Produkt-Changelog
Was ist neu in UniAuth
Eine detaillierte Historie jeder Funktion, Verbesserung und Fehlerbehebung, die für die Plattform ausgeliefert wurde. Abonnieren Sie, um auf dem Laufenden zu bleiben.
v3.4.0September 26, 2026
Sitzungen, die so lange gelten wie gewählt, und wiedererkennbare Apps
- NeuOAuth-Apps werden mit ihrem eigenen Symbol angezeigt, das von der Startseite der App ermittelt und so lange erneut versucht wird, bis es vorliegt — der Zustimmungsbildschirm zeigt jetzt, wer fragt
- NeuDer Zustimmungsbildschirm fragt, ob die Antwort gemerkt werden soll, statt es vorauszusetzen, und eine Freigabe auf dem Gerät gilt jetzt nur für diese eine Anfrage statt dauerhaft
- NeuÜberall abmelden mit einer einzigen Schaltfläche, samt klarem Bild davon, was angemeldet und was gesperrt ist
- NeuEine gestaltete Seite für jeden gängigen Statuscode — 404, 403, 500, Wartung und die übrigen — in allen sieben Sprachen, auf jedem Host
- NeuJede Produktseite — id, vault, clip und threat — spricht jetzt alle sieben Sprachen, mit Metadaten und hreflang pro Sprache
- VerbessertNext 15 und React 19 schließen die letzten 21 Sicherheitshinweise zu Abhängigkeiten
- VerbessertEin Sicherheitsaudit der gesamten Anwendung und eine Prüfung aus Betreibersicht wurden behoben: 9 hohe und 26 mittlere Befunde sowie Funktionen, die Erfolg meldeten, ohne zu handeln
- BehobenEine Anmeldung per Passkey konnte nie länger als 24 Stunden dauern — „Angemeldet bleiben“ war nur über das Passwortformular erreichbar
- BehobenEin vertrauenswürdiges Gerät, das nichts gewährt, sagt das jetzt, statt in der Liste genau wie ein wirksames auszusehen
- BehobenBeim Zusammenführen eines Kontos ging still alles verloren, was dem sekundären Konto gehörte
- BehobenDie föderierte Registrierung erzeugte Konten, die sich genau einmal nutzen ließen, und die Abmeldung löschte das domänenweite Sitzungscookie nie
- BehobenIm Locker: ein Abbrechen, das nicht abbrach, und ein Löschen, das nicht löschte
v3.3.0August 19, 2026
Eine Website pro Produkt, und Links, die die App öffnen
- NeuJedes Produkt hat jetzt seine eigene Website: id.uniauth.id für die nativen Apps, vault.uniauth.id für UniVault und clip.uniauth.id für UniClip
- Neu/product stellt die drei Produkte vor, und die Plattform- und Zielgruppengeschichte ist mit unverändertem Inhalt nach /platform umgezogen
- NeuDas Scannen eines Identity Pass oder eines Anmelde-QR-Codes öffnet auf iOS direkt die UniAuth-App und lässt sich überall sonst weiterhin im Browser öffnen
- VerbessertJede Seite auf jedem Host wird von einer automatisierten Prüfung in sieben Viewport-Breiten durchgesehen, damit auf dem Telefon nichts seitlich scrollt
- VerbessertDas mobile Menü ist per Test an das Desktop-Menü gebunden: Was auf einem Laptop erreichbar ist, muss auch auf einem Telefon erreichbar sein
- Behoben/api/oauth/authorize wurde durch einen nicht deklarierten Standardwert begrenzt; das Limit ist jetzt in jeder Schicht deklariert und mit 20 Anfragen pro 15 Minuten und IP dokumentiert
v3.2.0August 13, 2026
Die Mac-App, der Locker und vertrauenswürdige Geräte
- NeuUniAuth für macOS — eine native Mac-App mit Quellenliste, Tastaturkürzeln und einem Menüleisten-Extra, das Zwei-Faktor-Codes live anzeigt
