Journal des modifications du produit
Quoi de neuf dans UniAuth
Un historique détaillé de chaque fonctionnalité, amélioration et correctif livré à la plateforme. Abonnez-vous pour rester informé.
v3.3.0August 19, 2026
Un site par produit, et des liens qui ouvrent l'application
- NouveauChaque produit dispose désormais de son propre site : id.uniauth.id pour les applications natives, vault.uniauth.id pour UniVault et clip.uniauth.id pour UniClip
- Nouveau/product présente les trois produits, et le discours plateforme et publics a été déplacé vers /platform sans perdre son contenu
- NouveauScanner un Identity Pass ou un code QR de connexion ouvre directement l'application UniAuth sur iOS, et continue de s'ouvrir dans un navigateur partout ailleurs
- AmélioréChaque page de chaque hôte est passée en revue à sept largeurs d'affichage par un contrôle automatisé, afin que rien ne défile latéralement sur un téléphone
- AmélioréLe menu mobile est aligné sur le menu de bureau par un test : tout ce qui est accessible sur un ordinateur portable doit l'être sur un téléphone
- Corrigé/api/oauth/authorize était limité par une valeur par défaut non déclarée ; la limite est désormais déclarée dans chaque couche et documentée à 20 requêtes par tranche de 15 minutes et par IP
v3.2.0August 13, 2026
L'application Mac, le Locker et les appareils de confiance
- NouveauUniAuth pour macOS — une application Mac native avec liste latérale, raccourcis clavier et un extra de barre de menus qui affiche les codes à deux facteurs en direct
- NouveauLe Locker peut être effacé après un délai que vous pouvez annuler, et une stratégie d'échecs répétés peut lancer ce compte à rebours à votre place
- NouveauLes passkeys peuvent être créées et utilisées depuis les applications, y compris le remplissage automatique système sur iPhone, iPad et Mac
- NouveauTrusted installations are listed and revocable, so you can see which native sessions receive longer lifetime and lower conditional-access risk; required MFA still applies
- AmélioréUne application native sur un téléphone ou un Mac verrouillé obtient une session de 90 jours par compte, plutôt que de la recevoir par défaut
- AmélioréLes demandes d'approbation push peuvent recevoir une réponse depuis la notification elle-même, sans ouvrir l'application
- AmélioréLe coffre chiffré s'appelle le Locker partout où vous pouvez le voir — dans les applications, sur le web et dans les e-mails
v3.1.0July 21, 2026
Sessions multi-comptes, connexion native et synchronisation du navigateur
- NouveauPlusieurs comptes dans un même navigateur : ajoutez un compte, passez de l'un à l'autre, et gardez les données de chacun isolées des autres
- NouveauConnexion native avec Apple, avec liaison automatique à un compte existant qui détient déjà la même adresse e-mail vérifiée
- NouveauUne API REST de synchronisation sur /api/sync/v1 pour le navigateur UniAuth : état opaque de bout en bout, collections par élément et déconnexion d'appareil à distance
- NouveauAppareils connectés par application — consultez et révoquez individuellement les jetons de rafraîchissement de chaque application connectée
- AmélioréLes niveaux de confiance sont en libre-service : la vérification du téléphone et la capture biométrique n'attendent plus un opérateur
- AmélioréLes limites de forfait pour les passkeys, les applications OAuth et l'historique d'activité sont lues depuis la base de données et appliquées dans le produit, et pas seulement décrites sur la page des tarifs
v3.0.0July 7, 2026
UniVault et l'Identity Pass
- NouveauUniVault — identifiants, codes à deux facteurs et notes chiffrés de bout en bout, avec une clé de chiffrement dérivée sur votre appareil et jamais transmise
- NouveauIdentity Pass — une attestation d'identité partageable signée en RS256 que n'importe qui peut vérifier auprès de notre JWKS public, sans nous solliciter
