Logto v1.44.0 ist da. Die neue Version führt vertrauenswürdige MFA-Geräte, benutzerdefinierte und längere Benutzer-IDs für Migrationen, Cap als selbstgehostetes CAPTCHA, Authentifizierungsrichtlinien für SAML-Anwendungen, einen `theme`-Authentifizierungsparameter und Refresh Tokens für dynamische App-Clients wie ChatGPT und Codex ein.
YijunDeveloper
Verschwenden Sie keine Wochen mit Benutzerauthentifizierung
Bringen Sie sichere Apps schneller mit Logto auf den Markt. Integrieren Sie Benutzerauthentifizierung in Minuten und konzentrieren Sie sich auf Ihr Kernprodukt.
Logto v1.44.0 bringt vertrauenswürdige MFA-Geräte, benutzerdefinierte Benutzer-IDs für Migrationen, Cap als selbstgehostetes CAPTCHA und Refresh Tokens für dynamische App-Clients. Hier sind die Neuerungen.
Benutzer, die MFA abgeschlossen haben, können jetzt ihren Browser vertrauen und die MFA dort überspringen, bis das Vertrauen abläuft.
Aktiviere es in Konsole > Multi-Faktor-Authentifizierung und stelle die Vertrauensdauer ein (1 bis 365 Tage, standardmäßig 30).
Organisationen können vertrauenswürdige Geräte für ihre Mitglieder deaktivieren.
Administratoren verwalten die vertrauenswürdigen Geräte eines Benutzers in der Konsole oder über die Management-API. Benutzer verwalten ihre eigenen Geräte im Account Center oder über die Account-API.
Abonniere die Webhooks TrustedDevice.Created und TrustedDevice.Deleted.
Ein vertrauenswürdiges Gerät deckt nur den MFA-Schritt beim Anmelden ab. Identitätsüberprüfung und andere sensible Vorgänge erfordern weiterhin einen Nachweis. Siehe die Anleitung zu vertrauenswürdigen MFA-Geräten.
Benutzer-IDs können jetzt bis zu 128 Zeichen lang sein (bisher 12 oder 21).
In Logto OSS akzeptiert POST /api/users eine benutzerdefinierte id, sodass IDs wie auth0|abc123 unverändert übernommen werden. Siehe Vorhandene Benutzer-IDs beibehalten.
GET /api/users kann einen Benutzer mit einer externen Identität anhand von identityType, identityProvider und identityId finden. Siehe Suche nach externer Identität.
Falls Cloudflare Turnstile oder Google reCAPTCHA für deine Nutzer blockiert oder unzuverlässig ist, kannst du jetzt Cap, ein quelloffenes Proof-of-Work-CAPTCHA, selbst hosten. Setze eine Cap Standalone Instanz auf und füge sie anschließend unter Konsole > Sicherheit > CAPTCHA hinzu.
reCAPTCHA Enterprise erhält außerdem einen konfigurierbaren Score-Schwellenwert (0.0 bis 1.0) anstelle des festen 0.5.
MCP-Clients wie ChatGPT und Codex fordern offline_access ohne prompt=consent an, sodass sie gemäß OpenID Connect kein Refresh Token erhalten und sich Benutzer erneut anmelden müssen, wenn das Access Token abläuft. Aktiviere Konsent-Prompt für Offline-Zugriff hinzufügen unter Client-Kompatibilität in den Einstellungen der dynamischen App, und Logto zeigt den Prompt für sie an.
Dies gilt nur für dynamische Apps (CIMD-Clients). Die Einstellung ist experimentell und standardmäßig deaktiviert.
SAML-Anwendungen können eine vorhandene Logto-Sitzung wiederverwenden: Deaktiviere Immer Authentifizierung erzwingen (frische Authentifizierung bleibt der Standard). Sie können außerdem signierte Authentifizierungsanfragen verlangen, und Assertions melden jetzt die tatsächliche Authentifizierungszeit.
theme-Authentifizierungsparameter: Übergebe theme=light oder theme=dark, um das Anmeldeerlebnis in diesem Theme und nicht gemäß der OS-Einstellung zu rendern – für den gesamten Ablauf. Siehe Authentifizierungsparameter.
Das @logto/api SDK fügt paginate() hinzu – einen typisierten, asynchronen Iterator über paginierte Endpunkte – sowie Request-Timeouts und ein zuverlässigeres Token-Handling.
Die Anmeldeseite bleibt nicht mehr leer, wenn ein Browser sie automatisch übersetzt.
Bei der sozialen Registrierung wird "Verknüpfen und fortfahren" nur angeboten, wenn der widersprüchliche Bezeichner sich mit einem Bestätigungscode anmelden kann.
OIDC-Enterprise-SSO-Issuer mit abschließendem Slash wird jetzt korrekt aufgelöst.
In der OIDC-Konfiguration kann das Prompt none nicht mehr mit anderen Werten kombiniert werden.
API-Fehlermeldungen greifen auf die Basissprache zurück, wenn eine Regionalsprache nicht verfügbar ist.
Webhook-Testresultate erscheinen nicht mehr auf den Seiten anderer Webhooks.
Apple-Connector: Klarere Einrichtung der Service-ID und Fehlerbehebung.
DingTalk (Web) Connector: corpId bleibt jetzt in rawData erhalten.
Datenbankmigration erforderlich: Führe logto db alteration deploy (oder npm run alteration deploy im Core-Image) aus, bevor du v1.44.0 startest. Dieses Release verbreitert die Benutzer-ID-Spalten auf 128 Zeichen und fügt eine SAML-Konfigurationsspalte hinzu. Ein Rollback schlägt fehl, sobald eine Benutzer-ID das alte Limit überschreitet.
Übrig gebliebene PostgreSQL-Rollen: logto db seed prüft jetzt auf Rollen, die von einer früheren Logto-Datenbank übrig sind, bevor Tabellen erstellt werden, und erklärt, warum das Löschen der Datenbank sie nicht entfernt hat. (Dank an @ryanchou1994)