Logto 제품 업데이트
Logto v1.39.0이 출시되었습니다. 이번 버전에는 더욱 안전한 서명 키 교체, 향상된 JWT 스크립트 오류 처리, 확장된 계정 센터 보안 제어, WhatsApp 커넥터 지원, 그리고 주요 보안 개선이 포함되어 있습니다.
Logto v1.39.0이 출시되었습니다. 이번 버전에는 더욱 안전한 서명 키 교체, 향상된 JWT 스크립트 오류 처리, 확장된 계정 센터 보안 제어, WhatsApp 커넥터 지원, 그리고 주요 보안 개선이 포함되어 있습니다.
Logto v1.39.0을 소개하게 되어 매우 기쁩니다. 이번 릴리스는 운영 안전성 강화, 토큰 커스터마이징의 유연성 향상, 그리고 최종 사용자 계정 보안 개선에 중점을 두었습니다. 이 버전에는 개인 서명 키 교체를 위한 유예 기간, 커스텀 JWT 스크립트의 오류 처리 설정, 새로운 계정 센터 보안 페이지, Meta Cloud API 기반 WhatsApp 커넥터 지원, 그리고 인증 플로우 전반에 걸친 여러 보안 및 안정성 개선이 포함되어 있습니다.
Logto는 이제 개인 서명 키 교체 과정에서 유예 기간을 지원합니다.
설정 방법:
PRIVATE_KEY_ROTATION_GRACE_PERIOD 환경 변수.--gracePeriod CLI 옵션.유예 기간 동안:
유예 기간 종료 후:
이 과정은 키 교체를 더 원활하게 진행할 수 있게 하여, 오래된 JWKS 캐시로 인한 인증 실패를 방지하는 데 도움이 됩니다.
문서: 서명 키 교체하기
Logto는 이제 액세스 토큰 및 클라이언트 크리덴셜 플로우에 사용되는 커스텀 JWT 스크립트의 오류 처리 방식을 설정 가능하게 지원합니다.
포함된 개선 사항:
api.denyAccess()는 여전히 access_denied 응답을 반환합니다.invalid_request 응답으로 처리됩니다.blockIssuanceOnError가 활성화됩니다.개발자는 토큰 커스터마이징 실패 시 보안 요구에 따라 오픈 실패(open fail) 또는 닫힘 실패(fail closed) 방식을 직접 선택할 수 있습니다.
이번 릴리스로, 기본 제공 계정 센터에 보안 전용 페이지가 추가되었습니다.
최종 사용자는 이제 /account/security에서 계정 보안을 직접 관리할 수 있습니다. 포함 기능:
콘솔 지원:
공식 Meta Cloud API 연동을 통한 WhatsApp 커넥터가 추가되어, 메시지를 WhatsApp을 통해 전송할 수 있습니다.
이로써 Meta Cloud API를 이용한 WhatsApp 기반 SMS 및 인증 코드 발송 시나리오를 지원합니다.
조직 사용자 및 역할 할당 API가 이제 응답 본문을 반환합니다.
업데이트된 엔드포인트:
POST /organizations/:id/users는 요청에 포함된 user ID를 userIds: string[] 형태로 반환합니다.POST /organizations/:id/users/:userId/roles는 최종 할당된 역할 ID(이름에서 해석된 ID 포함)를 organizationRoleIds: string[] 형태로 반환합니다.콘솔 테마에 빠져있던 --color-overlay-primary-subtle 토큰이 라이트 모드와 다크 모드 모두에 추가되었습니다.
비밀번호 찾기 인증 시 단일 verification_code.code_mismatch 오류를 반환하도록 통합되었습니다.
이로써 이메일 또는 휴대전화번호가 존재하는지 여부가 다양한 오류 응답 형태로 노출되는 것을 방지합니다.
Instagram, Facebook, LINE 등 인앱 브라우저에서 소셜 및 SSO 리디렉션 신뢰성이 향상되었습니다.
일부 인앱 브라우저는 OAuth 인증 공급자 페이지를 새로운 WebView로 열기 때문에, 리디렉션 후 sessionStorage가 손실될 수 있습니다.
이번 릴리스에서는 다음과 같이 localStorage를 대체로 사용하도록 개선했습니다:
sessionStorage에 저장됩니다.localStorage에도 저장됩니다.sessionStorage가 없으면 Logto가 localStorage에서 상태를 복원합니다.인증 코드 발송 시 커넥터에 요청 IP가 전달되지 않던 문제를 수정했습니다.
이를 통해 커넥터가 인증 코드 전송 시 올바른 요청 컨텍스트를 받을 수 있습니다.