Changelog

Histórico de versões

Cada versão, com o que mudou e por quê. O Kotauth segue o versionamento semântico.

AdicionadoMelhoradoAlteradoCorrigidoSegurança
v1.20.1
10 de julho de 2026
Versão atual
Alterado

Grade de Metodos de Login substitui o painel de dois cartoes na pagina de Politica de Seguranca: uma linha por metodo (Senha, Passkey, Magic link, Email OTP, Google, GitHub)

Alterado

password_login_disabled consolidado em security_config.passwordLoginEnabled (migracao V55 preenche automaticamente)

Alterado

Rail de Seguranca do admin reestruturado: Politica de Seguranca, MFA, Passkeys, Sessoes. O portal ganha um grupo pai de Seguranca

Corrigido

A pagina de alteracao de senha agora ativa corretamente o grupo de navegacao de Seguranca

v1.20.0
9 de julho de 2026
Adicionado

Passkeys / WebAuthn: login sem senha via biometria do dispositivo (Face ID, Windows Hello) ou chaves de hardware (YubiKey). Cadastre no portal, faca login com um toque ou preenchimento automático condicional

Adicionado

Toggle passkeys_enabled por tenant e modo somente-sem-senha (oculta o campo de senha, mostra apenas passkey + magic link)

Adicionado

Gerenciamento de passkeys por usuario no admin: listar credenciais com nomes de dispositivo (busca AAGUID), revogar individualmente, redefinir todas. Novo comando CLI reset-admin-passkeys

Segurança

Passkey com verificacao de usuario satisfaz MFA: usuarios pulam TOTP ao fazer login com uma passkey

Segurança

Defesa contra replay por credencial via contador de assinatura WebAuthn; autenticadores clonados sao revogados automaticamente com evento de auditoria PASSKEY_REPLAY_REJECTED

Segurança

Gate duro de SMTP impede habilitar o modo somente-sem-senha sem entrega de email configurada

Segurança

Rate limiting no endpoint de autenticacao por passkey: 10 tentativas por 60s por IP, fail-closed em queda do Redis

v1.19.3
29 de junho de 2026
Adicionado

Indicador de recurso RFC 8707 no grant authorization_code: parametros de recurso vinculados ao codigo emitido e propagados para o claim aud do access token

Adicionado

Estreitamento de escopo RFC 9068: solicitacoes de token direcionadas a APIs sao estreitadas para a intersecao dos escopos solicitados e dos escopos declarados das APIs

Adicionado

Editor de escopos no Admin UI: cada API no registro do workspace pode declarar escopos aceitos, exibidos como badges inline

Alterado

Pagina de Brand Identity do admin reestruturada em cartao Brand Identity + cartao Visual Theme

Alterado

Dependencias atualizadas: JUnit 6.1.0, Exposed 1.3.0, imagem base JRE 25

v1.19.2
22 de junho de 2026
Alterado

Dois arquivos compose na raiz (docker-compose.yml + docker-compose.prod.yml) substituem seis que ficavam em docker/

Alterado

Overlay de DB externo substituído por DB_URL no .env; overlay de demo substituído por KAUTH_DEMO_MODE=true no .env

Melhorado

Toda a orientação de deploy movida para a documentação; comentários removidos do Dockerfile, do Caddyfile e dos arquivos compose

v1.19.1
22 de junho de 2026
Adicionado

Injeção de segredos baseada em arquivo (convenção *_FILE) para KAUTH_SECRET_KEY, DB_PASSWORD, KAUTH_REDIS_PASSWORD, KAUTH_BOOTSTRAP_ADMIN_PASSWORD e KAUTH_BOOTSTRAP_API_KEYS

Adicionado

Lock de dependências do Gradle: o gradle.lockfile fixa o grafo de dependências resolvido, e o CI verifica a cada PR

Adicionado

Dependabot habilitado para alertas semanais sobre dependências do Gradle, GitHub Actions e imagens base do Docker

v1.19.0
19 de junho de 2026
Segurança

Cadeia HMAC sobre o log de auditoria: cada linha carrega prev_hash e row_hash via HMAC-SHA256 com chave KAUTH_SECRET_KEY; adulteração ou reordenação quebra a cadeia

Adicionado

Novo comando CLI verify-audit-chain detecta linhas de auditoria adulteradas ou reordenadas

