产品变更纪录
UniAuth 有什么新功能
平台所推出的每一项功能、改进与修正的详细历程。订阅以掌握最新动态。
v3.3.0August 19, 2026
一个产品一个网站,还有会打开 App 的链接
- 添加每个产品现在都有自己的网站:原生 App 在 id.uniauth.id、UniVault 在 vault.uniauth.id、UniClip 在 clip.uniauth.id
- 添加/product 改为介绍三项产品,平台与客群的叙述则原封不动搬到 /platform
- 添加扫描 Identity Pass 或登录 QR Code,在 iOS 上会直接打开 UniAuth App,其他环境仍照旧在浏览器中打开
- 改进自动化检查会在七种窗口宽度下巡检每个主机的每一页,确保手机上不会出现横向卷动
- 改进行动菜单以测试钉住桌面菜单:在笔电上能到达的地方,在手机上也必须能到达
- 修正/api/oauth/authorize 先前受到一个未声明的默认值限制;该上限现已在每一层明确声明,并记载为每个 IP 每 15 分钟 20 次请求
v3.2.0August 13, 2026
Mac App、Locker 与信任设备
- 添加UniAuth for macOS — 原生 Mac App,具备侧边清单、键盘快速键,以及可即时显示两步骤验证码的菜单列项目
- 添加Locker 可以延迟清除,而且你随时能取消;失败次数政策也能替你启动这个倒数
- 添加可在 App 内置立与使用密码密钥,并支持 iPhone、iPad 与 Mac 的系统层级自动填写
- 添加Trusted installations are listed and revocable, so you can see which native sessions receive longer lifetime and lower conditional-access risk; required MFA still applies
- 改进在具备设备锁的手机或 Mac 上,原生 App 是「赚得」每个帐号 90 天的工作阶段,而不是缺省就给
- 改进推播核准可直接在通知上回应,不必打开 App
- 改进加密保险库在你看得到的每个地方都叫做 Locker — App、网页与电子邮件皆然
v3.1.0July 21, 2026
多帐号工作阶段、原生登录与浏览器同步
- 添加同一个浏览器可使用多个帐号:添加帐号、彼此切换,并让每个帐号的数据互相隔离
- 添加原生的 Sign in with Apple,并会自动链接到已拥有同一组已验证电子邮件的既有帐号
- 添加为 UniAuth 浏览器提供 /api/sync/v1 的 REST 同步 API:端对端不可读的状态、逐项目集合,以及远程注销设备
- 添加逐一应用程序的已登录设备 — 查看并撤销每个已链接应用程序的个别更新权杖
- 改进信任层级改为自助:电话验证与生物特征拍摄不再需要等候营运人员
- 改进密码密钥、OAuth 应用程序与活动纪录的方案上限改由数据库读取并在产品内实际强制运行,而不只是写在定价页上
v3.0.0July 7, 2026
UniVault 与 Identity Pass
- 添加UniVault — 端对端加密的登录数据、两步骤验证码与笔记,加密密钥在你的设备上衍生,绝不会发送给我们
- 添加Identity Pass — 以 RS256 签署、可分享的身分凭证,任何人都能对照我们的公开 JWKS 自行验证,无须向我们查找
- 添加Identity Pass 可以加入 Apple Wallet,而且是真正经过签署的票证
- 添加OpenID Connect 添加 org scope:用户端只会知道用户在该用户端自身组织内的身分与角色,其他组织一概不知
- 添加Enterprise 帐号 — 组织之上还有组织的阶层架构,具备权益继承与合并后的帐务查看
- 改进Identity Pass 的网址可轮换,每个字段也各有自己的显示开关,分享一张通行证不再是全有或全无
- 改进清除或复原保险库需要新近的重新验证,而不只是一个已解锁的工作阶段
v2.9.0June 25, 2026
以组织为单位的 Team 与 Enterprise 层级
- 添加以组织为单位的 Team 与 Enterprise 层级,依各组织自有的每席位 Stripe 订阅计费
- 添加自助式团队创建,并在 /org/[id]/admin 提供委派式组织管理面板,可管理用户、群组、用户端、域名、SSO、计费与原则
