Novedades del producto
Qué hay de nuevo en UniAuth
Un historial detallado de cada función, mejora y corrección lanzada a la plataforma. Suscríbete para mantenerte al día.
v3.3.0August 19, 2026
Un sitio por producto, y enlaces que abren la aplicación
- NuevoCada producto tiene ya su propio sitio: id.uniauth.id para las aplicaciones nativas, vault.uniauth.id para UniVault y clip.uniauth.id para UniClip
- Nuevo/product presenta los tres productos, y el discurso de plataforma y públicos se ha trasladado a /platform con su contenido intacto
- NuevoEscanear un Identity Pass o un código QR de inicio de sesión abre directamente la aplicación UniAuth en iOS, y sigue abriéndose en un navegador en el resto de casos
- MejoradoCada página de cada host se revisa a siete anchos de ventana mediante una comprobación automatizada, para que nada se desplace en horizontal en un teléfono
- MejoradoEl menú móvil queda fijado al menú de escritorio mediante una prueba: todo lo alcanzable en un portátil debe serlo también en un teléfono
- Corregido/api/oauth/authorize estaba limitado por un valor predeterminado no declarado; el límite ahora se declara en todas las capas y se documenta como 20 solicitudes cada 15 minutos por IP
v3.2.0August 13, 2026
La aplicación para Mac, el Locker y los dispositivos de confianza
- NuevoUniAuth para macOS: una aplicación nativa con lista lateral, atajos de teclado y un extra de barra de menús que muestra los códigos de doble factor en directo
- NuevoEl Locker puede borrarse tras un retardo que puedes cancelar, y una política de intentos fallidos puede iniciar esa cuenta atrás por ti
- NuevoLas passkeys pueden crearse y usarse desde las aplicaciones, incluido el autorrelleno del sistema en iPhone, iPad y Mac
- NuevoTrusted installations are listed and revocable, so you can see which native sessions receive longer lifetime and lower conditional-access risk; required MFA still applies
- MejoradoUna aplicación nativa en un teléfono o un Mac con bloqueo de dispositivo se gana una sesión de 90 días por cuenta, en lugar de recibirla por defecto
- MejoradoLas aprobaciones push pueden responderse desde la propia notificación, sin abrir la aplicación
- MejoradoLa caja fuerte cifrada se llama Locker en todos los lugares donde puedes verla: en las aplicaciones, en la web y en el correo
v3.1.0July 21, 2026
Sesiones multicuenta, inicio de sesión nativo y sincronización del navegador
- NuevoVarias cuentas en un mismo navegador: añade una cuenta, cambia entre ellas y mantén los datos de cada una aislados de los demás
- NuevoInicio de sesión nativo con Apple, con vinculación automática a una cuenta existente que ya posea la misma dirección de correo verificada
- NuevoUna API REST de sincronización en /api/sync/v1 para el navegador UniAuth: estado opaco de extremo a extremo, colecciones por elemento y cierre de sesión remoto de dispositivos
- NuevoDispositivos con sesión iniciada por aplicación: consulta y revoca los tokens de actualización individuales de cada aplicación conectada
- MejoradoLos niveles de confianza son de autoservicio: la verificación telefónica y la captura biométrica ya no esperan a un operador
- MejoradoLos límites del plan para passkeys, aplicaciones OAuth e historial de actividad se leen de la base de datos y se aplican en el producto, no solo se describen en la página de precios
v3.0.0July 7, 2026
UniVault y el Identity Pass
- NuevoUniVault: credenciales, códigos de doble factor y notas cifrados de extremo a extremo, con una clave derivada en tu dispositivo que nunca se nos envía
- NuevoIdentity Pass: una credencial de identidad compartible firmada con RS256 que cualquiera puede verificar contra nuestro JWKS público, sin preguntarnos
