Logto-produktuppdateringar
đ Vi presenterar vĂ„rt juli-slĂ€pp: Logto API SDK, hemligt valv för federerad tokenlagring, hantera TOTP och reservkoder via Kontots API, och mer!
đ Vi presenterar vĂ„rt juli-slĂ€pp: Logto API SDK, hemligt valv för federerad tokenlagring, hantera TOTP och reservkoder via Kontots API, och mer!
Ett TypeScript SDK för att integrera med Logtos Management API med hjÀlp av klientautentisering.
SĂ„ fungerar det:
npm install @logto/apicreateManagementApi() för att skapa en typad klient för Management API med din applikationsuppgifter.Höjdpunkter:
Det hemliga valvet Àr en sÀker lagringslösning i Logto för att hantera kÀnslig anvÀndardata, inklusive Ätkomsttoken, API-nycklar, engÄngskoder och annan konfidentiell information. Dessa hemligheter anvÀnds normalt för att nÄ tredjepartstjÀnster Ä anvÀndarens vÀgnar, vilket gör sÀker lagring avgörande.
Tokenlagring stöds nu för bĂ„de sociala och företags-SSO-kopplingar. NĂ€r detta aktiveras lagrar Logto tokenuppsĂ€ttningen som utfĂ€rdas av identitetsleverantören efter lyckad autentisering. Applikationer kan dĂ€refter hĂ€mta Ă„tkomsttoken senare â utan att krĂ€va att anvĂ€ndaren autentiserar pĂ„ nytt â för att anropa tredjeparts-API:er.
Stödda kopplingar:
SĂ„ fungerar det:
LÀs mer i dokumentationen för hemligt valv.
AnvÀndare kan nu lÀgga till TOTP och reservkoder via Kontots API.
POST /api/my-account/mfa-verifications/totp-secret/generate: Generera en TOTP-hemlighet.POST /api/my-account/mfa-verifications/backup-codes/generate: Generera reservkoder.POST /api/my-account/mfa-verifications: LÀgg till en TOTP eller reservkod med hjÀlp av genererad hemlighet eller koder.GET /api/my-account/mfa-verifications/backup-codes: HÀmta reservkoder.scope-parameter nÀr auktoriserings-URL:en genereras för sociala kopplingar. Detta gör att du kan begÀra ytterligare behörigheter frÄn den sociala leverantören nÀr Logtos sociala verifieringsendpoint anropas. Om scope anges anvÀnds den i auktoriseringsförfrÄgan; annars anvÀnds standardscope enligt kopplingsinstÀllningarna.Tenantmedveten frÀmmande nyckelbegrÀnsning för tabellen organization_user_relations
Problem
Utvecklare kunde av misstag tilldela en user_id frÄn en annan tenant till en organisation, vilket orsakade 500-fel pÄ organisationens anvÀndar-API:er. Ursprungstabellen organization_user_relations hade endast en frÀmmande nyckel mot users (id), vilket lÀt alla befintliga anvÀndar-ID anvÀndas oavsett tenantisolering.
Grundorsak
Logto anvÀnder radnivÄsÀkerhet (RLS) pÄ alla tabeller för att isolera tenantdata. NÀr anvÀndartabellen kopplas mot organization_user_relations blir den faktiska anvÀndardatan otillgÀnglig för nuvarande tenant pÄ grund av RLS-restriktioner, vilket leder till att anvÀndardata returneras som null och utlöser 500-serverfel.
Lösning
En sammansatt frÀmmande nyckelbegrÀnsning (tenant_id, user_id) med referens till users (tenant_id, id) har lagts till för att sÀkerstÀlla att relationen mellan organisation och anvÀndare tillhör samma tenant. Detta sÀkerstÀller korrekt tenantisolering pÄ databasenivÄ.