- 添加入站 SSO (SAML SP + OIDC 联合)、SCIM 预配与自定义域名验证仅限 Enterprise — Team 方案会收到 402 upgrade_required
- 改进Team 组织在邀请与接受时皆强制套用 25 个席位的上限
- 改进取消组织订阅会停用其 SSO 身分提供者并撤销 SCIM 令牌,重新订阅时会自动还原
- 改进整个组织管理区域现已在所有 7 种支持的语言中完成本地化
v2.8.6June 16, 2026
七种语言,从头到尾
- 添加整个产品提供英文、法文、德文、西班牙文、日文、繁体中文与简体中文
- 添加繁体中文与简体中文是各自独立的地区语系 (zh-TW 与 zh-CN),而不是藏在字体切换后的单一中文
- 添加管理后台添加资安发现追踪器,具备 CSV 导出、未结案发现的趋势图,以及稽核与稽核之间的差异比对
- 改进行销页面依语系于服务器端算绘,内部链接也会带着读者的语言,非英文访客不必再多绕一次转址
- 改进文档、指南、管理画面与交易信件同样完成翻译,不只是行销网站
- 改进翻译字典已完全移出浏览器套件 — 用户端一份都不再下载
v2.8.5June 11, 2026
入站联合验证:SAML SP 与 OIDC RP
- 添加UniAuth 现在可以担任服务供应者:入站 SAML,包含断言接收端点、对外发布的中继数据、IdP 中继数据导入,以及来自上游 IdP 的单一注销
- 添加入站 OpenID Connect 联合验证,让组织可以把既有的身分提供者原封不动带进来继续使用
- 添加家网域探索会依用户输入的电子邮件网域,将他导向所属组织的身分提供者
- 添加逐一用户端的 PAR 强制 (RFC 9126 §2.1):可要求用户端必须先推送其授权请求
- 改进入站 SAML 验证附带一整组对抗性测试,涵盖签章包裹、注解插入与未签署断言的误收
- 改进真实 Postgres 验证信道会把测试套件运行过的每一道 SQL 重播到已迁移的结构上,抓出仿真对象掩盖掉的偏移
v2.8.4June 4, 2026
FAPI 形貌的 OAuth:RS256、private_key_jwt、JAR 与 JARM
- 添加访问权杖改以 RS256 签署,可对照公开的 JWKS 验证,不再依赖共用的 HMAC 密钥
- 添加private_key_jwt 用户端验证 (RFC 7523),并支持通过动态用户端注册以 jwks 或 jwks_uri 注册
- 添加JAR — 授权端点的签署式请求对象 (RFC 9101)
- 添加JARM — JWT Secured Authorization Response Mode,让授权端点的回应和请求一样都经过签署
- 添加添加 EC P-256 签署密钥与 ES256 ID 权杖,签署算法可逐一用户端选择
- 改进权杖端点可选用的 DPoP-Nonce 挑战 (RFC 9449 §8-9),以及 SCIM Users 与 Groups 的 ETag 乐观并行控制 (RFC 7644 §3.14)
v2.8.3May 30, 2026
推播核准、QR 登录与委派的组织管理
- 添加把推播做成完整的第二道验证:VAPID 密钥、Service Worker、注册流程,以及会说清楚自己在核准什么的核准画面
- 添加跨设备 QR 登录会被保存、稽核并带有位置信息,另外在 /code 提供八位数代码作为第二个入口
- 添加委派式组织管理面板,涵盖用户、群组、用户端、政策与设置,全程不需要平台管理员介入
- 添加真正会被强制运行的组织政策 — 必要的 MFA、允许的登录方式、工作阶段长度上限,以及 IP 允许清单
- 改进逐一用户端的「一律允许」同意设置,会显示在已链接应用程序中,用户随时可以收回
- 改进可选用的 MaxMind GeoLite2 查找 (查不到时平顺退场)、双层维护模式,以及终结手动 psql 的迁移运行器
v2.8.2April 24, 2026
SDK、在线示范与品牌素材包
- 添加交互示范改为运行真实的 OAuth PKCE 流程而非仿真,旁边直接附上各 SDK 的代码
- 添加OAuth 识别素材包 — 登录按钮、信任徽章、封章与可嵌入的小工具 — 另加三种尺寸、共 104 个文件的品牌素材包
- 添加小工具、JavaScript SDK 与 React SDK 全都支持弹出窗口与转址两种验证模式
