A

Authorizer

A
Authorizer Identity v2.4.1

2.4.1 について

セキュリティ・リリース2つの報告されたアドバイザリーを修正し 2つの同じクラスの問題を修正しました2.4.0からアップグレードすることは、すべての展開に推奨されます。逆プロキシの後ろで実行するすべての人に影響します。セキュリティ修正 問題重度 管理者の秘密のブルートフォースロックアウト 偽造可能なクライアントIP (GHSA-93hc-xq3w-xw87) を通してバイパス

A
Authorizer Identity v2.4.0

2.4.0 について

エンタープライズSSO (SAML IdP,検証ドメイン、ホーム領域発見),WebAuthn/passkeyログイン、SCIM 2.0,マシンおよびエージェント識別 (client_credentials,RFC 7523ワークロード識別、RFC 8693委任),リモートMCPサーバー、GRAPHQLと共にgRPCとREST,OpenFGA対応の認証エンジン。--url が求められています 休憩時の暗号化鍵は --暗号化鍵として分割されています MFAがオンです

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.23

2.4.0のリリース候補セキュリティ 2.4.0-rc.22 から ログアウトされた主体は、新しいデレゲーション (#776) トークン交換をシードすることはできません。サーバーによって検証されます。 サーバーはセッションストアを閲覧できません。 ログアウト後、ユーザのエージェントは、

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.22

2.4.0のリリース候補2.4.0-rc.21 Go 1.26.6 (#772) go.mod が唯一の真実の源であるため、すべてのワークフローがツールチェインを解決し、画像は golang:1.26-alpine3.23.--urlはレポの実行可能なコマンドに追加されました (#771) README (Dockerのクイックスタートとボリューム持続例を含む),MIGRATION.md,perf harnessと。env.sampleはすべて文書化 co...

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.21

2.4.0のリリース候補2.4.0-rc.20から、許可者は、 mcp は、サブコマンドはルートフラグセットを継承するので --url は常にそこに受け入れられていましたが、parers.SetTrustedURL はサーバーの起動パスからのみ呼び出されました。...mcp-authorizer-urlは 時代遅れで無効です同じ値のURLをパスします。セント。..

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.20

2.4.0-rc.19 上のセキュリティリリースrc.19またはそれ以前のバージョンからアップグレードするには、設定変更1つが必要です。下記の変更の変更を参照してください。このリリースでは、コミュニティが報告したセキュリティアドバイザリーの バックラグを検証することによって発見された4つの脆弱性を 解決します。4人とも 固定される前に 複製検査で 確認されました️変更: --url は現在必要 承認者は。..

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.19

2.4.0-rc.18の上でセキュリティと機能のリリースセキュリティは、ソーシャルログイン状態インジェクション (#760) を修正しました。状態は、 ___ が加入したプロバイダー経由で4つの値を運行し、そのうちの最初の値は、呼び出し者によって提供されました。境界線を含む状態の呼び出し者は、すべての後のフィールドを左に移動したので、state=A___https://evil.example___admin___openidは、呼び戻しからリダイレクト URI f... を読み返しました。

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.18

2.4.0-rc-17の上でセキュリティ依存性の解放依存性修正セル-goは 0.28.1 → v0.29.2 に上昇し、GHSA-gcjh-h69q-9w9g (CVSS 6.3,影響 >=0.22.0,<=0.28.1) をクリアしました。OpenFGAを通じて 伝達されました助言: ext.NativeTypes ((ParseStructTag (("json"))) は JSON のスキップ指令を尊重していないため、json:"-"とタグ付けされたフィールドは、CEL 表現で dyn ((obj) ["-"として読み取れるようになります。これは。..

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.17

2.4.0-rc.16が続きます セキュリティの修正が1件 欠損しましたメール検証: 1 つの決定コア、空題トークンが拒否された (#755) GraphQL と REST の確認メール経路は、2 回離れていた。確認クリックがMFA設定画面に表示され、メール_verif...

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.16

第1の RCには 2.4.0 リリース前のセキュリティ監査が全て含まれていますrc.15はタグ付けされたが、画像は生成されなかった。 構築がキャンセルされ、監査作業前のコミットから切断された。セキュリティ 22件目の公開前の監査 (#748,#751) と電話専用アカウント修正 (#753)ノーオート防御 ソーシャルログイン 提供者が。..

