O Logto v1.44.0 chegou. Ele adiciona dispositivos confiáveis para MFA, IDs de usuário personalizados e mais longos para migrações, Cap como um CAPTCHA auto-hospedado, políticas de autenticação para aplicações SAML, um parâmetro de autenticação `theme` e tokens de atualização para clientes de aplicativos dinâmicos como ChatGPT e Codex.
YijunDeveloper
Pare de perder semanas com autenticação de usuários
Lance aplicativos seguros mais rapidamente com o Logto. Integre a autenticação de usuários em minutos e concentre-se no seu produto principal.
O Logto v1.44.0 adiciona dispositivos confiáveis para MFA, IDs de usuário personalizados para migrações, Cap como um CAPTCHA auto-hospedado e tokens de atualização para clientes de aplicativos dinâmicos. Confira as novidades.
Usuários que completam MFA agora podem confiar em seu navegador e pular o MFA nele até que a confiança expire.
Ative em Console > Autenticação multifator e defina a duração da confiança (1 a 365 dias, 30 por padrão).
Organizações podem desabilitar dispositivos confiáveis para seus membros.
Admins gerenciam os dispositivos confiáveis de um usuário no Console ou pela API de Gerenciamento. Os próprios usuários podem gerenciar em Centro de Conta ou pela API de Conta.
Assine os webhooks TrustedDevice.Created e TrustedDevice.Deleted.
Um dispositivo confiável cobre apenas o passo MFA do login. Verificação de identidade e outras operações sensíveis ainda pedem comprovação. Veja o guia de dispositivos confiáveis para MFA.
GET /api/users pode encontrar um usuário por identidade externa com identityType, identityProvider e identityId. Veja Pesquisar por identidade externa.
Se o Cloudflare Turnstile ou o Google reCAPTCHA for bloqueado ou não confiável para seus usuários, você pode usar o Cap, um CAPTCHA open-source de prova de trabalho que você mesmo hospeda. Faça o deploy de uma instância Cap Standalone e adicione em Console > Segurança > CAPTCHA.
O reCAPTCHA Enterprise também recebe um limiar de pontuação configurável (0,0 a 1,0) em vez do fixo 0,5.
Tokens de atualização para clientes de aplicativos dinâmicos#
Clientes MCP como ChatGPT e Codex pedem offline_access sem prompt=consent, então sob OpenID Connect não recebem token de atualização e os usuários precisam fazer login novamente quando o token de acesso expira. Ative Adicionar prompt de consentimento para acesso offline em Compatibilidade de cliente nas configurações do app dinâmico, e o Logto adiciona o prompt para eles.
Isso se aplica apenas a apps dinâmicos (clientes CIMD). A configuração é experimental e vem desativada por padrão.
Aplicações SAML podem reutilizar uma sessão Logto existente: desabilite Sempre forçar autenticação (autenticação nova ainda é o padrão). Elas também podem exigir solicitações de autenticação assinadas, e as asserções agora reportam o horário real de autenticação.
Parâmetro de autenticação theme: Passe theme=light ou theme=dark para renderizar a experiência de login naquele tema ao invés de seguir a configuração do SO, para todo o fluxo. Veja parâmetros de autenticação.
O SDK @logto/api adiciona paginate(), um iterador assíncrono tipado sobre endpoints paginados, além de timeouts de requisição e manipulação de token mais confiável.
A página de login não fica mais em branco quando um navegador a traduz automaticamente.
O cadastro social só oferece "vincular e continuar" quando o identificador conflitante pode fazer login com código de verificação.
Fornecedores OIDC de SSO empresarial com barra no final agora resolvem corretamente.
A configuração OIDC não permite mais combinar o prompt none com outros valores.
Mensagens de erro da API recorrem ao idioma base quando uma regional não está disponível.
Resultados de teste de webhook não aparecem mais em páginas de outros webhooks.
Conector Apple: configuração do ID de Serviços mais clara e melhorias de troubleshooting.
Conector DingTalk (web): o corpId agora é mantido em rawData.
Conector Twilio SMS: host de API personalizado agora é opcional.
Migração de banco de dados necessária: Rode logto db alteration deploy (ou npm run alteration deploy na imagem core) antes de iniciar o v1.44.0. Esta versão amplia colunas de ID de usuário para 128 caracteres e adiciona coluna de configuração SAML. Ao reverter, falhará caso algum ID exceda o limite antigo.
Papéis de PostgreSQL restantes: logto db seed agora checa por papéis deixados por um banco Logto anterior antes de criar qualquer tabela, e explica por que deletar o banco não os removeu. (Crédito @ryanchou1994)