- 添加Okta 与 Keycloak 的移转指南,以及 Laravel、Django、Rails 与 Spring Boot 的快速上手指南
- 改进每一段 npm install 指令旁边都附上了 CDN 下载链接
- 修正行销网站上的占位数据已换成真正取自数据库的来源,电子报表单也终于连到真实的后端
v2.8.1April 20, 2026
你的帐号能告诉你些什么
- 添加在 /account/audit 提供给用户看的稽核轨迹,并与同意纪录、安全评估仪表板并列
- 添加已授权应用程序中的逐一应用程序声明透明度:每个应用程序究竟收到哪些声明,一清二楚
- 添加安全警示与必要动作页面,让帐号能说出它发生了什么事,以及需要你做什么
- 添加以 QR Code 进行跨设备登录
- 改进在 /account/privacy 揭露数据存放地与保存期限,并在个人数据编辑器中显示自订属性
- 改进OAuth 端点的请求层级稽核纪录
v2.8.0April 10, 2026
自适应同意与注册原则
- 添加依用户信任层级调整 scope 要求的自适应同意流程
- 添加用于强化验证需求的注册原则引擎
- 改进同意画面现在会显示易读的 scope 说明并附带数据预览
- 修正撤销同意不再留下孤立的刷新令牌
v2.7.0March 18, 2026
SCIM 组织绑定与批量操作
- 添加限定于个别组织的 SCIM 预配令牌
- 添加从 JSON 批量导入用户,并提供试运行预览模式
- 改进SCIM 群组成员同步现在可处理嵌套群组
- 改进批量操作端点每次请求最多支持 10,000 个资源
- 修正多值属性上的 SCIM PATCH replace 操作现在会正确覆写
v2.6.0February 22, 2026
后量子会话签名 (ML-DSA-44)
- 添加每个会话现在都带有 ML-DSA-44 (FIPS 204) 数字签名
- 添加为未来密钥轮替准备的 ML-KEM-768 密钥封装基础架构
- 改进为提高准确度,会话指纹验证已从中间件移至 touchSession()
- 修正PQC 密钥初始化不再阻挡冷启动的检测挂钩
v2.5.0January 30, 2026
通行密钥条件式 UI 与社群登录 2FA 强制
- 添加登录页面支持条件式 UI (通行密钥自动填入)
- 添加每次联合社群登录 (Google、GitHub) 皆强制使用 2FA
- 改进为企业稽核将 WebAuthn 证明升级为直接模式
- 修正Safari 上的通行密钥注册在快速重试时不再因 AbortError 而失败
- 修正社群登录的 PKCE code_verifier 现在会在交换后正确地从中继数据清除
v2.4.0December 15, 2025
动态用户端注册与 DPoP
- 添加支持管理员、已验证与开放原则的 RFC 7591 动态用户端注册
- 添加访问令牌的 DPoP 持有证明 (RFC 9449)
- 改进令牌交换 (RFC 8693) 现在支持跨用户端范围缩减 scope
- 修正刷新令牌轮替的重播侦测在网络重试时不再误判
v2.3.0November 8, 2025
具备配对式 NameID 的 SAML 2.0 IdP
- 添加完整的 SAML 2.0 身分提供者:SSO、SLO、签署断言、中继数据端点
- 添加SAML NameID 值的配对式主体识别码 (与 OIDC 相同的隐私模型)
- 改进强化 XML 剖析以抵御解压缩炸弹与 XXE 注入
- 修正SAML Destination 属性验证现在会拒绝不相符的 ACS URL
v2.2.0October 1, 2025
防窜改稽核轨迹与设置导出
- 添加具备操作者绑定与完整性验证的哈希链稽核事件
- 添加以 JSON 进行完整系统设置导出/导入,并提供试运行预览
- 改进稽核事件类别扩充:auth、admin、oauth、scim、system
- 改进设置导入采用 ON CONFLICT upsert 以达成安全的合并模式
- 修正稽核记录分页在刚好的页面边界处不再略过事件
v2.1.0September 5, 2025
自适应威胁侦测与条件式访问
- 添加跨 6 项因素的统计式登录风险评分,并自动进行强化 2FA
- 添加具备 IP 允许清单/封锁清单与地理封锁的条件式访问原则
- 改进渐进式账户锁定现在会一致地套用至密码、通行密钥与魔法链接流程
- 修正威胁侦测基准在用户清除活动记录时不再重设