製品の変更履歴
UniAuthの新着情報
プラットフォームにリリースされたすべての機能、改善、修正の詳細な履歴です。最新情報を受け取るには購読してください。
v3.4.0September 26, 2026
選んだとおりに続くセッションと、見てわかるアプリ
- 新機能OAuth アプリはアプリのホームページから見つけたアイコンで表示され、見つかるまで再試行します。同意画面に「誰が求めているのか」が表示されるようになりました
- 新機能同意画面は、回答を記憶するかどうかを前提にせず確認するようになりました。デバイスでの承認は、常時の許可ではなくその 1 回の要求だけを許可します
- 新機能1 つのボタンでどこでもサインアウトでき、現在サインインしているものとロックされているものがはっきりわかります
- 新機能よく使われるステータスコード(404、403、500、メンテナンスほか)ごとに設計されたページを、7 言語すべて・すべてのホストで提供します
- 新機能各プロダクトのサイト(id、vault、clip、threat)が 7 言語に対応し、ロケールごとのメタデータと hreflang を備えました
- 改善Next 15 と React 19 へ移行し、残っていた 21 件の依存関係の脆弱性勧告を解消しました
- 改善アプリ全体のセキュリティ監査と運用者視点のレビューを修正しました。重要度「高」9 件、「中」26 件に加え、実際には動作していないのに成功を報告していた機能も含みます
- 修正パスキーでのサインインは 24 時間を超えられませんでした。「サインインしたままにする」はパスワードのフォームからしか使えなかったためです
- 修正何も付与しない信頼済みデバイスは、有効なデバイスと同じように一覧に並ぶのではなく、その旨を表示するようになりました
- 修正アカウントの統合で、統合元アカウントが所有していたものが黙って失われていました
- 修正フェデレーションでのサインアップは 1 回しか使えないアカウントを作成し、サインアウトはドメイン単位のセッション Cookie を消していませんでした
- 修正Locker で、キャンセルしてもキャンセルされず、消去しても消去されない問題
v3.3.0August 19, 2026
製品ごとに 1 つのサイト、そしてアプリを開くリンク
- 新機能各製品が専用サイトを持つようになりました。ネイティブアプリは id.uniauth.id、UniVault は vault.uniauth.id、UniClip は clip.uniauth.id です
- 新機能/product は 3 つの製品を紹介するページになり、プラットフォームと利用者層の内容は /platform へそのまま移設しました
- 新機能Identity Pass やサインイン用 QR コードを読み取ると、iOS では UniAuth アプリが直接開き、それ以外の環境では従来どおりブラウザーで開きます
- 改善すべてのホストのすべてのページを 7 種類のビューポート幅で自動チェックし、スマートフォンで横スクロールが起きないようにしました
- 改善モバイルメニューはテストによってデスクトップメニューに固定されます。ノート PC で到達できるものはスマートフォンでも到達できなければなりません
- 修正/api/oauth/authorize は宣言されていない既定値で制限されていました。この上限を全レイヤーで宣言し、IP ごとに 15 分あたり 20 リクエストとして文書化しました
v3.2.0August 13, 2026
Mac アプリ、Locker、そして信頼済みデバイス
- 新機能UniAuth for macOS — ソースリスト、キーボードショートカット、そして 2 要素コードをその場で表示するメニューバー項目を備えたネイティブ Mac アプリ
- 新機能Locker は取り消し可能な遅延つきで消去でき、失敗回数のポリシーがそのカウントダウンを代わりに開始することもできます
- 新機能パスキーをアプリ内で作成・使用できるようになりました。iPhone、iPad、Mac のシステム全体の自動入力にも対応します
- 新機能Trusted installations are listed and revocable, so you can see which native sessions receive longer lifetime and lower conditional-access risk; required MFA still applies
- 改善デバイスロックのかかった iPhone や Mac のネイティブアプリは、既定で与えられるのではなく、アカウントごとに 90 日間のセッションを獲得します
- 改善プッシュ承認は通知そのものから応答でき、アプリを開く必要がありません
- 改善暗号化された保管庫は、アプリ・ウェブ・メールなど目に触れるあらゆる場所で Locker という名前になりました
