產品變更紀錄
UniAuth 有什麼新功能
平台所推出的每一項功能、改進與修正的詳細歷程。訂閱以掌握最新動態。
v3.3.0August 19, 2026
一個產品一個網站,還有會開啟 App 的連結
- 新增每個產品現在都有自己的網站:原生 App 在 id.uniauth.id、UniVault 在 vault.uniauth.id、UniClip 在 clip.uniauth.id
- 新增/product 改為介紹三項產品,平台與客群的敘述則原封不動搬到 /platform
- 新增掃描 Identity Pass 或登入 QR Code,在 iOS 上會直接開啟 UniAuth App,其他環境仍照舊在瀏覽器中開啟
- 改進自動化檢查會在七種視窗寬度下巡檢每個主機的每一頁,確保手機上不會出現橫向捲動
- 改進行動選單以測試釘住桌面選單:在筆電上能到達的地方,在手機上也必須能到達
- 修正/api/oauth/authorize 先前受到一個未宣告的預設值限制;該上限現已在每一層明確宣告,並記載為每個 IP 每 15 分鐘 20 次請求
v3.2.0August 13, 2026
Mac App、Locker 與信任裝置
- 新增UniAuth for macOS — 原生 Mac App,具備側邊清單、鍵盤快速鍵,以及可即時顯示兩步驟驗證碼的選單列項目
- 新增Locker 可以延遲清除,而且你隨時能取消;失敗次數政策也能替你啟動這個倒數
- 新增可在 App 內建立與使用密碼金鑰,並支援 iPhone、iPad 與 Mac 的系統層級自動填寫
- 新增Trusted installations are listed and revocable, so you can see which native sessions receive longer lifetime and lower conditional-access risk; required MFA still applies
- 改進在具備裝置鎖的手機或 Mac 上,原生 App 是「賺得」每個帳號 90 天的工作階段,而不是預設就給
- 改進推播核准可直接在通知上回應,不必開啟 App
- 改進加密保險庫在你看得到的每個地方都叫做 Locker — App、網頁與電子郵件皆然
v3.1.0July 21, 2026
多帳號工作階段、原生登入與瀏覽器同步
- 新增同一個瀏覽器可使用多個帳號:新增帳號、彼此切換,並讓每個帳號的資料互相隔離
- 新增原生的 Sign in with Apple,並會自動連結到已擁有同一組已驗證電子郵件的既有帳號
- 新增為 UniAuth 瀏覽器提供 /api/sync/v1 的 REST 同步 API:端對端不可讀的狀態、逐項目集合,以及遠端登出裝置
- 新增逐一應用程式的已登入裝置 — 檢視並撤銷每個已連結應用程式的個別更新權杖
- 改進信任層級改為自助:電話驗證與生物特徵拍攝不再需要等候營運人員
- 改進密碼金鑰、OAuth 應用程式與活動紀錄的方案上限改由資料庫讀取並在產品內實際強制執行,而不只是寫在定價頁上
v3.0.0July 7, 2026
UniVault 與 Identity Pass
- 新增UniVault — 端對端加密的登入資料、兩步驟驗證碼與筆記,加密金鑰在你的裝置上衍生,絕不會傳送給我們
- 新增Identity Pass — 以 RS256 簽署、可分享的身分憑證,任何人都能對照我們的公開 JWKS 自行驗證,無須向我們查詢
- 新增Identity Pass 可以加入 Apple Wallet,而且是真正經過簽署的票證
- 新增OpenID Connect 新增 org scope:用戶端只會知道使用者在該用戶端自身組織內的身分與角色,其他組織一概不知
- 新增Enterprise 帳號 — 組織之上還有組織的階層架構,具備權益繼承與合併後的帳務檢視
- 改進Identity Pass 的網址可輪換,每個欄位也各有自己的顯示開關,分享一張通行證不再是全有或全無
- 改進清除或復原保險庫需要新近的重新驗證,而不只是一個已解鎖的工作階段
v2.9.0June 25, 2026
以組織為單位的 Team 與 Enterprise 層級
- 新增以組織為單位的 Team 與 Enterprise 層級,依各組織自有的每席次 Stripe 訂閱計費
- 新增自助式團隊建立,並在 /org/[id]/admin 提供委派式組織管理面板,可管理使用者、群組、用戶端、網域、SSO、計費與原則