- NeuDer Locker lässt sich mit einer Verzögerung löschen, die Sie abbrechen können, und eine Richtlinie für Fehlversuche kann diesen Countdown für Sie starten
- NeuPasskeys können in den Apps erstellt und verwendet werden, einschließlich systemweitem AutoFill auf iPhone, iPad und Mac
- NeuTrusted installations are listed and revocable, so you can see which native sessions receive longer lifetime and lower conditional-access risk; required MFA still applies
- VerbessertEine native App auf einem gerätegesperrten Telefon oder Mac verdient sich eine 90-Tage-Sitzung pro Konto, statt sie standardmäßig zu erhalten
- VerbessertPush-Freigaben lassen sich direkt aus der Mitteilung beantworten, ohne die App zu öffnen
- VerbessertDer verschlüsselte Tresor heißt überall dort Locker, wo Sie ihn sehen können — in den Apps, im Web und in E-Mails
v3.1.0July 21, 2026
Sitzungen mit mehreren Konten, native Anmeldung und Browser-Sync
- NeuMehrere Konten in einem Browser: Konto hinzufügen, zwischen Konten wechseln und die Daten jedes Kontos von den übrigen isoliert halten
- NeuNative Anmeldung mit Apple, samt automatischer Verknüpfung mit einem bestehenden Konto, das dieselbe verifizierte E-Mail-Adresse bereits besitzt
- NeuEine REST-Sync-API unter /api/sync/v1 für den UniAuth-Browser: Ende-zu-Ende undurchsichtiger Zustand, Sammlungen pro Element und Geräteabmeldung aus der Ferne
- NeuAngemeldete Geräte pro App — einzelne Refresh-Token je verbundener Anwendung einsehen und widerrufen
- VerbessertVertrauensstufen sind Selbstbedienung: Telefonverifizierung und biometrische Erfassung warten nicht mehr auf einen Betreiber
- VerbessertTariflimits für Passkeys, OAuth-Apps und Aktivitätsverlauf werden aus der Datenbank gelesen und im Produkt durchgesetzt, nicht nur auf der Preisseite beschrieben
v3.0.0July 7, 2026
UniVault und der Identity Pass
- NeuUniVault — Ende-zu-Ende verschlüsselte Zugangsdaten, Zwei-Faktor-Codes und Notizen, mit einem Schlüssel, der auf Ihrem Gerät abgeleitet und nie an uns gesendet wird
- NeuIdentity Pass — ein teilbarer Identitätsnachweis mit RS256-Signatur, den jeder gegen unser öffentliches JWKS prüfen kann, ohne uns zu fragen
- NeuDer Identity Pass lässt sich als echt signierter Pass zu Apple Wallet hinzufügen
- NeuEin org-Scope in OpenID Connect: Ein Client erfährt Identität und Rolle des Nutzers innerhalb der eigenen Organisation des Clients — und nichts über irgendeine andere
- NeuEnterprise-Konten — eine Hierarchie von Organisationen über Organisationen, mit Vererbung von Berechtigungen und konsolidierter Abrechnungsansicht
- VerbessertDie Adresse des Identity Pass ist rotierbar und jedes Feld hat seinen eigenen Sichtbarkeitsschalter: Einen Pass zu teilen ist kein Alles-oder-nichts
- VerbessertDas Löschen oder Wiederherstellen eines Tresors erfordert eine frische erneute Authentifizierung, nicht bloß eine entsperrte Sitzung
v2.9.0June 25, 2026
Team- und Enterprise-Stufen pro Organisation
- NeuTeam- und Enterprise-Stufen pro Organisation, abgerechnet über das organisationseigene Stripe-Abonnement pro Sitzplatz
- NeuSelf-Service-Teamerstellung sowie ein delegiertes Organisations-Admin-Panel unter /org/[id]/admin für Benutzer, Gruppen, Clients, Domains, SSO, Abrechnung und Richtlinien
