Logto 產品更新
Logto v1.44.0 已經推出。本次更新加入了 MFA 信任裝置、用於遷移的自訂與更長的用戶 ID、可自架的 CAPTCHA「Cap」、SAML 應用程式的驗證政策、`theme` 驗證參數,還有針對動態應用程式客戶端(如 ChatGPT 和 Codex)的 refresh token。
Logto v1.44.0 已經推出。本次更新加入了 MFA 信任裝置、用於遷移的自訂與更長的用戶 ID、可自架的 CAPTCHA「Cap」、SAML 應用程式的驗證政策、`theme` 驗證參數,還有針對動態應用程式客戶端(如 ChatGPT 和 Codex)的 refresh token。
Logto v1.44.0 新增了 MFA 信任裝置、用於遷移的自訂用戶 ID、自架 CAPTCHA「Cap」、還有針對動態應用程式客戶端的 refresh token。以下是本次更新內容。
完成 MFA 的使用者現在可以信任瀏覽器,直到信任逾期後才需要再次執行 MFA。
TrustedDevice.Created 與 TrustedDevice.Deleted webhook 訂閱相關事件。信任裝置僅適用於登入流程的 MFA 步驟。身份驗證與其他敏感操作仍會要求再次驗證。詳見 MFA 信任裝置指南。
POST /api/users 支援自訂 id,像是 auth0|abc123 這類 ID 可完整保留。詳見 保留現有用戶 ID。GET /api/users 可用 identityType、identityProvider 與 identityId 根據外部身份查詢使用者。參考 根據外部身份查詢。如果 Cloudflare Turnstile 或 Google reCAPTCHA 對你的用戶來說被封鎖或不穩定,可以改用 Cap,這是你能自行架設的開源 proof-of-work CAPTCHA。部署 Cap Standalone 實例後,在 Console > 安全性 > CAPTCHA 加入。
reCAPTCHA Enterprise 現在也提供可設定分數門檻(0.0 至 1.0)來取代原本固定的 0.5。
像 ChatGPT、Codex 這類 MCP 客戶端會請求 offline_access 但不帶 prompt=consent,根據 OpenID Connect 標準將不發放 refresh token,導致 access token 失效後用戶需重新登入。在動態應用程式設定頁的 客戶端相容性 選擇 啟用離線存取詢問用戶同意,Logto 會自動為其顯示同意提示。
這僅適用於動態應用(CIMD 客戶端)。這項設定屬於實驗性功能,預設關閉。
theme 驗證參數:傳遞 theme=light 或 theme=dark 可將整個登入體驗強制指定主題,不再跟隨作業系統設定。詳見 驗證參數。@logto/api SDK 新增 paginate(),這是一個型別安全的非同步分頁巡覽器,還增加了請求逾時和更可靠的 token 處理。none prompt 與其他值組合。corpId 會保留在 rawData 裡。需執行資料庫遷移:升級至 v1.44.0 之前要執行 logto db alteration deploy(或核心映像內的 npm run alteration deploy)。這版把用戶 ID 欄寬擴到 128 字元,並加了一個 SAML 設定欄位。若有任一用戶 ID 超過舊限制,回退時會失敗。
殘留的 PostgreSQL 角色:logto db seed 現在會檢查前一版 Logto 資料庫殘留的角色,在建立資料表前解釋為何 drop 資料庫沒能移除這些角色。(致謝 @ryanchou1994)
感謝社群成員對這個版本的付出:
theme 驗證參數(#9645)none prompt 檢查(#9596)及釘釘 corpId(#9622)也感謝 @imJack6 提出加入 Cap 支援的建議(#9404)。
準備升級了嗎?參考我們的 升級指南 搭配步驟完成升級。
想看所有改動?請見 GitHub 發布頁。