Logto v1.44.0 är här. Det lägger till MFA-betrodda enheter, anpassade och längre användar-ID för migreringar, Cap som en självhostad CAPTCHA, autentiseringspolicies för SAML-applikationer, en `theme`-autentiseringsparameter och uppfriskningstoken för dynamiska appklienter som ChatGPT och Codex.
YijunDeveloper
Sluta slösa veckor på användarautentisering
Lansera säkra appar snabbare med Logto. Integrera användarautentisering på några minuter och fokusera på din kärnprodukt.
Logto v1.44.0 lägger till MFA-betrodda enheter, anpassade användar-ID för migreringar, Cap som en självhostad CAPTCHA och uppfriskningstoken för dynamiska appklienter. Här är nyheterna.
Användare som slutför MFA kan nu lita på sin webbläsare och hoppa över MFA där tills förtroendet löper ut.
Slå på det i Konsol > Multifaktorautentisering och ställ in förtroendetiden (1 till 365 dagar, 30 som standard).
Organisationer kan förbjuda betrodda enheter för sina medlemmar.
Administratörer hanterar en användares betrodda enheter i Konsolen eller via Management-API. Användare hanterar sina egna i Kontocentralen eller via Konto-API.
Prenumerera på TrustedDevice.Created och TrustedDevice.Deleted webhooks.
En betrodd enhet täcker endast MFA-steget vid inloggning. Identitetsverifiering och andra känsliga åtgärder kräver fortfarande bevis. Se MFA-betrodda enheter guide.
Om Cloudflare Turnstile eller Google reCAPTCHA är blockerad eller opålitlig för dina användare, kan du nu använda Cap, en öppen källkods-proof-of-work CAPTCHA du hostar själv. Distribuera en Cap Standalone instans, och lägg sedan till den i Konsol > Säkerhet > CAPTCHA.
reCAPTCHA Enterprise får också ett konfigurerbart poängtröskelvärde (0,0 till 1,0) istället för det fasta 0,5.
MCP-klienter som ChatGPT och Codex begär offline_access utan prompt=consent, så under OpenID Connect får de ingen uppfriskningstoken och användare måste logga in igen när access-token löper ut. Slå på Lägg till samtyckesprompt för offline access under Klientkompatibilitet i inställningarna för dynamiska appar, så lägger Logto till prompten åt dem.
Detta gäller endast dynamiska appar (CIMD-klienter). Inställningen är experimentell och avstängd som standard.
SAML-applikationer kan återanvända en befintlig Logto-session: stäng av Tvinga alltid autentisering (färsk autentisering är fortfarande standard). De kan också kräva signerade autentiseringsförfrågningar och assertioner rapporterar nu faktiskt autentiseringstidpunkt.
theme-autentiseringsparameter: Skicka theme=light eller theme=dark för att visa inloggningsupplevelsen i det temat istället för att följa OS-inställningen för hela flödet. Se autentiseringsparametrar.
SDK:n @logto/api lägger till paginate(), en typsäker asynkron iterator över paginerade slutpunkter, plus förfrågnings-timeouts och mer tillförlitlig token-hantering.
Inloggningssidan blir inte längre tom när webbläsaren autoöversätter den.
Social sign-up erbjuder endast "länka och fortsätt" när den motstridiga identifieraren kan logga in med en verifieringskod.
OIDC enterprise SSO-utgivare med ett avslutande snedstreck löses nu korrekt.
OIDC-konfiguration tillåter inte längre att kombinera none-prompt med andra värden.
API-felmeddelanden faller tillbaka till basspråket när ett regionalt inte finns.
Webhook-testrapporter visas inte längre på andra webhook-sidor.
Apple-connector: tydligare Services ID-uppsättning och felsökning.
DingTalk (webb) connector: corpId sparas nu i rawData.
Databas-migrering krävs: Kör logto db alteration deploy (eller npm run alteration deploy i core-bilden) innan du startar v1.44.0. Den här utgåvan breddar kolumner för användar-ID till 128 tecken och lägger till en SAML-konfigurationskolumn. Nedgradering misslyckas om något användar-ID överstiger den gamla gränsen.
Överblivna PostgreSQL-roller: logto db seed kontrollerar nu roller kvar från en tidigare Logto-databas innan några tabeller skapas, och förklarar varför borttagning av databasen inte tog bort dem. (Kredit till @ryanchou1994)