Logto v1.39.0 är här och introducerar säkrare rotation av signeringsnycklar, smartare felhantering för JWT-skript, utökade säkerhetskontroller i Kontocentret, stöd för WhatsApp-anslutning samt viktiga säkerhetsförbättringar.
SimengDeveloper
Sluta slösa veckor på användarautentisering
Lansera säkra appar snabbare med Logto. Integrera användarautentisering på några minuter och fokusera på din kärnprodukt.
Vi är glada att presentera Logto v1.39.0, en release som fokuserar på starkare operationell säkerhet, mer flexibel tokenanpassning och förbättrad säkerhet för slutanvändarnas konton. Denna version lägger till en respitperiod för rotation av privata signeringsnycklar, konfigurerbar felhantering för anpassade JWT-skript, en ny säkerhetssida i Kontocentret, stöd för WhatsApp-anslutning via Meta Cloud API samt flera säkerhets- och tillförlitlighetsförbättringar i autentiseringsflödena.
Respittid vid rotation av privat signeringsnyckel: Logto stödjer nu en respitperiod när privata signeringsnycklar roteras, vilket hjälper klienter att uppdatera cachelagrade JWKS utan avbrott.
Felhantering för anpassade JWT-skript: Användardefinierade JWT-skript för åtkomst- och klientcredentials kan nu blockera utfärdande av tokens om skripten misslyckas.
Säkerhetssida i Kontocentret: Slutanvändare kan nu hantera länkning av sociala konton, MFA och radering av konto direkt via Kontocentret.
WhatsApp-anslutning: En ny WhatsApp-SMS-anslutning finns nu tillgänglig via Meta Cloud API.
Säkerhets- och kompatibilitetsfixar: Svaren vid "glömt lösenord"-verifiering har enhetligats för att minska risken för kontouppräkning, och omdirigeringar för social/SSO i appens webbläsare är mer robusta.
En ny WhatsApp-anslutning har lagts till för att skicka meddelanden via Meta Cloud API.
Detta möjliggör scenario för SMS/verifieringskods-leveranser via WhatsApp med officiell Meta Cloud API-integration.
Responskroppar för organisationstilldelning via API#
API:er för tilldelning av användare och roller i organisationer returnerar nu data.
Uppdaterade endpoints:
POST /organizations/:id/users returnerar nu { userIds: string[] }, vilket ekar användar-ID:n som skickats i anropet.
POST /organizations/:id/users/:userId/roles returnerar { organizationRoleIds: string[] }, som innehåller slutlig deduplikerad lista med roll-ID:n tilldelade till användaren, inklusive ID:n upplösta från rollnamn.
Skydd mot uppräkning vid "glömt lösenord"-verifiering#
Verifiering vid "glömt lösenord" returnerar nu ett enhetligt fel: verification_code.code_mismatch.
Detta förhindrar att flödet avslöjar om en e-postadress eller ett telefonnummer existerar baserat på olika felsvar.
Omdirigeringar för sociala och SSO i app-webbläsare#
Förbättrad pålitlighet för omdirigeringar vid social inloggning och SSO i appwebbläsare såsom Instagram, Facebook och LINE.
Vissa app-webbläsare öppnar OAuth-identitetsleverantörernas sidor i en ny WebView, vilket kan resultera i att sessionStorage rensas vid tillbakaomdirigering.
Den här releasen lägger till fallback till localStorage:
Omdirigeringstillstånd lagras fortfarande i sessionStorage.
En extra fallback för omdirigeringskontext sparas i localStorage.
Vid callback återskapar Logto tillstånd från localStorage om sessionStorage saknas.
Fallback-poster konsumeras vid läsning och tas bort automatiskt efter 10 minuter.
Om båda lagringsplatserna är tomma visas ett error-meddelande för användaren.