Logto v1.44.0 ya está aquí. Añade dispositivos de confianza MFA, IDs de usuario personalizadas y más largas para migraciones, Cap como CAPTCHA autoalojado, políticas de autenticación para aplicaciones SAML, un parámetro de autenticación `theme` y tokens de actualización para clientes de apps dinámicas como ChatGPT y Codex.
YijunDeveloper
Deja de perder semanas en la autenticación de usuarios
Lanza aplicaciones seguras más rápido con Logto. Integra la autenticación de usuarios en minutos y concéntrate en tu producto principal.
Logto v1.44.0 añade dispositivos de confianza MFA, IDs de usuario personalizadas para migraciones, Cap como CAPTCHA autoalojado y tokens de actualización para clientes de apps dinámicas. Esto es lo nuevo.
Los usuarios que completen MFA ahora pueden confiar en su navegador y omitir MFA ahí hasta que expire la confianza.
Actívalo en Consola > Autenticación multifactor y establece la duración de la confianza (de 1 a 365 días, 30 por defecto).
Las organizaciones pueden deshabilitar dispositivos de confianza para sus miembros.
Los administradores gestionan los dispositivos de confianza de un usuario en la Consola o a través de la API de Gestión. Los usuarios gestionan los suyos en el Centro de Cuenta o a través de la API de Cuenta.
Suscríbete a los webhooks TrustedDevice.Created y TrustedDevice.Deleted.
Un dispositivo de confianza solo cubre el paso MFA del inicio de sesión. La verificación de identidad y otras operaciones sensibles seguirán requiriendo comprobación. Consulta la guía de dispositivos de confianza MFA.
Ahora los IDs de usuario pueden tener hasta 128 caracteres, en vez de 12 o 21.
En Logto OSS, POST /api/users acepta un id personalizado, así que IDs como auth0|abc123 se mantienen sin cambios. Consulta Mantener los IDs de usuario existentes.
GET /api/users puede encontrar un usuario por identidad externa con identityType, identityProvider y identityId. Consulta Búsqueda por identidad externa.
Si Cloudflare Turnstile o Google reCAPTCHA está bloqueado o no es fiable para tus usuarios, ahora puedes usar Cap, un CAPTCHA de prueba de trabajo de código abierto que alojas tú mismo. Despliega una instancia Cap Standalone, luego añádela en Consola > Seguridad > CAPTCHA.
reCAPTCHA Enterprise también obtiene un umbral de puntuación configurable (0.0 a 1.0) en lugar del fijo 0.5.
Tokens de actualización para clientes de apps dinámicas#
Clientes MCP como ChatGPT y Codex solicitan offline_access sin prompt=consent, por lo que bajo OpenID Connect no reciben token de actualización y los usuarios deben volver a iniciar sesión cuando expira el token de acceso. Activa Añadir aviso de consentimiento para acceso offline en Compatibilidad del cliente en la configuración de apps dinámicas, y Logto añade el aviso por ellos.
Esto solo aplica a apps dinámicas (clientes CIMD). El ajuste es experimental y está desactivado por defecto.
Aplicaciones SAML pueden reutilizar una sesión Logto existente: desactiva Forzar siempre autenticación (la autenticación fresca sigue siendo la predeterminada). También pueden requerir solicitudes de autenticación firmadas, y las aserciones ahora informan la hora real de autenticación.
Parámetro de autenticación theme: Pasa theme=light o theme=dark para renderizar la experiencia de inicio de sesión en ese tema en lugar de seguir la configuración del SO, para todo el flujo. Consulta parámetros de autenticación.
El SDK @logto/api añade paginate(), un iterador asíncrono tipado sobre endpoints paginados, además de timeouts en solicitudes y un manejo más fiable de tokens.
La página de inicio de sesión ya no se queda en blanco cuando un navegador la traduce automáticamente.
El registro social solo ofrece "enlazar y continuar" cuando el identificador en conflicto puede iniciar sesión con un código de verificación.
Los emisores OIDC enterprise SSO con barra inclinada final ahora se resuelven correctamente.
La configuración OIDC ya no permite combinar el prompt none con otros valores.
Los mensajes de error de la API se degradan al idioma base cuando no hay uno regional disponible.
Los resultados de test de webhook ya no aparecen en las páginas de otros webhooks.
Conector de Apple: configuración de ID de Servicios y solución de problemas más clara.
Conector DingTalk (web): corpId ahora se mantiene en rawData.
Conector Twilio SMS: host personalizado de API opcional.
Migración de base de datos requerida: Ejecuta logto db alteration deploy (o npm run alteration deploy en la imagen core) antes de iniciar v1.44.0. Esta versión amplía las columnas de IDs de usuario a 128 caracteres y añade una columna de configuración SAML. La reversión falla si algún ID de usuario supera el límite anterior.
Roles de PostgreSQL remanentes: logto db seed ahora revisa si quedan roles de una base Logto anterior antes de crear tablas, y explica por qué eliminar la base de datos no los eliminó. (Crédito a @ryanchou1994)