Logto v1.44.0 jest już dostępny. Dodaje zaufane urządzenia MFA, niestandardowe i dłuższe identyfikatory użytkownika do migracji, Cap jako własny CAPTCHA, polityki uwierzytelniania dla aplikacji SAML, parametr uwierzytelniania `theme` oraz tokeny odświeżania dla dynamicznych klientów aplikacji, takich jak ChatGPT i Codex.
YijunDeveloper
Przestań tracić tygodnie na uwierzytelnianie użytkowników
Uruchamiaj bezpieczne aplikacje szybciej z Logto. Zintegruj uwierzytelnianie użytkowników w kilka minut i skup się na swoim głównym produkcie.
Logto v1.44.0 wprowadza zaufane urządzenia MFA, niestandardowe identyfikatory użytkowników do migracji, Cap jako własny CAPTCHA oraz tokeny odświeżania dla dynamicznych klientów aplikacji. Oto, co nowego.
Użytkownicy, którzy ukończą MFA, mogą teraz zaufać swojej przeglądarce i pomijać MFA aż do wygaśnięcia zaufania.
Włącz to w Konsola > Uwierzytelnianie wieloskładnikowe i ustaw czas trwania zaufania (od 1 do 365 dni, domyślnie 30).
Organizacje mogą zabronić zaufanych urządzeń dla swoich członków.
Administratorzy zarządzają zaufanymi urządzeniami użytkownika w Konsoli lub przez Management API. Użytkownicy zarządzają swoimi w Centrum Konta lub przez Account API.
Subskrybuj webhooki TrustedDevice.Created i TrustedDevice.Deleted.
Zaufane urządzenie obejmuje tylko krok MFA podczas logowania. Weryfikacja tożsamości i inne operacje wrażliwe nadal wymagają potwierdzenia. Zobacz przewodnik po zaufanych urządzeniach MFA.
Zachowaj swoje identyfikatory użytkowników podczas migracji#
Identyfikatory użytkowników mogą teraz mieć do 128 znaków, wcześniej było to 12 lub 21.
W Logto OSS, POST /api/users akceptuje niestandardowe id, więc identyfikatory takie jak auth0|abc123 mogą zostać przeniesione bez zmian. Zobacz Zachowaj istniejące identyfikatory użytkowników.
GET /api/users umożliwia znalezienie użytkownika po zewnętrznej tożsamości za pomocą identityType, identityProvider i identityId. Zobacz Wyszukiwanie według zewnętrznej tożsamości.
Jeśli Cloudflare Turnstile lub Google reCAPTCHA są zablokowane albo zawodzą u twoich użytkowników, możesz teraz użyć Cap, open-source'owego CAPTCHA typu proof-of-work hostowanego samodzielnie. Wdraż instancję Cap Standalone, następnie dodaj ją w Konsola > Bezpieczeństwo > CAPTCHA.
reCAPTCHA Enterprise otrzymuje teraz konfigurowalny próg punktacji (od 0.0 do 1.0) zamiast stałego 0.5.
Tokeny odświeżania dla dynamicznych klientów aplikacji#
Klienci MCP, tacy jak ChatGPT i Codex, żądają offline_access bez prompt=consent, więc zgodnie z OpenID Connect nie otrzymują tokenu odświeżania i użytkownicy muszą zalogować się ponownie po wygaśnięciu tokenu dostępu. Włącz Dodaj monit o zgodę dla dostępu offline w ustawieniach dynamicznej aplikacji pod Zgodność klienta, a Logto doda monit za nich.
Dotyczy to tylko dynamicznych aplikacji (klienci CIMD). Ustawienie jest eksperymentalne — domyślnie wyłączone.
Aplikacje SAML mogą ponownie użyć istniejącej sesji Logto: wyłącz Zawsze wymuszaj uwierzytelnienie (domyślnie nadal jest świeże uwierzytelnienie). Mogą także wymagać podpisanych żądań uwierzytelniających, a potwierdzenia teraz raportują rzeczywisty czas uwierzytelnienia.
Parametr uwierzytelniania theme: Przekaż theme=light lub theme=dark, aby wymusić odpowiedni motyw podczas całego procesu logowania — niezależnie od ustawień systemowych. Zobacz parametry uwierzytelniania.
SDK @logto/api dodaje paginate(), typowany asynchroniczny iterator po paginowanych endpointach, a także limity czasu żądania i bardziej niezawodne zarządzanie tokenami.
Strona logowania nie robi się już pusta, gdy przeglądarka automatycznie tłumaczy zawartość.
Rejestracja społecznościowa oferuje teraz "połącz i kontynuuj" tylko, gdy konfliktujący identyfikator może zalogować się przez kod weryfikacyjny.
Wydawcy SSO OIDC enterprise z końcowym ukośnikiem są teraz poprawnie obsługiwani.
Konfiguracja OIDC już nie pozwala na łączenie none w prompt z innymi wartościami.
Wiadomości o błędach API wracają do podstawowego języka, jeśli wersja regionalna jest niedostępna.
Wyniki testów webhooków nie pojawiają się już na stronach innych webhooków.
Konektor Apple: jaśniejsze ustawienia Services ID i rozwiązywanie problemów.
Konektor DingTalk (web): corpId jest teraz przechowywany w rawData.
Migracja bazy danych wymagana: Uruchom logto db alteration deploy (albo npm run alteration deploy w obrazie core) przed uruchomieniem v1.44.0. Aktualizacja poszerza kolumny identyfikatorów użytkowników do 128 znaków i dodaje kolumnę konfiguracji SAML. Wycofanie migracji nie powiedzie się, jeśli jakikolwiek identyfikator użytkownika przekroczy stary limit.
Pozostałe role PostgreSQL: logto db seed teraz sprawdza, czy istnieją role pozostawione przez wcześniejszą bazę Logto zanim utworzy tabele, oraz wyjaśnia, dlaczego usunięcie bazy nie usunęło tych ról. (Zasługa @ryanchou1994)