Logto v1.44.0 è arrivato. Aggiunge dispositivi affidabili MFA, ID utente personalizzati e più lunghi per migrazioni, Cap come CAPTCHA self-hosted, politiche di autenticazione per applicazioni SAML, un parametro di autenticazione `theme` e token di aggiornamento per client app dinamici come ChatGPT e Codex.
YijunDeveloper
Smetti di sprecare settimane sull'autenticazione degli utenti
Lancia app sicure più velocemente con Logto. Integra l'autenticazione degli utenti in pochi minuti e concentrati sul tuo prodotto principale.
Logto v1.44.0 aggiunge dispositivi affidabili MFA, ID utente personalizzati per migrazioni, Cap come CAPTCHA self-hosted e token di aggiornamento per client app dinamici. Ecco le novità.
Gli utenti che completano l'MFA ora possono fidarsi del proprio browser e saltare l'MFA lì fino alla scadenza della fiducia.
Attivalo in Console > Autenticazione multifattore e imposta la durata della fiducia (da 1 a 365 giorni, 30 per impostazione predefinita).
Le organizzazioni possono vietare dispositivi affidabili per i loro membri.
Gli amministratori gestiscono i dispositivi affidabili di un utente nella Console o tramite la Management API. Gli utenti gestiscono i propri nel Centro Account o tramite l'Account API.
Iscriviti ai webhook TrustedDevice.Created e TrustedDevice.Deleted.
Un dispositivo affidabile copre solo la fase MFA nell’accesso. La verifica dell'identità e altre operazioni sensibili richiederanno comunque una prova. Consulta la guida ai dispositivi affidabili MFA.
Gli ID utente possono ora avere fino a 128 caratteri, rispetto ai precedenti 12 o 21.
In Logto OSS, POST /api/users accetta un id personalizzato, quindi ID come auth0|abc123 vengono mantenuti invariati. Consulta Conserva gli ID utente esistenti.
GET /api/users può trovare un utente tramite identità esterna con identityType, identityProvider e identityId. Consulta Cerca tramite identità esterna.
Se Cloudflare Turnstile o Google reCAPTCHA sono bloccati o non affidabili per i tuoi utenti, ora puoi usare Cap, un CAPTCHA proof-of-work open-source che ospiti tu stesso. Distribuisci un’istanza Cap Standalone, poi aggiungila in Console > Sicurezza > CAPTCHA.
reCAPTCHA Enterprise ha anche una soglia di punteggio configurabile (da 0.0 a 1.0) invece del 0.5 fisso.
I client MCP come ChatGPT e Codex richiedono offline_access senza prompt=consent, quindi secondo OpenID Connect non ricevono un refresh token e gli utenti devono accedere di nuovo quando il token di accesso scade. Attiva Aggiungi richiesta di consenso per offline access in Compatibilità client nelle impostazioni dell’app dinamica, e Logto aggiungerà il prompt per loro.
Questo vale solo per app dinamiche (client CIMD). L’impostazione è sperimentale e disattivata per impostazione predefinita.
Le applicazioni SAML possono riutilizzare una sessione Logto esistente: disattiva Forza sempre autenticazione (per impostazione predefinita resta autenticazione nuova). Possono anche richiedere richieste di autenticazione firmate, e ora le assertion riportano il tempo reale di autenticazione.
Parametro di autenticazione theme: Passa theme=light o theme=dark per mostrare l’esperienza di accesso in quel tema invece di seguire le impostazioni del sistema operativo, per tutto il flusso. Consulta parametri di autenticazione.
L’SDK @logto/api aggiunge paginate(), un iteratore asincrono tipizzato sugli endpoint paginati, oltre a timeout delle richieste e gestione dei token più affidabile.
La pagina di accesso non diventa più bianca quando il browser la traduce automaticamente.
Iscrizione tramite social propone solo "collega e continua" quando l'identificatore in conflitto può accedere con codice di verifica.
I provider enterprise SSO OIDC con una barra finale ora vengono risolti correttamente.
La configurazione OIDC non consente più di combinare il prompt none con altri valori.
I messaggi di errore API fanno il fallback alla lingua di base quando una regionale non è disponibile.
I risultati dei test dei webhook non appaiono più nelle pagine di altri webhook.
Connettore Apple: configurazione più chiara degli ID servizi e risoluzione dei problemi.
Connettore DingTalk (web): corpId ora viene mantenuto in rawData.
Connettore SMS Twilio: host API personalizzato opzionale.
Migrazione del database necessaria: Esegui logto db alteration deploy (o npm run alteration deploy nell’immagine core) prima di avviare v1.44.0. Questa versione allarga le colonne ID utente a 128 caratteri e aggiunge una colonna configurazione SAML. Il rollback fallisce se un ID utente supera il vecchio limite.
Ruoli PostgreSQL rimasti: logto db seed ora controlla i ruoli lasciati da un precedente database Logto prima di creare tabelle, e spiega perché la cancellazione del database non li ha rimossi. (Credito a @ryanchou1994)