutions:
- Token expired - get new token with refresh token
- Token malformed - check token format
- Secret mismatch - verify JWT_SECRET in .env
# Debug token
nself auth debug --token eyJhbGc...Error: Invalid credentials
Solutions:
- User doesn't exist - create user first
- Wrong password - reset password
- User disabled - re-enable user
# Check user status
nself auth users get user-idError: Redirect URI mismatch or Client ID invalid
Solutions:
- OAuth app not configured - double-check credentials
- Redirect URI wrong - must match exactly (including protocol)
- Environment not restarted - restart auth service
# Verify configuration
nself config env --filter OAUTH- Database Guide - Secure your data
- Deployment - Production setup
- Monitoring - Track auth events
Key Takeaway: nself auth is production-ready. Use it for all user authentication needs.
ɳSelf CLI v1.0.9. MIT licensed. Docs CC BY 4.0.
GitHub · Issues · Discussions · nself.org · nself.org/docs
Getting Started
Commands
- Commands, Overview
- Lifecycle: cmd-init · cmd-build · cmd-start · cmd-stop · cmd-restart · cmd-dev
- Monitoring: cmd-status · cmd-logs · cmd-health · cmd-urls · cmd-doctor · cmd-monitor · cmd-alerts · cmd-sentry · cmd-watchdog
- Data: cmd-db · cmd-backup · cmd-dr · cmd-queue · cmd-webhooks
- Config: cmd-config · cmd-service · cmd-env · cmd-promote
- Networking: cmd-ssl · cmd-trust · cmd-dns-setup
- Security: cmd-access · cmd-security · cmd-secrets
- Tenancy: cmd-tenant · cmd-billing
- Plugins: cmd-plugin · cmd-license · cmd-dogfood (extracted, CLI-R11) · cmd-k8s (extracted, CLI-R11) · cmd-encryption (extracted, CLI-R11) · cmd-waf (extracted, CLI-R11) · cmd-federation (extracted, CLI-R11) · cmd-mail (extracted, CLI-R11) · cmd-dlq (extracted, CLI-R11)
- AI: cmd-ai · cmd-claw · cmd-model
- Templates: cmd-template
- Utilities: cmd-exec · cmd-clean · cmd-reset · cmd-update · cmd-upgrade · cmd-version · cmd-admin · cmd-migrate · cmd-migrate-firebase · cmd-migrate-supabase · cmd-completion
Features
- Features, Overview
- Feature-Auth
- Feature-Storage
- Feature-Search
- Feature-Functions
- Feature-Email
- Feature-Monitoring
- Feature-Plugins
- Feature-nClaw, AI Assistant
- Feature-nChat, Messaging
- Feature-nTV, Media Player
- Feature-nFamily, Family Social
- Feature-nCloud, Managed Hosting
- Feature-Memory-Rooms, Knowledge Organization
- Feature-Agent-Dashboard, Agent Metrics
- Feature-Image-Generation, AI Image Generation
Configuration
- Configuration, Overview
- Config-Env-Vars
- Config-Postgres
- Config-Hasura
- Config-Auth
- Config-Nginx
- Config-Optional-Services
- Config-Custom-Services
- Config-System
Plugins (87 + 10 monitoring)
Free (25)
- plugin-backup
- plugin-content-acquisition
- plugin-content-progress
- plugin-cron
- plugin-donorbox
- plugin-feature-flags
- plugin-github
- plugin-github-runner
- plugin-invitations
- plugin-jobs
- plugin-link-preview
- plugin-mdns
- plugin-mlflow
- plugin-monitoring
- plugin-notifications
- plugin-notify
- plugin-paypal
- plugin-search
- plugin-shopify
- plugin-stripe
- plugin-subtitle-manager
- plugin-tokens