- NouveauL'Identity Pass peut être ajouté à Apple Wallet sous la forme d'un laissez-passer réellement signé
- NouveauUne portée org sur OpenID Connect : un client apprend l'identité et le rôle de l'utilisateur au sein de sa propre organisation, et rien sur aucune autre
- NouveauComptes Enterprise — une hiérarchie d'organisations d'organisations, avec héritage des droits et vue de facturation consolidée
- AmélioréL'adresse de l'Identity Pass est rotative et chaque champ possède son propre commutateur de visibilité : partager un pass n'est pas tout ou rien
- AmélioréEffacer ou récupérer un coffre exige une réauthentification récente, et pas seulement une session déverrouillée
v2.9.0June 25, 2026
Niveaux Team et Enterprise par organisation
- NouveauNiveaux Team et Enterprise par organisation, facturés sur l'abonnement Stripe par siège propre à chaque organisation
- NouveauCréation d'équipe en libre-service et panneau d'administration d'organisation délégué sur /org/[id]/admin pour les utilisateurs, groupes, clients, domaines, SSO, facturation et stratégies
- NouveauSSO entrant (SP SAML + fédération OIDC), provisionnement SCIM et vérification de domaine personnalisé réservés à Enterprise — les offres Team reçoivent un 402 upgrade_required
- AmélioréLes organisations Team appliquent un plafond de 25 sièges à la fois lors de l'invitation et de l'acceptation
- AmélioréL'annulation de l'abonnement d'une organisation désactive ses fournisseurs d'identité SSO et révoque les jetons SCIM, avec restauration automatique au réabonnement
- AmélioréL'ensemble de l'espace d'administration d'organisation est désormais localisé dans les 7 langues prises en charge
v2.8.6June 16, 2026
Sept langues, de bout en bout
- NouveauL'ensemble du produit est disponible en anglais, français, allemand, espagnol, japonais, chinois traditionnel et chinois simplifié
- NouveauLe chinois traditionnel et le chinois simplifié sont deux locales régionales distinctes (zh-TW et zh-CN), et non un seul chinois derrière un sélecteur d'écriture
- NouveauUn suivi des constats de sécurité dans le panneau d'administration, avec export CSV, courbe de tendance des constats ouverts et comparaison d'un audit à l'autre
- AmélioréLes pages marketing sont rendues côté serveur par locale, et les liens internes transportent la langue du lecteur : un visiteur non anglophone ne paie jamais de redirection
- AmélioréLa documentation, les guides, les écrans d'administration et les e-mails transactionnels sont eux aussi traduits, et pas seulement le site marketing
- AmélioréLes catalogues de traduction ont entièrement quitté le bundle navigateur — le client n'en télécharge plus aucun
v2.8.5June 11, 2026
Fédération entrante : SP SAML et RP OIDC
- NouveauUniAuth peut désormais être le fournisseur de service : SAML entrant avec point de consommation d'assertion, métadonnées publiées, import des métadonnées d'IdP et déconnexion unique depuis l'IdP amont
- NouveauFédération OpenID Connect entrante : une organisation peut apporter le fournisseur d'identité qu'elle possède déjà et le conserver
- NouveauLa découverte de domaine d'origine oriente l'utilisateur vers le fournisseur d'identité de son organisation, d'après le domaine de l'adresse e-mail saisie
- NouveauApplication de PAR par client (RFC 9126 §2.1) : un client peut être tenu de pousser sa demande d'autorisation
- AmélioréLa vérification SAML entrante est livrée avec une batterie de tests adversariaux couvrant l'enveloppement de signature, l'insertion de commentaires et l'acceptation d'assertions non signées
- AmélioréUne voie de validation sur un vrai Postgres rejoue chaque instruction SQL exécutée par la suite de tests contre le schéma migré, détectant les dérives que les mocks masquent
v2.8.4June 4, 2026
OAuth de forme FAPI : RS256, private_key_jwt, JAR et JARM
- NouveauLes jetons d'accès sont signés en RS256 et vérifiables auprès du JWKS publié, au lieu d'un secret HMAC partagé