- NuevoEl Identity Pass puede añadirse a Apple Wallet como un pase realmente firmado
- NuevoUn ámbito org en OpenID Connect: un cliente conoce la identidad y el rol del usuario dentro de la organización del propio cliente, y nada sobre ninguna otra
- NuevoCuentas Enterprise: una jerarquía de organizaciones de organizaciones, con herencia de derechos y una vista de facturación consolidada
- MejoradoLa dirección del Identity Pass es rotatoria y cada campo tiene su propio interruptor de visibilidad, de modo que compartir un pase no es todo o nada
- MejoradoBorrar o recuperar una caja fuerte exige una reautenticación reciente, no solo una sesión desbloqueada
v2.9.0June 25, 2026
Niveles Team y Enterprise por organización
- NuevoNiveles Team y Enterprise por organización, facturados en la suscripción de Stripe por puesto propia de cada organización
- NuevoCreación de equipos en autoservicio y un panel de administración de organización delegado en /org/[id]/admin para usuarios, grupos, clientes, dominios, SSO, facturación y políticas
- NuevoSSO entrante (SP SAML + federación OIDC), aprovisionamiento SCIM y verificación de dominio personalizado exclusivos de Enterprise — los planes Team reciben un 402 upgrade_required
- MejoradoLas organizaciones Team aplican un límite de 25 puestos tanto al invitar como al aceptar
- MejoradoCancelar la suscripción de una organización deshabilita sus proveedores de identidad SSO y revoca los tokens SCIM, con restauración automática al volver a suscribirse
- MejoradoToda el área de administración de la organización ya está localizada en los 7 idiomas admitidos
v2.8.6June 16, 2026
Siete idiomas, de principio a fin
- NuevoTodo el producto está disponible en inglés, francés, alemán, español, japonés, chino tradicional y chino simplificado
- NuevoEl chino tradicional y el simplificado son configuraciones regionales distintas (zh-TW y zh-CN), no un único chino tras un conmutador de escritura
- NuevoUn seguimiento de hallazgos de seguridad en el panel de administración, con exportación CSV, gráfico de tendencia de hallazgos abiertos y comparación entre auditorías
- MejoradoLas páginas de marketing se renderizan en el servidor por idioma, y los enlaces internos llevan el idioma del lector, de modo que un visitante no anglófono nunca paga una redirección
- MejoradoLa documentación, las guías, las pantallas de administración y el correo transaccional también están traducidos, no solo el sitio de marketing
- MejoradoLos catálogos de traducción han salido por completo del paquete del navegador: el cliente ya no descarga ninguno
v2.8.5June 11, 2026
Federación entrante: SP SAML y RP OIDC
- NuevoUniAuth ya puede ser el proveedor de servicio: SAML entrante con consumidor de aserciones, metadatos publicados, importación de metadatos del IdP y cierre de sesión único desde el IdP superior
- NuevoFederación OpenID Connect entrante, para que una organización pueda traer el proveedor de identidad que ya tiene y conservarlo
- NuevoEl descubrimiento de dominio de origen dirige al usuario al proveedor de identidad de su organización según el dominio del correo que ha escrito
- NuevoAplicación de PAR por cliente (RFC 9126 §2.1): se puede exigir a un cliente que envíe por adelantado su solicitud de autorización
- MejoradoLa verificación de SAML entrante incluye una batería de pruebas adversarias que cubre envoltura de firmas, inserción de comentarios y aceptación de aserciones sin firmar
- MejoradoUna vía de validación sobre Postgres real reproduce cada sentencia SQL que ejecuta la batería de pruebas contra el esquema migrado, y detecta desviaciones que los mocks ocultan
v2.8.4June 4, 2026
OAuth con forma FAPI: RS256, private_key_jwt, JAR y JARM
- NuevoLos tokens de acceso se firman con RS256 y son verificables contra el JWKS publicado, en lugar de con un secreto HMAC compartido
