تحديثات منتج Logto
الإصدار v1.39.0 من Logto أصبح متاحًا الآن، مع تدوير أكثر أمانًا لمفاتيح التوقيع، معالجة أكثر ذكاءً لأخطاء برمجيات JWT، توسيع ضوابط الأمان في مركز الحسابات، دعم موصل WhatsApp، وتحسينات رئيسية في الأمان.
الإصدار v1.39.0 من Logto أصبح متاحًا الآن، مع تدوير أكثر أمانًا لمفاتيح التوقيع، معالجة أكثر ذكاءً لأخطاء برمجيات JWT، توسيع ضوابط الأمان في مركز الحسابات، دعم موصل WhatsApp، وتحسينات رئيسية في الأمان.
يسعدنا أن نقدم Logto v1.39.0، إصدار يركز على تعزيز الأمان التشغيلي، تخصيص أكثر مرونة للرموز، وتحسين أمان حسابات المستخدمين النهائيين. يُضيف هذا الإصدار فترة سماح عند تدوير مفاتيح التوقيع الخاصة، ومعالجة أخطاء قابلة للتخصيص لبرمجيات JWT المخصصة، صفحة أمان جديدة في مركز الحسابات، دعم موصل WhatsApp عبر Meta Cloud API، والعديد من التحسينات في الأمان والموثوقية ضمن تدفقات المصادقة.
يدعم Logto الآن فترة سماح خلال تدوير مفتاح التوقيع الخاص.
يمكن ضبط ذلك عبر:
PRIVATE_KEY_ROTATION_GRACE_PERIOD.--gracePeriod.خلال فترة السماح:
بعد انتهاء فترة السماح:
هذا يُوفر عملية أكثر سلاسة في تدوير المفاتيح ويساعد على تجنب فشل المصادقة الناتجة عن ذاكرات JWKS المؤقتة القديمة.
للمزيد: تدوير مفاتيح التوقيع
يدعم Logto الآن معالجة أخطاء قابلة للتخصيص لبرمجيات JWT المخصصة في تدفقات رموز الدخول وبيانات الاعتماد للعملاء.
التغييرات المتضمنة:
api.denyAccess() كرد access_denied.invalid_request محلية.blockIssuanceOnError.يساعد هذا المطورين على تحديد ما إذا كان فشل التخصيص يجب أن يؤدي إلى الفشل أو الاستمرار، بحسب متطلبات الأمان لديهم.
يتضمن هذا الإصدار صفحة أمان جديدة في مركز الحسابات الجاهز.
يمكن للمستخدمين الآن إدارة أمان حساباتهم من /account/security، بما يشمل:
دعم وحدة التحكم:
تمت إضافة موصل WhatsApp جديد لإرسال الرسائل عبر Meta Cloud API.
يتيح هذا سيناريوهات إرسال رسائل SMS أو رموز التحقق عبر WhatsApp باستخدام تكامل Meta Cloud API الرسمي.
الآن تُعيد واجهات برمجة التطبيقات (APIs) الخاصة بتعيين مستخدمي المؤسسة وأدوارهم أجسام استجابة.
نقاط النهاية المحدثة:
POST /organizations/:id/users القيمة { userIds: string[] }، تكرارًا لمعرفات المستخدمين في الطلب.POST /organizations/:id/users/:userId/roles القيمة { organizationRoleIds: string[] }، متضمنة معرفات الأدوار النهائية (بدون تكرار) المعينة للمستخدم، بما في ذلك ما يتم حله من أسماء الأدوار.تتضمن سمات وحدة التحكم الآن الرمز المفقود --color-overlay-primary-subtle لكل من الوضعين الفاتح والداكن.
تعيد خاصية التحقق عند نسيان كلمة المرور الآن رسالة خطأ موحدة verification_code.code_mismatch.
يمنع هذا كشف وجود البريد الإلكتروني أو رقم الهاتف من خلال اختلاف الاستجابات.
تحسين موثوقية إعادة توجيه الشبكات الاجتماعية و SSO في متصفحات التطبيقات مثل Instagram وFacebook وLINE.
بعض هذه المتصفحات تفتح صفحات OAuth لمزودي الهوية في WebView جديد، ما يؤدي إلى فقدان بيانات sessionStorage عند العودة.
يضيف هذا الإصدار آلية احتياطية باستخدام localStorage:
sessionStorage.localStorage كنسخة احتياطية.localStorage في حال فقدان sessionStorage.تم إصلاح مشكلة عدم تمرير عنوان IP الخاص بالطلب إلى الموصلات عند إرسال رموز التحقق.
ويتيح هذا للموصلات استقبال السياق الصحيح للطلب أثناء إرسال رموز التحقق.