Logto v1.44.0 est là. Cette version apporte les appareils de confiance MFA, des identifiants utilisateur personnalisés et plus longs pour les migrations, Cap comme CAPTCHA auto-hébergé, des politiques d'authentification pour les applications SAML, un paramètre d'authentification `theme`, et des tokens d'actualisation pour les clients d'applications dynamiques tels que ChatGPT et Codex.
YijunDeveloper
Arrêtez de perdre des semaines sur l'authentification des utilisateurs
Lancez des applications sécurisées plus rapidement avec Logto. Intégrez l'authentification des utilisateurs en quelques minutes et concentrez-vous sur votre produit principal.
Logto v1.44.0 ajoute les appareils de confiance MFA, les identifiants utilisateur personnalisés pour les migrations, Cap comme CAPTCHA auto-hébergé et les tokens d'actualisation pour les clients d'applications dynamiques. Voici les nouveautés.
Les utilisateurs qui terminent la MFA peuvent désormais faire confiance à leur navigateur et sauter la MFA sur celui-ci jusqu'à expiration de la durée de confiance.
Active-la dans Console > Authentification multi-facteurs et définis la durée de confiance (de 1 à 365 jours, 30 par défaut).
Les organisations peuvent interdire les appareils de confiance pour leurs membres.
Les admins gèrent les appareils de confiance d'un utilisateur dans la Console ou via l'API Management. Les utilisateurs gèrent les leurs dans le Centre de compte ou via l'API Compte.
Souscris aux webhooks TrustedDevice.Created et TrustedDevice.Deleted.
Un appareil de confiance ne couvre que l'étape MFA de la connexion. La vérification d'identité et d'autres opérations sensibles demanderont toujours une preuve. Consulte le guide Appareils de confiance MFA.
Garde tes identifiants utilisateur lors de la migration#
Les identifiants utilisateur peuvent désormais comporter jusqu'à 128 caractères, contre 12 ou 21 auparavant.
GET /api/users peut retrouver un utilisateur par identité externe avec identityType, identityProvider et identityId. Voir Recherche par identité externe.
Si Cloudflare Turnstile ou Google reCAPTCHA est bloqué ou peu fiable pour tes utilisateurs, tu peux désormais utiliser Cap, un CAPTCHA open source à preuve de travail que tu héberges toi-même. Déploie une instance Cap Standalone, puis ajoute-la dans Console > Sécurité > CAPTCHA.
reCAPTCHA Enterprise propose aussi un seuil de score configurable (de 0.0 à 1.0) à la place du seuil fixe de 0.5.
Tokens d'actualisation pour les clients d'applications dynamiques#
Les clients MCP tel que ChatGPT et Codex demandent offline_access sans prompt=consent, donc selon OpenID Connect ils ne reçoivent pas de token d'actualisation et les utilisateurs doivent se reconnecter quand le token d'accès expire. Active Ajouter l'invite de consentement pour l'accès hors ligne dans la section Compatibilité client des paramètres des applications dynamiques, et Logto ajoutera l'invite pour eux.
Cela s'applique uniquement aux applications dynamiques (clients CIMD). Le paramètre est expérimental et désactivé par défaut.
Applications SAML peuvent réutiliser une session Logto existante : désactive Forcer toujours l'authentification (l'auth. fraîche reste la valeur par défaut). Elles peuvent aussi exiger des requêtes d'authentification signées et les assertions indiquent désormais le temps réel d'authentification.
Paramètre d'authentification theme : Passe theme=light ou theme=dark pour afficher l'expérience de connexion dans ce thème pour tout le flux, plutôt que de suivre le réglage du système. Voir les paramètres d'authentification.
Le SDK @logto/api ajoute paginate(), un itérateur asynchrone typé sur les endpoints paginés, ainsi que les timeouts de requête et une gestion plus fiable des tokens.
La page de connexion ne devient plus blanche si un navigateur la traduit automatiquement.
L'inscription sociale n'affiche "lier et continuer" que lorsque l'identifiant en conflit peut se connecter avec un code de vérification.
Les émetteurs SSO entreprise OIDC avec une barre oblique finale se résolvent désormais correctement.
La configuration OIDC n'autorise plus de combiner none dans prompt avec d'autres valeurs.
Les messages d'erreur API reviennent à la langue de base lorsqu'une version régionale n'est pas disponible.
Les résultats de tests webhook n'apparaissent plus sur les pages d'autres webhooks.
Connecteur Apple : configuration de l'ID Services et dépannage plus clairs.
Connecteur DingTalk (web) : corpId est désormais conservé dans rawData.
Migration de base de données requise : Lance logto db alteration deploy (ou npm run alteration deploy dans l'image core) avant de démarrer v1.44.0. Cette version élargit les colonnes d'identifiant utilisateur à 128 caractères et ajoute une colonne de configuration SAML. La restauration échoue dès qu’un identifiant utilisateur dépasse l’ancienne limite.
Rôles PostgreSQL restants : logto db seed vérifie maintenant les rôles laissés par une précédente base Logto avant de créer de nouvelles tables, et explique pourquoi la suppression de la base ne les a pas enlevés. (Crédit @ryanchou1994)