O Logto v1.44.0 já chegou. Adiciona dispositivos confiáveis de MFA, IDs de utilizador personalizados e mais longos para migrações, Cap como CAPTCHA self-hosted, políticas de autenticação para aplicações SAML, um parâmetro de autenticação `theme` e tokens de atualização para clientes de apps dinâmicas como ChatGPT e Codex.
YijunDeveloper
Pare de perder semanas com autenticação de utilizadores
Lance aplicações seguras mais rapidamente com o Logto. Integre a autenticação de utilizadores em minutos e concentre-se no seu produto principal.
O Logto v1.44.0 adiciona dispositivos confiáveis de MFA, IDs de utilizador personalizados para migrações, Cap como CAPTCHA self-hosted, e tokens de atualização para clientes de apps dinâmicas. Eis as novidades.
Os utilizadores que completam MFA podem agora confiar no seu navegador e saltar o MFA lá até que a confiança expire.
Ativa em Consola > Autenticação multi-factor e define a duração da confiança (1 a 365 dias, 30 por defeito).
Organizações podem desativar dispositivos confiáveis para os seus membros.
Administradores gerem os dispositivos confiáveis de um utilizador na Consola ou através da API de Gestão. Os utilizadores gerem os seus próprios no Centro de Conta ou pela API de Conta.
Subscreve aos webhooks TrustedDevice.Created e TrustedDevice.Deleted.
Um dispositivo confiável cobre apenas a etapa MFA do início de sessão. As verificações de identidade e outras operações sensíveis ainda requerem prova. Vê o guia de dispositivos confiáveis de MFA.
Os IDs de utilizador podem agora ter até 128 caracteres, em vez de 12 ou 21.
No Logto OSS, POST /api/users aceita um id personalizado, por isso IDs como auth0|abc123 permanecem inalterados. Vê Manter os IDs de utilizador existentes.
GET /api/users pode encontrar um utilizador por identidade externa com identityType, identityProvider e identityId. Vê Pesquisa por identidade externa.
Se Cloudflare Turnstile ou Google reCAPTCHA estiverem bloqueados ou forem pouco fiáveis para os teus utilizadores, podes agora usar o Cap, um CAPTCHA open-source de prova de trabalho que hospedas tu mesmo. Faz deploy de uma instância Cap Standalone e depois adiciona em Consola > Segurança > CAPTCHA.
O reCAPTCHA Enterprise também recebe um threshold de pontuação configurável (0.0 a 1.0) em vez do fixo 0.5.
Clientes MCP como ChatGPT e Codex pedem offline_access sem prompt=consent, por isso, sob OpenID Connect, não recebem token de atualização e os utilizadores têm de iniciar sessão novamente quando o access token expira. Ativa Adicionar prompt de consentimento para acesso offline em Compatibilidade do cliente nas definições da app dinâmica, e o Logto adiciona o prompt para eles.
Isto aplica-se apenas a apps dinâmicas (clientes CIMD). A definição é experimental e está desativada por defeito.
Aplicações SAML podem reutilizar uma sessão Logto existente: desliga Forçar autenticação sempre (autenticação nova continua como defeito). Também podem requerer pedidos de autenticação assinados, e as afirmações agora reportam o tempo real de autenticação.
Parâmetro de autenticação theme: Passa theme=light ou theme=dark para apresentar a experiência de login nesse tema em vez de seguir a definição do SO, durante todo o fluxo. Vê parâmetros de autenticação.
O SDK @logto/api adiciona paginate(), um iterador assíncrono tipado para endpoints paginados, além de timeouts de pedidos e gestão de token mais fiável.
A página de login já não fica em branco quando o browser auto-traduz.
O registo social só oferece "ligar e continuar" quando o identificador em conflito pode entrar com um código de verificação.
Issuers OIDC ao nível de SSO de empresas com uma barra no fim agora resolvem corretamente.
Configuração OIDC já não permite combinar o prompt none com outros valores.
Mensagens de erro da API caem para a língua base quando a variante regional não existe.
Resultados de teste de webhooks já não aparecem noutras páginas de webhooks.
Conector Apple: configuração e resolução de problemas do ID de Serviços mais clara.
Conector DingTalk (web): corpId agora é guardado em rawData.
Conector Twilio SMS: host de API personalizado opcional.
Requer migração de base de dados: Executa logto db alteration deploy (ou npm run alteration deploy na imagem core) antes de arrancar com a v1.44.0. Este lançamento alarga as colunas de user ID para 128 caracteres e adiciona uma coluna de configuração SAML. O rollback falha quando qualquer user ID exceder o limite antigo.
Roles PostgreSQL sobrantes: logto db seed agora verifica por roles deixadas pela base de dados Logto anterior antes de criar tabelas, e explica porque apagar a base de dados não as removeu. (Crédito: @ryanchou1994)