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.15

--jwt-secretから発信されなくなってしまいました。--jwt-secret がない非対称な JWT アルゴリズム (RS*/ES*) を使用したデプロイは、 --暗号鍵が設定されるまで起動を拒否する。HMAC (HS256/HS384/HS512) の配備は影響を受けません 鍵はまだ --jwt-secret に戻ります。/authorizer \ --jwt-type=RS256 \ --jwt-private-key="$(cat jwt-private.pem...

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.14

変更修正: MFA登録状態 + OAuth プロバイダー契約監査 @lakhansamani in #740 全変更ログ: 2.4.0-rc.13...2.4.0-rc.14

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.13

変更されたセキュリティ (e2e): 起動時に警告します。 --env=e2eは@lakhansamaniによって設定されています。 #732のテスト (e2e-playground): #729の修正で@lakhansamaniによってOIDC/SAML/SCIM/SSO/OAuth/MFAのためのライブプレイグラウンド (e2e) スイート (e2e): #736の修正で@lakhansamaniによってシングルユーストークンプリミティブを原子化 (e2e): 画像を再構築して、スイートで現在のソースを修正します。

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.12

What's Changed security ((deps): バンプ google.golang.org/grpc to v1.82.1 (GO-2026-6061) by @lakhansamani in #734 chore ((web/app): バンプ 認証者-反応 2.2.0-rc.5 by @lakhansamani in #735 全変更日記: 2.4.0-rc.11...2.4.0-rc.12

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.11

What's Changed fix ((storage): mongodb 独自のインデックスバッチ + スレッド ctx 経由 SQL GORM コール @lakhansamani in #733 全変更ログ: 2.4.0-rc.10...2.4.0-rc.11

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.10

What's Changed fix ((ダッシュボード): webhookイベントにSCIM/グループイベントを追加 @lakhansamaniによって#724 choreで@web/appで@lakhansamaniによって#725 choreで@lakhansamaniによって#725 choreで@lakhansamaniによって 2.2.0-rc.3にbump authorizer-react (ブンプ認証者-反応) を追加する:古いクライアント-SDKプロトストブを再生する + #726で@lakhansamaniによってCIステレンネスゲートを追加する:ワイヤにはSmsOtpがあるので、WebOTPの自動充填は実際に@lakhansamaniによって#727 choreで@protoで@lakhansamaniによってアクティベートされます: drop...

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.9

単層形 (BREAKING) に標準化された GraphQL ページ付けスキーマのバグ修正。6つのリスト*リクエスト入力タイプ (ListClients, ListTrustedIssuers, ListSAMLServiceProviders, ListOrganizations, ListOrgDomains, ListOrgMembers) と3つの操作 (_verification_requests, _webhooks, _email_templates) は、ページ化リクエストラッパー (ページ化: {ページ化: {制限、ページ } }) を必要としたが、その。..

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.8

What's Changed fix ((saml): ログイン後、SPによって開始された IdP ログインを再開し、#713 に @lakhansamani によって ACS の自動送信をブロックを解除します 完全な変更ログ: 2.4.0-rc.7...2.4.0-rc.8

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.7

セキュリティ MFA セッション目的のスコーピングMFAに隣接する複数のフローは、そのセッションがなぜ作られたのか区別することなく",このユーザーにMFAセッションが存在するか"のチェックを共有し、ある目的のために取得されたセッションがより強い目的のために換算されるようにしました。

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.6

セキュリティが重要だ 登録は MFAの執行を完全に回避するSignUpRequest.is_multi_factor_auth_enabled 認証された管理者 _update_user オーバーライドのみを対象としたフィールドは、公開、認証されていないサインアップ変異/RPCでも尊重され、呼び出し者が作成しているアカウントにMFAが適用されるかどうかを決定することができます。これは、ライブで確認され、 2.4.0-rc.0 から rc.5 まで再現できます:

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.5

Auth,FGA,およびOAuth 2.1拒否経路 (#709) の観察可能な硬化が強調される。 統合前に独立したセキュリティ、Go-idiom,Prometheus,およびメインエンジニアのレビュー経路で検証された最近のSCIM/FGA/SAML/OAuth硬化/非同期作業で触れたすべてのコード経路を監査することによって発見された静かな失敗/拒絶点を閉じる系統的なパス。OAuth 2.1 / RFC 8707 拒否ブランチは。..