- NeuAuf Enterprise beschränktes eingehendes SSO (SAML-SP + OIDC-Föderation), SCIM-Provisioning und Verifizierung benutzerdefinierter Domains — Team-Tarife erhalten ein 402 upgrade_required
- VerbessertTeam-Organisationen erzwingen eine Obergrenze von 25 Sitzplätzen sowohl bei der Einladung als auch bei der Annahme
- VerbessertDas Kündigen des Abonnements einer Organisation deaktiviert deren SSO-Identitätsanbieter und widerruft SCIM-Token, mit automatischer Wiederherstellung beim erneuten Abonnieren
- VerbessertDer gesamte Organisations-Admin-Bereich ist jetzt in allen 7 unterstützten Sprachen lokalisiert
v2.8.6June 16, 2026
Sieben Sprachen, durchgängig
- NeuDas gesamte Produkt ist auf Englisch, Französisch, Deutsch, Spanisch, Japanisch, traditionellem Chinesisch und vereinfachtem Chinesisch verfügbar
- NeuTraditionelles und vereinfachtes Chinesisch sind getrennte regionale Locales (zh-TW und zh-CN), nicht ein Chinesisch hinter einem Schriftumschalter
- NeuEin Tracker für Sicherheitsbefunde im Admin-Bereich, mit CSV-Export, Trendkurve offener Befunde und Vergleich von Audit zu Audit
- VerbessertMarketing-Seiten werden pro Locale serverseitig gerendert, und interne Links tragen die Sprache des Lesers mit — ein nicht englischsprachiger Besucher zahlt nie einen Redirect
- VerbessertDokumentation, Leitfäden, Admin-Oberflächen und Transaktions-E-Mails sind ebenfalls übersetzt, nicht nur die Marketing-Website
- VerbessertDie Übersetzungskataloge sind vollständig aus dem Browser-Bundle verschwunden — der Client lädt keinen einzigen mehr herunter
v2.8.5June 11, 2026
Eingehende Föderation: SAML SP und OIDC RP
- NeuUniAuth kann jetzt der Service Provider sein: eingehendes SAML mit Assertion Consumer, veröffentlichten Metadaten, IdP-Metadaten-Import und Single Logout vom vorgelagerten IdP
- NeuEingehende OpenID-Connect-Föderation, damit eine Organisation den Identitätsanbieter mitbringen und behalten kann, den sie bereits hat
- NeuDie Home-Realm-Erkennung leitet Nutzer anhand der Domain der eingegebenen E-Mail-Adresse an den Identitätsanbieter ihrer Organisation weiter
- NeuPAR-Durchsetzung pro Client (RFC 9126 §2.1): Ein Client kann verpflichtet werden, seine Autorisierungsanfrage vorab zu übermitteln
- VerbessertDie eingehende SAML-Prüfung kommt mit einer adversarialen Testbatterie gegen Signature Wrapping, Kommentar-Splicing und die Annahme unsignierter Assertions
- VerbessertEine Validierungsspur auf echtem Postgres spielt jede SQL-Anweisung der Testsuite gegen das migrierte Schema nach und findet Drift, die Mocks verbergen
v2.8.4June 4, 2026
OAuth in FAPI-Form: RS256, private_key_jwt, JAR und JARM
- NeuAccess-Token werden mit RS256 signiert und sind gegen das veröffentlichte JWKS prüfbar, statt gegen ein gemeinsames HMAC-Geheimnis
- Neuprivate_key_jwt-Client-Authentifizierung (RFC 7523), einschließlich Registrierung mit jwks oder jwks_uri über die dynamische Client-Registrierung
- NeuJAR — signierte Request-Objekte am Autorisierungsendpunkt (RFC 9101)
- NeuJARM — JWT Secured Authorization Response Mode: Auch die Antwort des Autorisierungsendpunkts ist signiert, nicht nur die Anfrage
- NeuEin EC-P-256-Signaturschlüssel und ES256-ID-Token, wobei der Signaturalgorithmus pro Client wählbar ist