- 新增入站 SSO (SAML SP + OIDC 聯合)、SCIM 佈建與自訂網域驗證僅限 Enterprise — Team 方案會收到 402 upgrade_required
- 改進Team 組織在邀請與接受時皆強制套用 25 個席次的上限
- 改進取消組織訂閱會停用其 SSO 身分提供者並撤銷 SCIM 權杖,重新訂閱時會自動還原
- 改進整個組織管理區域現已在所有 7 種支援的語言中完成在地化
v2.8.6June 16, 2026
七種語言,從頭到尾
- 新增整個產品提供英文、法文、德文、西班牙文、日文、繁體中文與簡體中文
- 新增繁體中文與簡體中文是各自獨立的地區語系 (zh-TW 與 zh-CN),而不是藏在字體切換後的單一中文
- 新增管理後台新增資安發現追蹤器,具備 CSV 匯出、未結案發現的趨勢圖,以及稽核與稽核之間的差異比對
- 改進行銷頁面依語系於伺服器端算繪,內部連結也會帶著讀者的語言,非英文訪客不必再多繞一次轉址
- 改進文件、指南、管理畫面與交易信件同樣完成翻譯,不只是行銷網站
- 改進翻譯字典已完全移出瀏覽器套件 — 用戶端一份都不再下載
v2.8.5June 11, 2026
入站聯合驗證:SAML SP 與 OIDC RP
- 新增UniAuth 現在可以擔任服務供應者:入站 SAML,包含斷言接收端點、對外發布的中繼資料、IdP 中繼資料匯入,以及來自上游 IdP 的單一登出
- 新增入站 OpenID Connect 聯合驗證,讓組織可以把既有的身分提供者原封不動帶進來繼續使用
- 新增家網域探索會依使用者輸入的電子郵件網域,將他導向所屬組織的身分提供者
- 新增逐一用戶端的 PAR 強制 (RFC 9126 §2.1):可要求用戶端必須先推送其授權請求
- 改進入站 SAML 驗證附帶一整組對抗性測試,涵蓋簽章包裹、註解插入與未簽署斷言的誤收
- 改進真實 Postgres 驗證通道會把測試套件執行過的每一道 SQL 重播到已遷移的結構上,抓出模擬物件掩蓋掉的偏移
v2.8.4June 4, 2026
FAPI 形貌的 OAuth:RS256、private_key_jwt、JAR 與 JARM
- 新增存取權杖改以 RS256 簽署,可對照公開的 JWKS 驗證,不再依賴共用的 HMAC 密鑰
- 新增private_key_jwt 用戶端驗證 (RFC 7523),並支援透過動態用戶端註冊以 jwks 或 jwks_uri 註冊
- 新增JAR — 授權端點的簽署式請求物件 (RFC 9101)
- 新增JARM — JWT Secured Authorization Response Mode,讓授權端點的回應和請求一樣都經過簽署
- 新增新增 EC P-256 簽署金鑰與 ES256 ID 權杖,簽署演算法可逐一用戶端選擇
- 改進權杖端點可選用的 DPoP-Nonce 挑戰 (RFC 9449 §8-9),以及 SCIM Users 與 Groups 的 ETag 樂觀並行控制 (RFC 7644 §3.14)
v2.8.3May 30, 2026
推播核准、QR 登入與委派的組織管理
- 新增把推播做成完整的第二道驗證:VAPID 金鑰、Service Worker、註冊流程,以及會說清楚自己在核准什麼的核准畫面
- 新增跨裝置 QR 登入會被保存、稽核並帶有位置資訊,另外在 /code 提供八位數代碼作為第二個入口
- 新增委派式組織管理面板,涵蓋使用者、群組、用戶端、政策與設定,全程不需要平台管理員介入
- 新增真正會被強制執行的組織政策 — 必要的 MFA、允許的登入方式、工作階段長度上限,以及 IP 允許清單
- 改進逐一用戶端的「一律允許」同意設定,會顯示在已連結應用程式中,使用者隨時可以收回
- 改進可選用的 MaxMind GeoLite2 查詢 (查不到時平順退場)、雙層維護模式,以及終結手動 psql 的遷移執行器
v2.8.2April 24, 2026
SDK、線上示範與品牌素材包
- 新增互動示範改為執行真實的 OAuth PKCE 流程而非模擬,旁邊直接附上各 SDK 的程式碼
- 新增OAuth 識別素材包 — 登入按鈕、信任徽章、封章與可嵌入的小工具 — 另加三種尺寸、共 104 個檔案的品牌素材包
- 新增小工具、JavaScript SDK 與 React SDK 全都支援彈出視窗與轉址兩種驗證模式
