Logto v1.41.0 brengt toegangsbeheer op app-niveau, wachtwoordvervalbeleid, grote upgrades voor het Account Center, configureerbare gebruikersnaam- en verificatiecoderichtlijnen, veiligere berichtbezorging en een ronde protocol-/beveiligingsversteviging.
SijieDeveloper
Stop met weken verspillen aan gebruikersauthenticatie
Lanceer veilige apps sneller met Logto. Integreer gebruikersauthenticatie in minuten en focus op je kernproduct.
Logto v1.41.0 is een release met de focus op controle en beveiliging. Het geeft teams nauwkeuriger opties om te bepalen wie toegang krijgt tot elke app, completere controle over de levenscyclus van wachtwoorden en een véél krachtiger Account Center voor eindgebruikers. Ook worden het versturen van verificatiecodes, gebruikersnaamregels, SAML/OIDC-afhandeling, MFA-replaybescherming en self-hosting upgradepaden aangescherpt. Dit is er nieuw.
Je kan nu de toegang tot een applicatie direct in Logto beperken. Toegangsregels kunnen gericht worden op specifieke gebruikers, gebruikersrollen, organisaties of organisatierollen.
Als een gebruiker niet voldoet aan het ingestelde regelsysteem, blokkeert Logto de aanmeld- of app-toegangsflow met een toegang-geweigerd-pagina in plaats van het verzoek verder te laten gaan. Dit maakt app-rollout, toegang per klant, bescherming van interne tools en toegang beperken tot organisaties makkelijker te beheren zonder de volledige beslissing in je applicatiecode te stoppen.
Console ondersteunt nu wachtwoordverval per tenant onder Security > Password policy.
Admins kunnen wachtwoordverval inschakelen, instellen na hoeveel dagen een wachtwoord geldig blijft, en handmatig een specifiek wachtwoord van een gebruiker laten vervallen via de gebruikersdetailpagina. Wanneer een wachtwoord vervalt, moet de gebruiker deze resetten via de ingestelde herstelmethode voordat aanmelden met wachtwoord verder kan.
SSO- en passkey-inlogmethoden worden niet beïnvloed. Bestaande gebruikers zonder een vastgelegde wijzigingsdatum van hun wachtwoord worden soepel verwerkt: Logto koppelt deze aan het moment waarop het beleid is ingeschakeld, zodat ze de volledige geldigheid krijgen in plaats van direct te vervallen.
Account Center ontwikkelt zich verder tot een volledige selfservice-identity hub voor eindgebruikers.
Deze release voegt sessiebeheer, overzicht van gekoppelde derde-partij applicaties, profielbeheer, avatarupload, avatarupload tijdens collect-profile-sign-up, onafhankelijke passkey-controls en een gebruikersvoorkeur voor passkey-inlogprompts toe.
De Account Center-profielpagina, aangepaste profielvelden bij registratie en avataruploadendpoints zijn nu ook vrijgegeven uit dev-feature gates.
Er zijn hier ook een paar belangrijke bugfixes doorgevoerd:
Thema, platform en merk-kleur worden vóór hydration toegepast om visuele flikkering te verminderen.
Step-up verificatie is beperkt tot user-permission verificatierecords.
Social identities kunnen worden gekoppeld zonder wachtwoord, e-mail of telefoonverificatie als de gebruiker geen legacy-beveiligingsmethode heeft.
Bewerken van gebruikersnaam in Console leidt nu door naar Account Center, zodat benodigde verificatie kan worden afgerond.
Gebruikersnaamregels per tenant zijn nu configureerbaar onder Console > Sign-in experience > Sign-up and sign-in > Advanced options.
Het beleid bestrijkt hoofdlettergevoeligheid, lengte-restricties en toegestane tekensoorten. Het wordt afgedwongen bij elke gebruikersnaamschrijfhandeling van eindgebruikers, waaronder registratie, profielinvoer, Account Center, Account API en /me.
Het inschakelen van niet-hoofdlettergevoelige gebruikersnamen is veiliggesteld: Logto controleert op bestaande gebruikersnamen die alleen qua case verschillen en blokkeert het wijzigen van het beleid tot conflicten zijn opgelost. De OIDC preferred_username claim valt nu ook terug op de username van de gebruiker als profile.preferredUsername niet is ingesteld.
Verificatiecode-instellingen zijn nu ook te vinden onder Console beveiligingsinstellingen. Admins kunnen de verloopduur en het maximum aantal inlogpogingen van verificatiecodes instellen.
Logto past nu systeemniveau rate-limiting per ontvanger toe over e-mail/SMS-verificatie en uitnodigingen, ook in Experience, MFA, Account API, Management API, /me, organisatie-uitnodigingen en de legacy interaction API.
Wanneer versturen wordt afgeremd, zendt Logto een Message.RateLimited webhookevent uit die nu selecteerbaar is in de Console-webhookinstellingen.
Verificatiecodes naar onbekende ontvangers worden tevens onderdrukt als registratie is uitgeschakeld, om het risico op accountherkenning te verkleinen.
Voor organisatie-API-resourcetokens ontvangt de access-token JWT customizer nu context.organization met de id, name, description en customData van de doelorganisatie.
Dit maakt het makkelijker claims per organisatie toe te voegen zonder alle mapping in elke token te stoppen.
Een aantal API-verbeteringen:
POST /api/applications/:applicationId/roles is nu idempotent. Bestaande role IDs worden genegeerd in plaats van een 422 application.role_exists te geven.
De endpoint geeft nu 201 terug met { roleIds, addedRoleIds }, gelijk aan de vormgeving van de gebruikersrol-toekennings-API.
Rollen maken met initiële scopes is nu transactioneel, zodat ongeldige scope IDs geen gedeeltelijk aangemaakte rollen meer achterlaten.
Deze release bevat gerichte protocol- en securityfixes:
SAML IdP auto-submitformulieren escapen nu HTML-attributen en weigeren non-HTTP(S) action-urls.
samlify is geüpgraded naar ^2.13.0 voor verbeterde XML-escaping in gegenereerde SAML-asserties.
TOTP MFA-verificatie weigert opnieuw gebruikte codes van dezelfde of oudere tijdstap.
OIDC request bodies met null bytes geven nu 400 invalid_request terug.
Auditlog payloads strippen null bytes voor invoeging.
Email subaddressing blocklist-checks maken geen reguliere expressies meer van user-controlled input.
Logto Tunnel voorkomt dat statische bestandsaanvragen buiten het ingestelde ervaringpad kunnen lezen.
Compatibiliteit- en opslagfixes zijn ook toegevoegd: oude Safari en iOS 15 crashen niet langer bij opstart door het ontbreken van regex lookbehind ondersteuning, OIDC enterprise connectors kunnen discovery-configuratie ophalen van providers die alleen JSON response negotiation toestaan, en fouten bij custom UI asset Azure Blob transfers worden nu correct vertaald naar retryable download errors.
Een database-migratie is vereist voor v1.41.0. Deze release bevat schema-aanpassingen voor wachtwoordverval, gebruikersnaambeleid, verificatiecodebeleid, message-rate sentinel-indexen, Account Center-standaardwaarden, en service-log-indexen.
Na de upgrade moet je het database-alteratiecommando uitvoeren voordat je de nieuwe versie start. Zie de upgradegids voor details.
De omgevingsvariabele CASE_SENSITIVE_USERNAME is nu afgekeurd. Hij werkt nog als runtime override, maar case sensitivity van gebruikersnamen moet nu per tenant ingesteld worden via het nieuwe beleid. De variabele wordt verwijderd in de volgende major versie.