- NuevoAutenticación de cliente private_key_jwt (RFC 7523), incluido el registro con jwks o jwks_uri mediante registro dinámico de clientes
- NuevoJAR: objetos de solicitud firmados en el punto de autorización (RFC 9101)
- NuevoJARM: JWT Secured Authorization Response Mode, de modo que la respuesta del punto de autorización va firmada igual que la solicitud
- NuevoUna clave de firma EC P-256 y tokens de identidad ES256, con el algoritmo de firma seleccionable por cliente
- MejoradoUn desafío DPoP-Nonce opcional en el punto de token (RFC 9449 §8-9), y concurrencia optimista por ETag en Users y Groups de SCIM (RFC 7644 §3.14)
v2.8.3May 30, 2026
Aprobaciones push, inicio de sesión por QR y administración de organización delegada
- NuevoPush como segundo factor, de principio a fin: claves VAPID, service worker, inscripción y una pantalla de aprobación que muestra qué está aprobando
- NuevoEl inicio de sesión por QR entre dispositivos se persiste, se audita y tiene en cuenta la ubicación, con un código de ocho dígitos en /code como segunda vía de entrada
- NuevoUn panel de administración de organización delegado para usuarios, grupos, clientes, políticas y ajustes, sin ningún administrador de plataforma de por medio
- NuevoPolíticas por organización que se aplican de verdad: MFA obligatoria, métodos de inicio de sesión permitidos, duración máxima de sesión y lista de IP permitidas
- MejoradoUna preferencia de consentimiento «permitir siempre» por cliente, visible en Aplicaciones conectadas para que el usuario pueda retirarla
- MejoradoConsultas opcionales a MaxMind GeoLite2 con retroceso elegante, un modo de mantenimiento de dos capas y un ejecutor de migraciones que acaba con el psql manual
v2.8.2April 24, 2026
SDK, demostraciones en vivo y kit de marca
- NuevoUna demostración interactiva que ejecuta un flujo OAuth PKCE real en lugar de una simulación, con el código de cada SDK al lado
- NuevoUn kit de identidad OAuth —botones de inicio de sesión, distintivos de confianza, sellos y un widget integrable— más un kit de marca de 104 recursos en tres tamaños
- NuevoModos de autenticación por ventana emergente y por redirección en el widget, el SDK de JavaScript y el SDK de React
- NuevoGuías de migración para Okta y Keycloak, y guías rápidas para Laravel, Django, Rails y Spring Boot
- MejoradoCada instrucción de instalación con npm lleva ahora un enlace de descarga por CDN al lado
- CorregidoLos datos de marcador de posición del sitio de marketing se han sustituido por fuentes reales de la base de datos, y el formulario del boletín ya llega a un backend real
v2.8.1April 20, 2026
Lo que tu cuenta puede contarte sobre sí misma
- NuevoUn registro de auditoría para el usuario en /account/audit, junto al historial de consentimientos y un panel de evaluación de seguridad
- NuevoTransparencia de claims por aplicación en Aplicaciones autorizadas: exactamente qué claims recibe cada aplicación
- NuevoPáginas de Alertas de seguridad y Acciones requeridas, para que una cuenta pueda contar qué le ha ocurrido y qué necesita de ti
- NuevoInicio de sesión entre dispositivos mediante código QR
- MejoradoInformación de residencia y conservación de datos en /account/privacy, y atributos personalizados visibles en el editor de perfil
- MejoradoRegistro de auditoría a nivel de solicitud en los puntos finales de OAuth
v2.8.0April 10, 2026
Políticas adaptativas de consentimiento y registro
- NuevoFlujo de consentimiento adaptativo que ajusta las solicitudes de scope según el nivel de confianza del usuario
- NuevoMotor de políticas de registro para los requisitos de autenticación reforzada
- MejoradoLa pantalla de consentimiento ahora muestra descripciones de scope legibles con vistas previas de los datos
