Logto 產品更新
Logto v1.39.0 全新發佈,帶來更安全的簽名金鑰輪換、更智慧的 JWT 腳本錯誤處理、擴充的帳號中心安全控管、支援 WhatsApp 連接器,以及關鍵安全性提升。
Logto v1.39.0 全新發佈,帶來更安全的簽名金鑰輪換、更智慧的 JWT 腳本錯誤處理、擴充的帳號中心安全控管、支援 WhatsApp 連接器,以及關鍵安全性提升。
我們很高興推出 Logto v1.39.0,本次版本專注於更強的營運安全、更靈活的權杖自訂,以及增強使用者帳戶安全。這次版本新增了私有簽名金鑰輪替的寬限期、自訂 JWT 腳本可配置的錯誤處理、全新的帳號中心安全頁面、透過 Meta Cloud API 支援 WhatsApp 連接器,還有在驗證流程多項安全性與穩定性提升。
Logto 現在於私有簽名金鑰輪替期間支援寬限期。
可透過以下方式設定:
PRIVATE_KEY_ROTATION_GRACE_PERIOD 環境變數。--gracePeriod CLI 參數。在寬限期間:
寬限期結束後:
這樣能提供更順暢的金鑰輪替程序,避免因過時 JWKS 快取導致的驗證失敗。
文件參考:金鑰輪換說明
Logto 現在支援存取權杖與用戶端憑證流程中自訂 JWT 腳本的可調式錯誤處理。
此次變更包括:
api.denyAccess() 維持傳回 access_denied 回應。invalid_request。blockIssuanceOnError。這能讓開發者根據安全需求,靈活選擇權杖自訂失敗時要「開放」或「鎖定」處理。
本次發佈為內建帳號中心新增安全頁面。
終端使用者可透過 /account/security 管理帳號安全,包括:
Console 支援:
新增 WhatsApp 連接器,可透過 Meta Cloud API 傳遞訊息。
這讓基於 WhatsApp 的簡訊/驗證碼傳送情境完美整合官方 Meta Cloud API。
組織成員與角色分配 API 現在可回傳回應內容。
更新的端點:
POST /organizations/:id/users 現傳回 { userIds: string[] },回應請求內所有 user IDs。POST /organizations/:id/users/:userId/roles 現傳回 { organizationRoleIds: string[] },內含包含輸入角色名稱所解析的最終唯一角色 ID。Console 主題現已補齊缺少的 --color-overlay-primary-subtle 權杖,支援明暗模式。
忘記密碼驗證現統一回傳 verification_code.code_mismatch 錯誤碼。
這防止流程因不同錯誤訊息暴露使用者信箱或電話是否存在。
改善了 Instagram、Facebook、LINE 等 APP 內瀏覽器下社群與 SSO 重新導向的穩定性。
某些 APP 內瀏覽器會將 OAuth 身分驗證頁面開在新 WebView,回傳後可能遺失 sessionStorage。
本次增加 localStorage 備援:
sessionStorage。localStorage 儲存備援狀態上下文。sessionStorage ,Logto 會自 localStorage 還原狀態。修正發送驗證碼時,請求 IP 未正確傳給連接器的問題。
現在連接器能正確取得驗證碼傳遞時的請求上下文。