- VerbessertEine optionale DPoP-Nonce-Herausforderung am Token-Endpunkt (RFC 9449 §8-9) und optimistische ETag-Nebenläufigkeit für SCIM Users und Groups (RFC 7644 §3.14)
v2.8.3May 30, 2026
Push-Freigaben, QR-Anmeldung und delegierte Organisationsverwaltung
- NeuPush als zweiter Faktor, durchgängig: VAPID-Schlüssel, Service Worker, Enrollment und ein Freigabebildschirm, der zeigt, was er freigibt
- NeuDie geräteübergreifende QR-Anmeldung wird gespeichert, auditiert und standortbewusst behandelt, mit einem achtstelligen Code unter /code als zweitem Weg hinein
- NeuEin delegiertes Organisations-Admin-Panel für Nutzer, Gruppen, Clients, Richtlinien und Einstellungen, ganz ohne Plattformadministrator
- NeuOrganisationsrichtlinien, die tatsächlich durchgesetzt werden — MFA-Pflicht, erlaubte Anmeldemethoden, maximale Sitzungsdauer und eine IP-Zulassungsliste
- VerbessertEine Einwilligungseinstellung „immer erlauben“ pro Client, sichtbar unter Verbundene Apps, damit ein Nutzer sie zurücknehmen kann
- VerbessertOptionale MaxMind-GeoLite2-Abfragen mit sauberem Rückfall, ein zweistufiger Wartungsmodus und ein Migrationsrunner, der manuelles psql beendet
v2.8.2April 24, 2026
SDKs, Live-Demos und ein Brand-Kit
- NeuEine interaktive Demo, die einen echten OAuth-PKCE-Fluss ausführt statt einer Simulation, mit dem Code jedes SDK daneben
- NeuEin OAuth-Identitätskit — Anmeldeschaltflächen, Vertrauensabzeichen, Siegel und ein einbettbares Widget — plus ein Brand-Kit mit 104 Assets in drei Größen
- NeuPopup- und Redirect-Authentifizierungsmodi im Widget, im JavaScript-SDK und im React-SDK
- NeuMigrationsleitfäden für Okta und Keycloak sowie Schnellstarts für Laravel, Django, Rails und Spring Boot
- VerbessertNeben jeder npm-install-Anweisung steht jetzt ein CDN-Downloadlink
- BehobenPlatzhalterdaten auf der Marketing-Website wurden durch echte, datenbankgestützte Quellen ersetzt, und das Newsletter-Formular erreicht endlich ein echtes Backend
v2.8.1April 20, 2026
Was Ihr Konto über sich selbst erzählen kann
- NeuEine nutzerseitige Audit-Spur unter /account/audit, neben dem Einwilligungsverlauf und einem Dashboard zur Sicherheitsbewertung
- NeuClaim-Transparenz pro App unter Autorisierte Apps: genau welche Claims jede einzelne Anwendung erhält
- NeuSeiten für Sicherheitswarnungen und erforderliche Aktionen, damit ein Konto sagen kann, was mit ihm geschehen ist und was es von Ihnen braucht
- NeuGeräteübergreifende Anmeldung per QR-Code
- VerbessertAngaben zu Datenresidenz und Aufbewahrung unter /account/privacy, und benutzerdefinierte Attribute im Profileditor sichtbar gemacht
- VerbessertAudit-Protokollierung auf Anfrageebene an den OAuth-Endpunkten
v2.8.0April 10, 2026
Adaptive Einwilligungs- und Registrierungsrichtlinien
- NeuAdaptiver Einwilligungsablauf, der Scope-Anfragen anhand der Vertrauensstufe des Benutzers anpasst
- NeuRegistrierungsrichtlinien-Engine für Anforderungen an die Step-up-Authentifizierung
- VerbessertDer Einwilligungsbildschirm zeigt jetzt menschenlesbare Scope-Beschreibungen mit Datenvorschauen an
- BehobenDer Widerruf der Einwilligung hinterlässt keine verwaisten Refresh-Token mehr
v2.7.0March 18, 2026
SCIM-Organisationsbindung und Massenoperationen
- NeuSCIM-Provisioning-Token, die auf einzelne Organisationen beschränkt sind
- NeuMassenimport von Benutzern aus JSON mit Testlauf-Vorschaumodus