v3.1.0July 21, 2026
マルチアカウントのセッション、ネイティブサインイン、ブラウザー同期
- 新機能1 つのブラウザーで複数アカウントを利用できます。アカウントを追加し、切り替え、それぞれのデータを互いに隔離したまま保てます
- 新機能ネイティブの Sign in with Apple に対応し、同じ確認済みメールアドレスを既に持つ既存アカウントへの自動リンクも行います
- 新機能UniAuth ブラウザー向けの REST 同期 API を /api/sync/v1 に用意しました。エンドツーエンドで不透明な状態、アイテム単位のコレクション、デバイスのリモートサインアウトに対応します
- 新機能アプリごとのサインイン済みデバイス — 接続済みアプリケーションごとに個々のリフレッシュトークンを確認し、失効させられます
- 改善トラストティアはセルフサービスになりました。電話番号の確認と生体情報の撮影は、もう運用担当者を待ちません
- 改善パスキー、OAuth アプリ、アクティビティ履歴のプラン上限はデータベースから読み込まれ、価格ページに書かれているだけでなく製品内で実際に適用されます
v3.0.0July 7, 2026
UniVault と Identity Pass
- 新機能UniVault — ログイン情報、2 要素コード、メモをエンドツーエンドで暗号化します。暗号鍵は端末上で導出され、当社に送信されることはありません
- 新機能Identity Pass — RS256 で署名された共有可能な身元証明。当社に問い合わせることなく、誰でも公開 JWKS に照らして検証できます
- 新機能Identity Pass は、本物の署名付きパスとして Apple Wallet に追加できます
- 新機能OpenID Connect の org スコープ。クライアントは自身の組織内におけるユーザーの身元と役割だけを知り、他の組織については何も知りません
- 新機能Enterprise アカウント — 組織の上に組織を重ねる階層構造で、権限の継承と請求の統合ビューを備えます
- 改善Identity Pass のアドレスはローテーション可能で、各項目に個別の公開スイッチがあります。パスの共有は「全部か無か」ではありません
- 改善保管庫の消去や復旧には、ロック解除済みのセッションだけでなく、直近の再認証が必要です
v2.9.0June 25, 2026
組織単位の Team および Enterprise ティア
- 新機能組織単位の Team および Enterprise ティア。各組織が保有するシートごとの Stripe サブスクリプションで課金されます
- 新機能セルフサービスのチーム作成に加え、ユーザー・グループ・クライアント・ドメイン・SSO・請求・ポリシーを管理できる委任型の組織管理パネルを /org/[id]/admin に提供
- 新機能インバウンド SSO (SAML SP + OIDC フェデレーション)、SCIM プロビジョニング、カスタムドメイン検証を Enterprise 限定に — Team プランでは 402 upgrade_required を返します
- 改善Team 組織では、招待時と承認時の両方で 25 シートの上限を適用します
- 改善組織のサブスクリプションを解約すると、その SSO アイデンティティプロバイダーが無効化され SCIM トークンが失効します。再契約時には自動的に復元されます
- 改善組織管理エリア全体が、サポートされる 7 言語すべてでローカライズされました
v2.8.6June 16, 2026
7 言語、端から端まで
- 新機能製品全体が英語、フランス語、ドイツ語、スペイン語、日本語、繁体字中国語、簡体字中国語で利用できます
- 新機能繁体字中国語と簡体字中国語は別々の地域ロケール (zh-TW と zh-CN) です。字体切り替えの裏にある 1 つの中国語ではありません
- 新機能管理パネルにセキュリティ指摘事項のトラッカーを追加しました。CSV エクスポート、未解決件数の推移グラフ、監査間の差分を備えます
- 改善マーケティングページはロケールごとにサーバーレンダリングされ、内部リンクは読者の言語を引き継ぐため、英語以外の訪問者がリダイレクトを踏むことはありません
- 改善ドキュメント、ガイド、管理画面、トランザクションメールも翻訳対象です。マーケティングサイトだけではありません
- 改善翻訳カタログはブラウザーバンドルから完全に外れました。クライアントはもう 1 つもダウンロードしません
v2.8.5June 11, 2026
インバウンド連携: SAML SP と OIDC RP
- 新機能UniAuth がサービスプロバイダーになれるようになりました。アサーションコンシューマー、公開メタデータ、IdP メタデータの取り込み、上流 IdP からのシングルログアウトを備えたインバウンド SAML です