- plugin-torrent-manager
- plugin-vpn
- plugin-webhooks
Pro (62)
- plugin-access-controls
- plugin-activity-feed
- plugin-admin-api
- plugin-nself-ai-gateway
- plugin-nself-ai-mcp
- plugin-nself-ai-mcp
- plugin-analytics
- plugin-auth
- plugin-backup-pro
- plugin-bots
- plugin-browser
- plugin-calendar
- plugin-cdn
- plugin-chat
- plugin-claw
- plugin-claw-budget
- plugin-claw-news
- plugin-claw-web
- plugin-cloudflare
- plugin-cms
- plugin-compliance
- plugin-cron-pro
- plugin-ddns
- plugin-devices
- plugin-documents
- plugin-donorbox-pro
- plugin-entitlements
- plugin-epg
- plugin-file-processing
- plugin-game-metadata
- plugin-geocoding
- plugin-geolocation
- plugin-google
- plugin-home
- plugin-idme
- plugin-knowledge-base
- plugin-linkedin
- plugin-livekit
- plugin-media-processing
- plugin-meetings
- plugin-moderation
- plugin-mux
- plugin-notify-pro
- plugin-object-storage
- plugin-observability
- plugin-paypal-pro
- plugin-photos
- plugin-podcast
- plugin-post
- plugin-realtime
- plugin-recording
- plugin-retro-gaming
- plugin-rom-discovery
- plugin-shopify-pro
- plugin-social
- plugin-sports
- plugin-stream-gateway
- plugin-streaming
- plugin-stripe-pro
- plugin-support
- plugin-tmdb
- plugin-voice
- plugin-web3
- plugin-workflows
Planned (26)
plugin-auditplugin-blogplugin-checkoutplugin-commerceplugin-drmplugin-exportplugin-flowplugin-importplugin-ldapplugin-mailgunplugin-mediaplugin-oauth-providersplugin-pagesplugin-postmarkplugin-rate-limitplugin-reportsplugin-samlplugin-schedulerplugin-sendgridplugin-ssoplugin-subscriptionplugin-thumbplugin-transcoderplugin-twilioplugin-wafplugin-watermark
Guides
- Guide-Production-Deployment
- Guide-SSL-Setup
- Guide-Multi-Tenancy
- Guide-Security-Hardening
- Guide-Monitoring-Setup
- Guide-Backup-Restore
- Guide-Custom-Services
- Guide-Migration-from-v1
Architecture
Reference
- API-Reference
- error-codes, Error Codes
Licensing
Security
Brand
Operations
- operations/release-cascade, Release Cascade
- operations/self-healing, Self-Healing Schema
- operations/redis-tuning, Redis Pool Tuning
- operations/meilisearch-warmup, MeiliSearch Warm-Up
- operations/jwt-rotation, JWT Key Rotation
- operations/windows-wsl2-setup, Windows / WSL2 Setup
- operations/gemini-oauth-reauth, Gemini OAuth Reauth
Contributing
Admin
- USER-ACTION-QUEUE, Pending Admin Actions
All commands (52)
- A: cmd-access · cmd-account · cmd-admin
- B: cmd-backup · cmd-build · cmd-bundle
- C: cmd-ci · cmd-clean · cmd-completion · cmd-config
- D: cmd-db · cmd-deploy · cmd-dev · cmd-doctor
- E: cmd-env · cmd-exec
- F: cmd-functions
- G: cmd-generate
- H: cmd-health · cmd-help-topics
- I: cmd-init · cmd-install
- L: cmd-license · cmd-login · cmd-logout · cmd-logs
- M: cmd-man · cmd-mcp · cmd-migrate
- O: cmd-oauth · cmd-ops
- P: cmd-plugin · cmd-promote
- R: cmd-remove · cmd-reset · cmd-restart · cmd-runner
- S: cmd-secrets · cmd-security · cmd-self-heal · cmd-server · cmd-service · cmd-start · cmd-status · cmd-stop
- T: cmd-telemetry · cmd-template · cmd-trust
- U: cmd-update · cmd-urls
- V: cmd-verify-sbom · cmd-version