Logto 產品更新
Logto v1.44.0 新鮮出爐。此版本新增 MFA 受信裝置、自定義及更長的用戶 ID 以便遷移、Cap 作為自家部署的驗證碼、SAML 應用的驗證政策、`theme` 認證參數,以及為如 ChatGPT 和 Codex 等動態應用程式客戶端提供的 refresh token。
Logto v1.44.0 新鮮出爐。此版本新增 MFA 受信裝置、自定義及更長的用戶 ID 以便遷移、Cap 作為自家部署的驗證碼、SAML 應用的驗證政策、`theme` 認證參數,以及為如 ChatGPT 和 Codex 等動態應用程式客戶端提供的 refresh token。
Logto v1.44.0 新增了 MFA 受信裝置、用於遷移的自定義用戶 ID、自家部署的驗證碼 Cap,以及為動態應用程式客戶端提供的 refresh token。以下是本次更新內容。
完成 MFA 的用戶,現在可以信任他們的瀏覽器,在該裝置上跳過 MFA,直到信任到期。
TrustedDevice.Created 和 TrustedDevice.Deleted webhook。受信裝置僅涵蓋登入時的 MFA 步驟。身份驗證及其他敏感操作仍然會要求再次驗證。詳情請參閱 MFA 受信裝置指南。
POST /api/users 支援自定義 id,例如 auth0|abc123 等 ID 可原封不動繼承。詳見保留原有用戶 ID。GET /api/users 可以按 identityType、identityProvider 和 identityId 搜索外部身份的用戶。詳見按外部身份查找。如果雲端驗證服務如 Cloudflare Turnstile 或 Google reCAPTCHA 在你用戶所在地被封鎖或不穩,現在你可以用 Cap——一款開源、自家部署的 proof-of-work 驗證碼服務。部署一個 Cap Standalone 實例,然後加到 Console > 安全性 > 驗證碼。
reCAPTCHA Enterprise 現也可以自定義評分閾值(0.0 到 1.0),不再固定是 0.5。
像 ChatGPT 和 Codex 這類 MCP 客戶端會在沒用 prompt=consent 的情況下請求 offline_access,根據 OpenID Connect 標準因此不會發放 refresh token,用戶的 access token 過期後要重新登入。打開 動態應用設定 > 客戶端相容性 下的 為 offline access 顯示 consent prompt,Logto 就會自動提示用戶。
這只適用於動態應用(CIMD 客戶端)。該功能屬於試驗性,預設是關閉的。
theme 認證參數:傳入 theme=light 或 theme=dark,可讓登入流程套用指定主題風格,而不是跟隨作業系統設定。詳見認證參數。@logto/api SDK 新增 paginate(),一個有型的 async iterator,可翻頁遍歷端點,還有請求逾時和更穩定的 token 處理。none prompt 與其它參數合用。corpId 現會保存在 rawData。需要資料庫遷移:啟動 v1.44.0 前請先執行 logto db alteration deploy(或在 core image 執行 npm run alteration deploy)。這版會將用戶 ID 欄位加寬到 128 字元,並加入 SAML 配置欄。一旦有用戶 ID 超過舊限制,rollback 會失敗。
殘留 PostgreSQL 角色:logto db seed 現會檢查先前 Logto 資料庫殘留的角色才建表,並說明為什麼刪除資料庫未能移除這些角色。(感謝 @ryanchou1994)
感謝為本次版本付出貢獻的社區成員:
theme 認證參數(#9645)none prompt 驗證(#9596)和釘釘 corpId(#9622)同時感謝 @imJack6 提出支援 Cap 的需求(#9404)。
準備好升級了嗎?立即查閱我們的升級指南,逐步幫你搞定。
完整變更列表請見 GitHub 發佈頁面。