Configuration

Configuration

Set Authentication defaults in .env. Project settings in the dashboard can override email copy and the verification policy.

Env keys still use the PROJECT_AUTH_* prefix in the application config.

Token and session defaults

VariableDefaultDescription
PROJECT_AUTH_ISSUERAPP_URLJWT issuer
PROJECT_AUTH_ACCESS_TOKEN_TTL_MINUTES15Access token lifetime
PROJECT_AUTH_REFRESH_TOKEN_TTL_DAYS30Refresh token lifetime
PROJECT_AUTH_JWT_KEY_TTL_DAYS180Signing key lifetime
PROJECT_AUTH_MAX_SESSIONS_PER_USER25Session cap per user
PROJECT_AUTH_AUDIT_RETENTION_DAYS90Audit log retention

Email verification defaults

VariableDefaultDescription
PROJECT_AUTH_VERIFICATION_TOKEN_TTL_MINUTES60Verification token lifetime
PROJECT_AUTH_VERIFICATION_RESEND_COOLDOWN_SECONDS60Resend cooldown
PROJECT_AUTH_VERIFICATION_URL_BASEAPP_URLBase URL for verification links
PROJECT_AUTH_VERIFICATION_EMAIL_SUBJECTVerify your email addressEmail subject
PROJECT_AUTH_VERIFICATION_EMAIL_HEADINGVerify your email addressEmail heading
PROJECT_AUTH_VERIFICATION_EMAIL_INTROPlease verify your email address to continue.Email intro
PROJECT_AUTH_VERIFICATION_EMAIL_BUTTON_TEXTVerify EmailButton label
PROJECT_AUTH_VERIFICATION_EMAIL_OUTROIf you did not create this account, you can safely ignore this email.Email outro
PROJECT_AUTH_VERIFICATION_EMAIL_FROM_NAMEMAIL_FROM_NAMEFrom name
PROJECT_AUTH_VERIFICATION_EMAIL_FROM_EMAILMAIL_FROM_ADDRESSFrom address

Rate limits and lockout

VariableDefault
PROJECT_AUTH_SIGNUP_PER_MINUTE10
PROJECT_AUTH_SIGNIN_PER_MINUTE20
PROJECT_AUTH_REFRESH_PER_MINUTE120
PROJECT_AUTH_API_KEYS_PER_MINUTE30
PROJECT_AUTH_API_KEY_INTROSPECT_PER_MINUTE240
PROJECT_AUTH_VERIFICATION_RESEND_PER_MINUTE20
PROJECT_AUTH_VERIFICATION_CONFIRM_PER_MINUTE60
PROJECT_AUTH_MAX_FAILED_SIGNINS_BEFORE_LOCKOUT5
PROJECT_AUTH_SIGNIN_LOCKOUT_SECONDS300

Search documentation

Find guides and reference pages