Logto 产品更新
Logto v1.44.0 发布了。本次更新添加了 MFA 可信设备、为迁移而定制的更长用户 ID、自托管 CAPTCHA Cap、SAML 应用的认证策略、`theme` 认证参数,以及面向 ChatGPT、Codex 等动态应用客户端的刷新令牌。
Logto v1.44.0 发布了。本次更新添加了 MFA 可信设备、为迁移而定制的更长用户 ID、自托管 CAPTCHA Cap、SAML 应用的认证策略、`theme` 认证参数,以及面向 ChatGPT、Codex 等动态应用客户端的刷新令牌。
Logto v1.44.0 新增了 MFA 可信设备、迁移定制用户 ID、自托管 CAPTCHA Cap,以及动态应用客户端的刷新令牌。以下是新功能。
完成 MFA 的用户现在可以信任他们的浏览器,并在信任过期前跳过 MFA 验证。
TrustedDevice.Created 和 TrustedDevice.Deleted 的 webhook。可信设备只影响登录过程中的 MFA 步骤。身份验证及其他敏感操作仍需验证。参考 MFA 可信设备指南。
POST /api/users 现可接受自定义 id,如 auth0|abc123 类 ID 可原样迁移。详见 保留已有用户 ID。GET /api/users 可结合 identityType、identityProvider、identityId 按外部身份查找用户。详见 按外部身份查找。如果 Cloudflare Turnstile 或 Google reCAPTCHA 对你的用户不可用或不可靠,现在你可以选用 Cap,这是一个自托管的开源“工作量证明” CAPTCHA。你可以部署一套 Cap 独立版,然后在 控制台 > 安全 > CAPTCHA 中配置。
reCAPTCHA Enterprise 也新增了分数阈值配置(0.0 到 1.0),替换原固定阈值 0.5。
ChatGPT、Codex 等 MCP 客户端请求 offline_access 时不会带上 prompt=consent,OpenID Connect 协议下因此拿不到刷新令牌,令用户的访问令牌到期就要重新登录。你可以在动态应用设置中进入 客户端兼容性 打开 为离线访问新增 consent 提示,Logto 会帮你自动补全该提示。
此设置仅适用于动态应用(CIMD 客户端),目前为实验性功能,默认关闭。
theme 认证参数:可传递 theme=light 或 theme=dark 实现全流程渲染特定深浅主题,不再跟随操作系统。详情见 认证参数。@logto/api SDK 新增 paginate(),类型化的异步分页迭代器,以及请求超时和更可靠的 token 处理。none prompt 和其他值混用。corpId 现保存在 rawData。需要数据库迁移:升级 v1.44.0 前请先执行 logto db alteration deploy(核心镜像可用 npm run alteration deploy)。本版本将用户 ID 字段拓宽到 128 个字符,并新增 SAML 配置字段。一旦有用户 ID 超过旧上限,则无法回滚。
遗留的 PostgreSQL 角色:logto db seed 现在会在建表前检测并提示上一次 Logto 数据库残留的角色,并解释为何直接删库没有清掉它们。(感谢 @ryanchou1994)
感谢以下社区成员在本次版本中的工作:
theme 认证参数(#9645)none prompt 校验(#9596)及钉钉 corpId(#9622)同时感谢 @imJack6 提出对 Cap 的支持(#9404)。
准备好升级了吗?参考我们的 升级指南 获取逐步操作方法。
完整更新内容见 GitHub 发布页面。