- NouveauAuthentification de client private_key_jwt (RFC 7523), y compris l'enregistrement avec jwks ou jwks_uri via l'enregistrement dynamique de clients
- NouveauJAR — objets de requête signés au point de terminaison d'autorisation (RFC 9101)
- NouveauJARM — JWT Secured Authorization Response Mode : la réponse du point de terminaison d'autorisation est signée, au même titre que la requête
- NouveauUne clé de signature EC P-256 et des jetons d'identité ES256, l'algorithme de signature étant sélectionnable par client
- AmélioréUn défi DPoP-Nonce optionnel au point de terminaison de jeton (RFC 9449 §8-9), et un contrôle de concurrence optimiste par ETag sur les Users et Groups SCIM (RFC 7644 §3.14)
v2.8.3May 30, 2026
Approbations push, connexion par QR et administration d'organisation déléguée
- NouveauLe push comme second facteur, de bout en bout : clés VAPID, service worker, enrôlement, et un écran d'approbation qui montre ce qu'il approuve
- NouveauLa connexion par QR entre appareils est persistée, auditée et sensible à la localisation, avec un code à huit chiffres sur /code comme seconde porte d'entrée
- NouveauUn panneau d'administration d'organisation délégué couvrant utilisateurs, groupes, clients, stratégies et paramètres, sans administrateur de plateforme dans la boucle
- NouveauDes stratégies par organisation réellement appliquées — MFA obligatoire, méthodes de connexion autorisées, durée maximale de session et liste d'IP autorisées
- AmélioréUne préférence de consentement « toujours autoriser » par client, exposée dans Applications connectées pour que l'utilisateur puisse la reprendre
- AmélioréRecherches MaxMind GeoLite2 optionnelles avec repli élégant, un mode maintenance à deux couches, et un exécuteur de migrations qui met fin au psql manuel
v2.8.2April 24, 2026
SDK, démonstrations en direct et kit de marque
- NouveauUne démonstration interactive qui exécute un vrai flux OAuth PKCE plutôt qu'une simulation, avec le code de chaque SDK à côté
- NouveauUn kit d'identité OAuth — boutons de connexion, badges de confiance, sceaux et widget intégrable — plus un kit de marque de 104 ressources en trois tailles
- NouveauModes d'authentification en fenêtre contextuelle et par redirection, dans le widget, le SDK JavaScript et le SDK React
- NouveauGuides de migration pour Okta et Keycloak, et démarrages rapides pour Laravel, Django, Rails et Spring Boot
- AmélioréChaque instruction d'installation npm est désormais accompagnée d'un lien de téléchargement CDN
- CorrigéLes données fictives du site marketing ont été remplacées par de vraies sources issues de la base, et le formulaire d'inscription à la newsletter atteint enfin un vrai backend
v2.8.1April 20, 2026
Ce que votre compte peut vous dire sur lui-même
- NouveauUne piste d'audit destinée à l'utilisateur sur /account/audit, aux côtés de l'historique des consentements et d'un tableau de bord d'évaluation de sécurité
- NouveauTransparence des revendications par application dans Applications autorisées : exactement quelles revendications chaque application reçoit
- NouveauDes pages Alertes de sécurité et Actions requises, pour qu'un compte puisse dire ce qui lui est arrivé et ce qu'il attend de vous
- NouveauConnexion entre appareils par code QR
- AmélioréInformations de résidence et de conservation des données sur /account/privacy, et attributs personnalisés exposés dans l'éditeur de profil
- AmélioréJournalisation d'audit au niveau de la requête sur les points de terminaison OAuth
v2.8.0April 10, 2026
Stratégies adaptatives de consentement et d'enrôlement
- NouveauFlux de consentement adaptatif qui ajuste les demandes de portée selon le niveau de confiance de l'utilisateur
- NouveauMoteur de stratégie d'enrôlement pour les exigences d'authentification renforcée