- 新機能インバウンドの OpenID Connect 連携により、組織は既に使っている ID プロバイダーをそのまま持ち込んで使い続けられます
- 新機能ホームレルム検出により、入力されたメールアドレスのドメインからその組織の ID プロバイダーへ利用者を振り分けます
- 新機能クライアント単位の PAR 強制 (RFC 9126 §2.1)。認可リクエストの事前送信をクライアントに義務づけられます
- 改善インバウンド SAML の検証には、署名ラッピング、コメント挿入、未署名アサーションの受理を突く敵対的テスト群が付属します
- 改善実 Postgres を使う検証レーンが、テストスイートの実行する SQL をすべて移行済みスキーマに対して再生し、モックでは隠れるずれを検出します
v2.8.4June 4, 2026
FAPI 形の OAuth: RS256、private_key_jwt、JAR、JARM
- 新機能アクセストークンは共有 HMAC シークレットではなく RS256 で署名され、公開された JWKS で検証できます
- 新機能private_key_jwt によるクライアント認証 (RFC 7523)。動的クライアント登録での jwks / jwks_uri 登録にも対応します
- 新機能JAR — 認可エンドポイントにおける署名付きリクエストオブジェクト (RFC 9101)
- 新機能JARM — JWT Secured Authorization Response Mode。リクエストだけでなく、認可エンドポイントからの応答も署名されます
- 新機能EC P-256 の署名鍵と ES256 の ID トークンに対応し、署名アルゴリズムはクライアントごとに選択できます
- 改善トークンエンドポイントでのオプトイン DPoP-Nonce チャレンジ (RFC 9449 §8-9)、および SCIM の Users と Groups における ETag 楽観的同時実行制御 (RFC 7644 §3.14)
v2.8.3May 30, 2026
プッシュ承認、QR サインイン、委任された組織管理
- 新機能第 2 要素としてのプッシュを端から端まで実装しました。VAPID 鍵、Service Worker、登録、そして何を承認しているのかを示す承認画面です
- 新機能デバイス間の QR サインインは永続化・監査され、位置情報も扱います。もう 1 つの入口として /code に 8 桁コードを用意しました
- 新機能ユーザー、グループ、クライアント、ポリシー、設定を対象とする委任型の組織管理パネル。プラットフォーム管理者を介しません
- 新機能実際に強制される組織単位のポリシー — MFA 必須、許可するサインイン方法、セッション最大時間、IP 許可リスト
- 改善クライアントごとの「常に許可」同意設定を、接続済みアプリに表示しました。ユーザーが自分で取り消せます
- 改善MaxMind GeoLite2 の任意連携 (失敗時は穏当にフォールバック)、2 層のメンテナンスモード、そして手動 psql を終わらせるマイグレーション実行環境
v2.8.2April 24, 2026
SDK、ライブデモ、ブランドキット
- 新機能シミュレーションではなく実際の OAuth PKCE フローを実行するインタラクティブデモを、各 SDK のコードと並べて用意しました
- 新機能OAuth アイデンティティキット (サインインボタン、トラストバッジ、シール、埋め込みウィジェット) と、3 サイズ・104 点のブランドキット
- 新機能ウィジェット、JavaScript SDK、React SDK のいずれでも、ポップアップとリダイレクトの両方の認証モードに対応
- 新機能Okta と Keycloak の移行ガイド、および Laravel、Django、Rails、Spring Boot のクイックスタート
- 改善npm install の手順すべてに CDN のダウンロードリンクを併記しました
- 修正マーケティングサイト全体のダミーデータを実データベース由来の情報に置き換え、ニュースレターのフォームが実際のバックエンドに届くようになりました
v2.8.1April 20, 2026
アカウントが自分自身について語れること
- 新機能/account/audit にユーザー向けの監査証跡を追加し、同意履歴とセキュリティ評価ダッシュボードを併設しました
- 新機能承認済みアプリでのアプリ単位クレーム透明性。どのアプリケーションがどのクレームを受け取るのかを正確に示します
- 新機能セキュリティ警告ページと必要な操作ページ。アカウントに何が起きたのか、そして何をしてほしいのかを伝えられます
- 新機能QR コードによるデバイス間サインイン
- 改善/account/privacy にデータ所在地と保持期間の説明を追加し、カスタム属性をプロフィール編集画面に表示しました
