Logto ürün güncellemeleri
Logto v1.39.0 burada; daha güvenli imzalama anahtarı rotasyonu, daha akıllı JWT betik hata işleme, genişletilmiş Hesap Merkezi güvenlik kontrolleri, WhatsApp bağlantı desteği ve anahtar güvenliği iyileştirmeleri getiriyor.
Logto v1.39.0 burada; daha güvenli imzalama anahtarı rotasyonu, daha akıllı JWT betik hata işleme, genişletilmiş Hesap Merkezi güvenlik kontrolleri, WhatsApp bağlantı desteği ve anahtar güvenliği iyileştirmeleri getiriyor.
Logto v1.39.0’ı sunmaktan heyecan duyuyoruz! Bu sürüm; daha güçlü operasyonel güvenlik, daha esnek token özelleştirmesi ve gelişmiş son kullanıcı hesap güvenliği odaklıdır. Bu versiyon; özel imzalama anahtarı rotasyonu için ek süre, özel JWT betikleri için yapılandırılabilir hata yönetimi, yeni bir Hesap Merkezi güvenlik sayfası, Meta Cloud API üzerinden WhatsApp bağlantı desteği ve kimlik doğrulama akışlarında çeşitli güvenlik ve güvenilirlik iyileştirmeleri içeriyor.
Logto artık özel imzalama anahtarı rotasyonunda bir ek sürece sahip.
Bunu aşağıdaki yollarla yapılandırabilirsiniz:
PRIVATE_KEY_ROTATION_GRACE_PERIOD ortam değişkeni.--gracePeriod CLI seçeneği.Ek süre boyunca:
Ek süre sona erdiğinde:
Bu, daha sorunsuz bir anahtar değiştirme süreci sunar ve eski JWKS önbelleklerinden kaynaklanan kimlik doğrulama hatalarını önlemeye yardımcı olur.
Dokümantasyon: İmzalama anahtarlarını döndürme
Logto artık erişim tokenı ve istemci kimlik bilgileri akışlarında kullanılan özel JWT betikleri için yapılandırılabilir hata yönetimini destekliyor.
Değişiklikler:
api.denyAccess() hâlâ bir access_denied cevabı olarak korunur.invalid_request cevabı olarak döner.blockIssuanceOnError değerini etkin yapar.Bu özellik, geliştiricilerin token özelleştirme hatalarında güvenlik gereksinimlerine göre açık veya kapalı şekilde başarısız olup olmayacağını seçmesine yardımcı olur.
Bu sürümün bir parçası olarak hazır gelen Hesap Merkezi’ne yeni bir güvenlik sayfası eklendi.
Son kullanıcılar şimdi /account/security adresinde hesap güvenliğini yönetebilir:
Konsol desteği:
Mesaj göndermek için yeni bir WhatsApp bağlantısı eklendi.
Bu, resmi Meta Cloud API entegrasyonu ile WhatsApp tabanlı SMS/doğrulama kodu teslim senaryolarını mümkün kılar.
Organizasyon kullanıcı ve rol atama API’leri artık yanıt gövdeleri döndürüyor.
Güncellenen uç noktalar:
POST /organizations/:id/users artık istekle gönderilen kullanıcı kimliklerini yineleyen { userIds: string[] } döndürür.POST /organizations/:id/users/:userId/roles artık son yedeklenmiş ve atanmış rol kimliklerini içeren { organizationRoleIds: string[] } döndürür, verilen rol adlarından çözülen kimlikler dahil.Konsol temaları artık hem açık hem koyu mod için eksik olan --color-overlay-primary-subtle token’ını içeriyor.
Şifremi unuttum doğrulaması artık birleştirilmiş verification_code.code_mismatch hatası döndürür.
Bu, e-posta veya telefon numarasının var olup olmadığını farklı hata yanıtlarıyla ifşa etmeyi engeller.
Instagram, Facebook ve LINE gibi uygulama içi tarayıcılarda sosyal ve SSO yönlendirmelerinin güvenilirliği artırıldı.
Bazı uygulama içi tarayıcılar, OAuth kimlik sağlayıcı sayfalarını yeni bir WebView’da açar. Bu, geri yönlendirme sonrası sessionStorage’ın kaybolmasına neden olabilir.
Bu sürümde bir localStorage yedeği eklendi:
sessionStorage’da saklanır.localStorage’da saklanır.localStorage’dan geri yükler.Doğrulama kodları gönderilirken istek IP’sinin bağlantılara aktarılmaması sorunu giderildi.
Bu, bağlantıların doğrulama kodu teslimatı için doğru istek bağlamını almasını sağlar.