Olemme innoissamme esitellä Logto v1.39.0:n, joka keskittyy vahvempaan operatiiviseen turvallisuuteen, joustavampaan tunnisteiden räätälöintiin ja parempaan loppukäyttäjän tiliturvallisuuteen. Tässä versiossa lisätään siirtymäaika yksityisen allekirjoitusavaimen kiertoon, konfiguroitava virheenkäsittely räätälöidyille JWT-skripteille, uusi Tilikeskuksen turvallisuussivu, WhatsApp-liittimen tuki Meta Cloud API:n kautta sekä useita turvallisuus- ja luotettavuusparannuksia todennusvirroissa.
Yksityisen allekirjoitusavaimen kierron siirtymäaika: Logto tukee nyt siirtymäaikaa kierrättäessä yksityistä allekirjoitusavainta, auttaen asiakkaita päivittämään JWKS-välimuistinsa ilman käyttökatkosta.
Räätälöity JWT-skriptivirheen käsittely: Pääsytunnisteen ja asiakastodistusten JWT-räätälöinti voi nyt estää tunnisteiden myöntämisen skriptin epäonnistuessa.
Tilikeskuksen turvallisuussivu: Loppukäyttäjät voivat nyt hallita sosiaalisten tilin liittämistä, MFA:ta ja tilin poistamista Tilikeskuksessa.
WhatsApp-liitin: Uusi WhatsApp SMS -liitin on saatavilla Meta Cloud API:n kautta.
Turvallisuus- ja yhteensopivuuskorjaukset: Unohtuneen salasanan tarkistuksen vastaukset ovat nyt yhtenäistettyjä tilien luetteluriskin pienentämiseksi, ja sovelluksen sisäisten selaimien sosiaali-/SSO-uudelleenohjaukset ovat entistä kestävämpiä.
Organisaation käyttäjä- ja roolimäärittelyjen API:t palauttavat nyt vastausrungon.
Päivitetyt päätepisteet:
POST /organizations/:id/users palauttaa { userIds: string[] }, toistaen pyynnössä lähetetyt käyttäjätunnukset.
POST /organizations/:id/users/:userId/roles palauttaa { organizationRoleIds: string[] }, sisältäen lopulliset, deduplikoidut käyttäjän roolitunnukset sekä tunnistetut nimet.
Unohtuneen salasanan tarkistus palauttaa nyt yhtenäisen verification_code.code_mismatch -virheen.
Tämä estää virran paljastamasta, onko sähköpostiosoite tai puhelinnumero olemassa eri virhevastauksista.
Sosiaalinen ja SSO-uudelleenohjaus sovelluksen sisäisissä selaimissa#
Sosiaalisen ja SSO-uudelleenohjausten luotettavuutta parannettu sovelluksen sisäisissä selaimissa, kuten Instagram, Facebook ja LINE.
Jotkut sovelluksen sisäiset selaimet avaavat OAuth-identiteettipalveluiden sivut uuteen WebView:hen, jolloin sessionStorage voi kadota uudelleenohjauksen jälkeen.
Tämä julkaisu lisää localStorage-vararatkaisun:
Uudelleenohjaustila tallennetaan edelleen sessionStorage:aan.
Vararatkaisuna kontekstipaketti tallennetaan lisäksi localStorage:aan.
Paluu-callbackissa Logto palauttaa tilan localStorage-varastosta, jos sessionStorage puuttuu.
Varatallenne kulutetaan haettaessa ja siivotaan automaattisesti 10 minuutin kuluttua.
Jos molemmat sijainnit ovat tyhjiä, käyttäjä näkee virheilmoituksen.