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.4

OAuth 2.1 認証サーバの硬化が強調される MCP (#693, #516) Authorizer の /oauth/token と /authorize は、現在の MCP 認証仕様で AS に要求されていることをサポートし、古いドラフトではなく実際の仕様テキストに準拠している。Refresh-token 再利用検知 (OAuth 2.1 §6.1 / RFC 9700 §4.14.2), 特定の侵害されたトークンの回転血統 (family_id) に範囲を絞る。..

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.3

SAML 2.0 アイデンティティ プロバイダーの役割 (#691) を強調する 承認者は、既存のSPの役割の逆である、下流 SaaS サービス プロバイダー (Zendesk, Notion, Tableau, ...) に署名された主張を発行し、SAML IdPとして行動することができます。Per-org IdP メタデータ、SP による SSO 及び IdP による SSO,設定可能な NameID + 属性マッピングによる RSA-SHA256 署名アサーション。X.509 署名キーと 覆うウィンドウ回転

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.2

What's Changed chore ((app): @lakhansamani in #689 の authorizer-react git dep に対する package-lock.json を再生する 修正 (app): pin authorizer-react to the published npm release, not main by @lakhansamani in #690 完全な変更日記: 2.4.0-rc.1...2.4.0-rc.2

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.1

What's Changed test: fix make test-all-db TempDir cleanup race by @lakhansamani in #677 feat: サーバ側ユーザー検索 + ユーザーオーグメンバーシップ in ダッシュボード by @lakhansamani in #678 chore: js脆弱性を修正 (bump vitest, refresh lockfiles) by @lakhansamani in #683 feat ((mfa)!: MFAをデフォルトで有効にして、それをオプションに @lakhansamani in #682 fix: IDでユーザーを検索 + orgリストでメンバーメールを表示。..

A
Authorizer Identity v2.4.0-rc

2.4.0-rc.0

e2eテストのためのRC 2.4.0ライン (すべての新機能は、今後2.4.0に搭載される).フルスタック RC: 2.3.0-rc.10 (マルチテナント SSO epic, WebAuthn/passkey バックエンド、 TOTP ロックアウト + 復元コードハッシング、 OAuth ディスカバリーキャッシュ + Twitter PKCE, シンクロパスワードリセット 撤回) のすべてのもの、さらにログイン UI: バンド付きホストされたログインページ (web/app) は、現在パスワードログインと非取り消しの TOTP-lockou を出荷しています。..

A
Authorizer Identity v2.3.0-rc

2.3.0-rc.10

e2eテストのRC 第1段階 (バックエンド)2.3.0-rc.9 以降にすべて統合されたものを出荷します。 多利用者SSOエピックス (org-scoped管理者、検証ドメイン、ホーム領域発見), WebAuthn/passkeyバックエンド、 TOTPロックアウト + 復元コードハッシング、 OAuth 発見キャッシュ + Twitter PKCE 修正、および同期パスワードリセットセッション撤回。注:ログイン UI (web/app) は、まだ authorizer-react 2.1.0 をここにまとめています。

A
Authorizer Identity v2.3.0

2.3.0

What's Changed feat: #607 choreの@lakhansamaniによるキークローク・コアポリシーエンジンによる精細な認証 (Fine-Grained Authorization with Keycloak-Core Policy Engine) ((authz): admin GraphQL opsの一貫したauthz前置詞; my_permissions → #610 Choreの@lakhansamaniによる @lakhansamani/authz graphqlによる許可 #611 choreの@lakhansamaniによる名付け一貫性: CNCF サンドボックス prep コミュニティファイル + #612 choreの@lakhansamaniによる Apache-2.0 リライセンスの利用: docke...

A
Authorizer Identity v2.3.0-rc

2.3.0-rc.9

What's Changed ci: バンプ GitHub アクション @lakhansamani の Node 24 ランタイムを #633 ビルドで (docker): @lakhansamani の gRPC ポート 9091 を #634 feat (api) で暴露!: gRPC/REST のすべてのオーサント・オペレーションをサービス + #635 の @lakhansamani のフラットレスポンスの封筒 完全 変更日記: 2.3.0-rc.8...2.3.0-rc.9

A
Authorizer Identity v2.3.0-rc

2.3.0-rc.8

What's Changed feat ((api): AuthorizerAdmin サービス (gRPC + REST) + モジュール幅のリントゲート by @lakhansamani in #631 全変更日記: 2.3.0-rc.7...2.3.0-rc.8