- 改善OAuth エンドポイントにおけるリクエスト単位の監査ログ
v2.8.0April 10, 2026
アダプティブな同意およびエンロールメントポリシー
- 新機能ユーザーの信頼ティアに基づいてスコープ要求を調整するアダプティブな同意フロー
- 新機能ステップアップ認証要件のためのエンロールメントポリシーエンジン
- 改善同意画面でデータプレビュー付きの人間が読めるスコープ説明を表示するようになりました
- 修正同意の取り消しで孤立したリフレッシュトークンが残らなくなりました
v2.7.0March 18, 2026
SCIM の組織バインディングと一括操作
- 新機能個々の組織にスコープされた SCIM プロビジョニングトークン
- 新機能ドライランプレビューモードを備えた JSON からのユーザー一括インポート
- 改善SCIM のグループメンバーシップ同期がネストされたグループを処理するようになりました
- 改善一括操作エンドポイントが 1 リクエストあたり最大 10,000 件のリソースに対応します
- 修正多値属性に対する SCIM PATCH replace 操作が正しく上書きするようになりました
v2.6.0February 22, 2026
ポスト量子セッション署名 (ML-DSA-44)
- 新機能すべてのセッションが ML-DSA-44 (FIPS 204) デジタル署名を保持するようになりました
- 新機能将来の鍵ローテーションに向けた ML-KEM-768 鍵カプセル化インフラストラクチャ
- 改善精度向上のため、セッションフィンガープリントの検証をミドルウェアから touchSession() へ移動しました
- 修正PQC 鍵の初期化がコールドスタートの計装フックをブロックしなくなりました
v2.5.0January 30, 2026
パスキーの条件付き UI とソーシャルログインでの 2FA 強制
- 新機能ログインページでの条件付き UI (パスキーの自動入力) のサポート
- 新機能すべてのフェデレーションソーシャルサインイン (Google、GitHub) で 2FA を必須化
- 改善エンタープライズ監査のため、WebAuthn アテステーションをダイレクトモードにアップグレードしました
- 修正Safari でのパスキー登録が、素早い再試行時に AbortError で失敗しなくなりました
- 修正ソーシャルログインの PKCE code_verifier が、交換後にメタデータから正しく消去されるようになりました
v2.4.0December 15, 2025
動的クライアント登録と DPoP
- 新機能管理者・認証済み・オープンの各ポリシーに対応した RFC 7591 動的クライアント登録
- 新機能アクセストークン向けの DPoP 所有証明 (RFC 9449)
- 改善トークン交換 (RFC 8693) がクライアント境界をまたぐスコープの絞り込みに対応しました
- 修正リフレッシュトークンローテーションのリプレイ検知が、ネットワーク再試行時に誤検知しなくなりました
v2.3.0November 8, 2025
ペアワイズ NameID 対応の SAML 2.0 IdP
- 新機能完全な SAML 2.0 アイデンティティプロバイダー: SSO、SLO、署名付きアサーション、メタデータエンドポイント
- 新機能SAML NameID 値のためのペアワイズ subject 識別子 (OIDC と同じプライバシーモデル)
- 改善解凍爆弾と XXE インジェクションに対して XML 解析を強化
- 修正SAML Destination 属性の検証が、一致しない ACS URL を拒否するようになりました
v2.2.0October 1, 2025
改ざん防止監査証跡と構成エクスポート
- 新機能アクター紐付けと整合性検証を備えたハッシュチェーン監査イベント
- 新機能ドライランプレビュー付きの、JSON 形式によるシステム構成全体のエクスポート/インポート
- 改善監査イベントのカテゴリーを拡張: auth、admin、oauth、scim、system
- 改善構成インポートは安全なマージモードのために ON CONFLICT アップサートを使用します
- 修正監査ログのページネーションが、ページの境界ちょうどでイベントをスキップしなくなりました
v2.1.0September 5, 2025
アダプティブな脅威検知と条件付きアクセス
- 新機能6 つの要素にわたる統計的なログインリスクスコアリングと自動ステップアップ 2FA
- 新機能IP 許可リスト/ブロックリストとジオブロッキングを備えた条件付きアクセスポリシー
- 改善段階的なアカウントロックアウトが、パスワード・パスキー・マジックリンクの各フローに等しく適用されるようになりました
- 修正脅威検知のベースラインが、ユーザーがアクティビティログを消去してもリセットされなくなりました