- CorregidoLa revocación del consentimiento ya no deja tokens de actualización huérfanos
v2.7.0March 18, 2026
Vinculación de organización SCIM y operaciones masivas
- NuevoTokens de aprovisionamiento SCIM limitados a organizaciones individuales
- NuevoImportación masiva de usuarios desde JSON con modo de vista previa de simulación
- MejoradoLa sincronización de pertenencia a grupos SCIM ahora gestiona grupos anidados
- MejoradoEl endpoint de operaciones masivas admite hasta 10 000 recursos por solicitud
- CorregidoLa operación PATCH replace de SCIM en atributos multivaluados ahora sobrescribe correctamente
v2.6.0February 22, 2026
Firmas de sesión post-cuánticas (ML-DSA-44)
- NuevoCada sesión ahora incluye una firma digital ML-DSA-44 (FIPS 204)
- NuevoInfraestructura de encapsulación de claves ML-KEM-768 para la futura rotación de claves
- MejoradoLa verificación de la huella de sesión se trasladó del middleware a touchSession() para mayor precisión
- CorregidoLa inicialización de claves PQC ya no bloquea el hook de instrumentación de arranque en frío
v2.5.0January 30, 2026
Interfaz condicional para passkeys y aplicación de 2FA en inicios de sesión sociales
- NuevoCompatibilidad con interfaz condicional (autocompletado de passkey) en la página de inicio de sesión
- Nuevo2FA obligatoria en cada inicio de sesión social federado (Google, GitHub)
- MejoradoLa atestación WebAuthn se actualizó al modo directo para la auditoría empresarial
- CorregidoEl registro de passkey en Safari ya no falla con AbortError en reintentos rápidos
- CorregidoEl code_verifier PKCE del inicio de sesión social ahora se borra correctamente de los metadatos tras el intercambio
v2.4.0December 15, 2025
Registro dinámico de clientes y DPoP
- NuevoRegistro dinámico de clientes RFC 7591 con políticas de administrador, autenticada y abierta
- NuevoPrueba de posesión DPoP (RFC 9449) para tokens de acceso
- MejoradoEl intercambio de tokens (RFC 8693) ahora admite la reducción de scope entre clientes
- CorregidoLa detección de reproducción en la rotación de tokens de actualización ya no genera falsos positivos en los reintentos de red
v2.3.0November 8, 2025
IdP SAML 2.0 con NameID por pares
- NuevoProveedor de identidad SAML 2.0 completo: SSO, SLO, aserciones firmadas, endpoint de metadatos
- NuevoIdentificadores de sujeto por pares para los valores de NameID de SAML (mismo modelo de privacidad que OIDC)
- MejoradoAnálisis de XML reforzado contra bombas de descompresión e inyección XXE
- CorregidoLa validación del atributo Destination de SAML ahora rechaza las URL de ACS que no coinciden
v2.2.0October 1, 2025
Registro de auditoría a prueba de manipulaciones y exportación de configuración
- NuevoEventos de auditoría encadenados por hash con vinculación del actor y verificación de integridad
- NuevoExportación/importación completa de la configuración del sistema como JSON con vista previa de simulación
- MejoradoCategorías de eventos de auditoría ampliadas: auth, admin, oauth, scim, system
- MejoradoLa importación de configuración usa upserts ON CONFLICT para un modo de combinación seguro
- CorregidoLa paginación del registro de auditoría ya no omite eventos en los límites exactos de página
v2.1.0September 5, 2025
Detección adaptativa de amenazas y acceso condicional
- NuevoPuntuación estadística del riesgo de inicio de sesión en 6 factores con 2FA reforzada automática
- NuevoPolíticas de acceso condicional con lista de permitidos/bloqueados de IP y geobloqueo
- MejoradoEl bloqueo progresivo de cuentas ahora se aplica por igual a los flujos de contraseña, passkey y enlace mágico
- CorregidoLa línea base de detección de amenazas ya no se restablece cuando el usuario borra los registros de actividad