- 新增Okta 與 Keycloak 的移轉指南,以及 Laravel、Django、Rails 與 Spring Boot 的快速上手指南
- 改進每一段 npm install 指令旁邊都附上了 CDN 下載連結
- 修正行銷網站上的佔位資料已換成真正取自資料庫的來源,電子報表單也終於連到真實的後端
v2.8.1April 20, 2026
你的帳號能告訴你些什麼
- 新增在 /account/audit 提供給使用者看的稽核軌跡,並與同意紀錄、安全評估儀表板並列
- 新增已授權應用程式中的逐一應用程式宣告透明度:每個應用程式究竟收到哪些宣告,一清二楚
- 新增安全警示與必要動作頁面,讓帳號能說出它發生了什麼事,以及需要你做什麼
- 新增以 QR Code 進行跨裝置登入
- 改進在 /account/privacy 揭露資料存放地與保存期限,並在個人資料編輯器中顯示自訂屬性
- 改進OAuth 端點的請求層級稽核紀錄
v2.8.0April 10, 2026
自適應同意與註冊原則
- 新增依使用者信任層級調整 scope 要求的自適應同意流程
- 新增用於強化驗證需求的註冊原則引擎
- 改進同意畫面現在會顯示易讀的 scope 說明並附帶資料預覽
- 修正撤銷同意不再留下孤立的重新整理權杖
v2.7.0March 18, 2026
SCIM 組織繫結與批次操作
- 新增限定於個別組織的 SCIM 佈建權杖
- 新增從 JSON 批次匯入使用者,並提供試執行預覽模式
- 改進SCIM 群組成員同步現在可處理巢狀群組
- 改進批次操作端點每次請求最多支援 10,000 個資源
- 修正多值屬性上的 SCIM PATCH replace 操作現在會正確覆寫
v2.6.0February 22, 2026
後量子工作階段簽章 (ML-DSA-44)
- 新增每個工作階段現在都帶有 ML-DSA-44 (FIPS 204) 數位簽章
- 新增為未來金鑰輪替準備的 ML-KEM-768 金鑰封裝基礎架構
- 改進為提高準確度,工作階段指紋驗證已從中介軟體移至 touchSession()
- 修正PQC 金鑰初始化不再阻擋冷啟動的檢測掛鉤
v2.5.0January 30, 2026
通行密鑰條件式 UI 與社群登入 2FA 強制
- 新增登入頁面支援條件式 UI (通行密鑰自動填入)
- 新增每次聯合社群登入 (Google、GitHub) 皆強制使用 2FA
- 改進為企業稽核將 WebAuthn 證明升級為直接模式
- 修正Safari 上的通行密鑰註冊在快速重試時不再因 AbortError 而失敗
- 修正社群登入的 PKCE code_verifier 現在會在交換後正確地從中繼資料清除
v2.4.0December 15, 2025
動態用戶端註冊與 DPoP
- 新增支援管理員、已驗證與開放原則的 RFC 7591 動態用戶端註冊
- 新增存取權杖的 DPoP 持有證明 (RFC 9449)
- 改進權杖交換 (RFC 8693) 現在支援跨用戶端範圍縮減 scope
- 修正重新整理權杖輪替的重播偵測在網路重試時不再誤判
v2.3.0November 8, 2025
具備配對式 NameID 的 SAML 2.0 IdP
- 新增完整的 SAML 2.0 身分提供者:SSO、SLO、簽署斷言、中繼資料端點
- 新增SAML NameID 值的配對式主體識別碼 (與 OIDC 相同的隱私模型)
- 改進強化 XML 剖析以抵禦解壓縮炸彈與 XXE 注入
- 修正SAML Destination 屬性驗證現在會拒絕不相符的 ACS URL
v2.2.0October 1, 2025
防竄改稽核軌跡與設定匯出
- 新增具備操作者繫結與完整性驗證的雜湊鏈稽核事件
- 新增以 JSON 進行完整系統設定匯出/匯入,並提供試執行預覽
- 改進稽核事件類別擴充:auth、admin、oauth、scim、system
- 改進設定匯入採用 ON CONFLICT upsert 以達成安全的合併模式
- 修正稽核記錄分頁在剛好的頁面邊界處不再略過事件
v2.1.0September 5, 2025
自適應威脅偵測與條件式存取
- 新增跨 6 項因素的統計式登入風險評分,並自動進行強化 2FA
- 新增具備 IP 允許清單/封鎖清單與地理封鎖的條件式存取原則
- 改進漸進式帳戶鎖定現在會一致地套用至密碼、通行密鑰與魔法連結流程
- 修正威脅偵測基準在使用者清除活動記錄時不再重設