- AmélioréL'écran de consentement affiche désormais des descriptions de portée lisibles avec aperçus des données
- CorrigéLa révocation du consentement ne laisse plus de jetons de rafraîchissement orphelins
v2.7.0March 18, 2026
Liaison d'organisation SCIM et opérations groupées
- NouveauJetons de provisionnement SCIM limités à des organisations individuelles
- NouveauImportation groupée d'utilisateurs depuis JSON avec mode aperçu en simulation
- AmélioréLa synchronisation des appartenances aux groupes SCIM gère désormais les groupes imbriqués
- AmélioréLe point de terminaison des opérations groupées prend en charge jusqu'à 10 000 ressources par requête
- CorrigéL'opération PATCH replace SCIM sur des attributs multivaluées remplace désormais correctement
v2.6.0February 22, 2026
Signatures de session post-quantiques (ML-DSA-44)
- NouveauChaque session porte désormais une signature numérique ML-DSA-44 (FIPS 204)
- NouveauInfrastructure d'encapsulation de clés ML-KEM-768 pour la future rotation des clés
- AmélioréLa vérification de l'empreinte de session a été déplacée du middleware vers touchSession() pour plus de précision
- CorrigéL'initialisation des clés PQC ne bloque plus le hook d'instrumentation au démarrage à froid
v2.5.0January 30, 2026
Interface conditionnelle pour passkey et 2FA obligatoire sur les connexions sociales
- NouveauPrise en charge de l'interface conditionnelle (saisie automatique de passkey) sur la page de connexion
- Nouveau2FA obligatoire à chaque connexion sociale fédérée (Google, GitHub)
- AmélioréL'attestation WebAuthn est passée en mode direct pour l'audit en entreprise
- CorrigéL'enregistrement de passkey sur Safari n'échoue plus avec AbortError lors de nouvelles tentatives rapides
- CorrigéLe code_verifier PKCE de la connexion sociale est désormais correctement effacé des métadonnées après l'échange
v2.4.0December 15, 2025
Enregistrement dynamique de clients et DPoP
- NouveauEnregistrement dynamique de clients RFC 7591 avec stratégies admin, authentifiée et ouverte
- NouveauPreuve de possession DPoP (RFC 9449) pour les jetons d'accès
- AmélioréL'échange de jetons (RFC 8693) prend désormais en charge la réduction de portée entre clients
- CorrigéLa détection de rejeu lors de la rotation des jetons de rafraîchissement ne produit plus de faux positifs sur les nouvelles tentatives réseau
v2.3.0November 8, 2025
IdP SAML 2.0 avec NameID par paire
- NouveauFournisseur d'identité SAML 2.0 complet : SSO, SLO, assertions signées, point de terminaison de métadonnées
- NouveauIdentifiants de sujet par paire pour les valeurs NameID SAML (même modèle de confidentialité qu'OIDC)
- AmélioréAnalyse XML renforcée contre les bombes de décompression et les injections XXE
- CorrigéLa validation de l'attribut Destination SAML rejette désormais les URL ACS non concordantes
v2.2.0October 1, 2025
Piste d'audit infalsifiable et export de configuration
- NouveauÉvénements d'audit chaînés par hachage avec liaison à l'acteur et vérification d'intégrité
- NouveauExport/import complet de la configuration système au format JSON avec aperçu en simulation
- AmélioréCatégories d'événements d'audit étendues : auth, admin, oauth, scim, system
- AmélioréL'import de configuration utilise des upserts ON CONFLICT pour un mode de fusion sûr
- CorrigéLa pagination du journal d'audit n'omet plus d'événements aux limites exactes de page
v2.1.0September 5, 2025
Détection adaptative des menaces et accès conditionnel
- NouveauNotation statistique du risque de connexion sur 6 facteurs avec 2FA renforcée automatique
- NouveauStratégies d'accès conditionnel avec liste d'autorisation/de blocage d'IP et blocage géographique
- AmélioréLe verrouillage progressif des comptes s'applique désormais de manière identique aux flux par mot de passe, passkey et lien magique
- CorrigéLa référence de détection des menaces ne se réinitialise plus lorsque l'utilisateur efface ses journaux d'activité