- VerbessertDie Synchronisierung der SCIM-Gruppenmitgliedschaft verarbeitet jetzt verschachtelte Gruppen
- VerbessertDer Endpunkt für Massenoperationen unterstützt bis zu 10.000 Ressourcen pro Anfrage
- BehobenDie SCIM-PATCH-Replace-Operation auf mehrwertigen Attributen überschreibt jetzt korrekt
v2.6.0February 22, 2026
Post-Quanten-Sitzungssignaturen (ML-DSA-44)
- NeuJede Sitzung trägt jetzt eine digitale ML-DSA-44-Signatur (FIPS 204)
- NeuML-KEM-768-Schlüsselkapselungsinfrastruktur für die künftige Schlüsselrotation
- VerbessertDie Überprüfung des Sitzungs-Fingerabdrucks wurde zur Genauigkeit von der Middleware nach touchSession() verlagert
- BehobenDie PQC-Schlüsselinitialisierung blockiert den Cold-Start-Instrumentierungs-Hook nicht mehr
v2.5.0January 30, 2026
Conditional UI für Passkeys und erzwungene 2FA bei Social-Logins
- NeuUnterstützung für Conditional UI (Passkey-Autovervollständigung) auf der Anmeldeseite
- NeuVerpflichtende 2FA bei jeder föderierten Social-Anmeldung (Google, GitHub)
- VerbessertDie WebAuthn-Attestierung wurde für die Unternehmensprüfung auf den Direct-Modus aktualisiert
- BehobenDie Passkey-Registrierung in Safari schlägt bei schnellen erneuten Versuchen nicht mehr mit AbortError fehl
- BehobenDer PKCE-code_verifier der Social-Anmeldung wird jetzt nach dem Austausch korrekt aus den Metadaten entfernt
v2.4.0December 15, 2025
Dynamische Client-Registrierung und DPoP
- NeuDynamische Client-Registrierung nach RFC 7591 mit Admin-, authentifizierten und offenen Richtlinien
- NeuDPoP-Besitznachweis (RFC 9449) für Zugriffstoken
- VerbessertDer Token-Austausch (RFC 8693) unterstützt jetzt die Scope-Einschränkung über Client-Grenzen hinweg
- BehobenDie Replay-Erkennung bei der Refresh-Token-Rotation liefert bei Netzwerk-Wiederholungen keine Fehlalarme mehr
v2.3.0November 8, 2025
SAML-2.0-IdP mit paarweiser NameID
- NeuVollständiger SAML-2.0-Identitätsanbieter: SSO, SLO, signierte Assertions, Metadaten-Endpunkt
- NeuPaarweise Subjektkennungen für SAML-NameID-Werte (gleiches Datenschutzmodell wie OIDC)
- VerbessertXML-Parsing gehärtet gegen Dekompressionsbomben und XXE-Injektion
- BehobenDie Validierung des SAML-Destination-Attributs lehnt jetzt nicht übereinstimmende ACS-URLs ab
v2.2.0October 1, 2025
Manipulationssicherer Audit-Trail und Konfigurationsexport
- NeuHash-verkettete Audit-Ereignisse mit Akteursbindung und Integritätsprüfung
- NeuVollständiger Export/Import der Systemkonfiguration als JSON mit Testlauf-Vorschau
- VerbessertAudit-Ereigniskategorien erweitert: auth, admin, oauth, scim, system
- VerbessertDer Konfigurationsimport verwendet ON-CONFLICT-Upserts für einen sicheren Merge-Modus
- BehobenDie Paginierung des Audit-Protokolls überspringt an exakten Seitengrenzen keine Ereignisse mehr
v2.1.0September 5, 2025
Adaptive Bedrohungserkennung und bedingter Zugriff
- NeuStatistische Risikobewertung der Anmeldung über 6 Faktoren mit automatischer Step-up-2FA
- NeuRichtlinien für bedingten Zugriff mit IP-Zulassungs-/Sperrliste und Geoblocking
- VerbessertDie progressive Kontosperrung gilt jetzt gleichermaßen für Passwort-, Passkey- und Magic-Link-Flows
- BehobenDie Baseline der Bedrohungserkennung wird nicht mehr zurückgesetzt, wenn der Benutzer die Aktivitätsprotokolle löscht