Corrigido

Os detalhes do log de auditoria agora usam kotlinx.serialization, corrigindo a corrupção silenciosa de JSON causada por strings concatenadas manualmente

Corrigido

Introspecção de token com múltiplas audiências: AccessTokenClaims.aud ampliado para suportar o formato de array

v1.18.0
17 de junho de 2026
Adicionado

Resource Indicators da RFC 8707 para o grant client_credentials: tokens M2M direcionados por audiência com aud vinculado ao recurso solicitado

Adicionado

Registro de APIs (admin: /settings/apis): CRUD com escopo de workspace para identificadores de audiência

Adicionado

Tela "Authorized APIs" por cliente com autorização via checkbox e metadados de Discovery anunciando resource_indicators_supported: true

Segurança

Recursos desconhecidos ou não autorizados retornam invalid_target 400 da RFC 8707 em vez de um token silenciosamente abrangente

v1.17.0
17 de junho de 2026
Adicionado

Todos os 8 tipos de email transacional localizados: verificação, magic link, redefinição de senha, conta bloqueada, convite, senha alterada, teste de SMTP e OTP

Adicionado

Os templates de email são renderizados no defaultLocale do workspace com fallback para o inglês por chave

Segurança

Opt-in de proxy confiável (KAUTH_TRUSTED_PROXY): impede a evasão do rate limit por meio de spoofing de header

Segurança

Imposição do issuer no JWT: tokens emitidos por um tenant são rejeitados por outro

Segurança

Prevenção de open redirect: o redirect_uri pós-login é validado contra os valores registrados

Segurança

A comparação do code verifier PKCE S256 usa igualdade em tempo constante

Segurança

Header de resposta Server suprimido das respostas HTTP

Segurança

Normalização de erros de login com equalização de tempo impede a enumeração de usuários

v1.16.0
17 de junho de 2026
Segurança

O contêiner roda sem root (UID 10001) com no-new-privileges, cap_drop: ALL e sistema de arquivos somente leitura

Segurança

Proteção contra replay de TOTP: cada código é de uso único por enrollment; bloqueio após um número configurável de tentativas falhas

Corrigido

A validação das variáveis CSS de tema impede a injeção de valores arbitrários por meio das configurações do workspace

Melhorado

Tempo de erro de login equalizado entre os caminhos de verificação de senha e de TOTP

v1.15.0
15 de junho de 2026
Alterado

AdminService dividido em AuthManagementService, UserAdminService e WorkspaceAdminService

Alterado

UserSelfServiceService dividido em UserProfileService e UserSecurityService

Melhorado

Ratchet do Detekt reforçado: regras de complexidade e acoplamento impostas no CI

v1.14.1
12 de junho de 2026
Segurança

BREAKING: Credencial de admin padrão removida. Uma senha aleatória é gerada no primeiro boot e registrada uma única vez no stdout.

v1.14.0
11 de junho de 2026
Segurança

BREAKING: O endpoint de refresh token agora exige autenticação do cliente (client_id + client_secret para clientes confidenciais)

Segurança

BREAKING: Os endpoints de introspecção e revogação exigem autenticação do cliente conforme a RFC 7662 / RFC 7009

Adicionado

Detecção de replay de refresh-token com revogação completa da família de sessões em caso de reutilização

Adicionado

Bloqueio de conta com limite configurável e UI de desbloqueio para admin

v1.13.0
26 de maio de 2026
Adicionado

Login hospedado com Email OTP: autenticação sem senha em duas etapas no navegador (digite o email, receba um código de 6 dígitos, entre)

Adicionado

Alternância por tenant para o Email OTP via configurações do workspace

Adicionado

Primitivas de API de admin send-otp / verify-otp para onboarding programático sem senha

Segurança

Defesa de bloqueio entre desafios: limite de tentativas de OTP por tenant com postura de resposta em tempo constante

v1.12.1
26 de maio de 2026
Corrigido

Incompatibilidade no prefixo da chave de API de bootstrap: kauth_{slug}_ agora é aplicado de forma consistente na geração e na validação

Corrigido

Validação de redirect-URI reforçada: correspondência exata exigida, variantes com barra final rejeitadas

Melhorado

Especificação OpenAPI atualizada com os endpoints de envio/verificação de OTP e a documentação dos filtros do log de auditoria

Melhorado

Grupos de filtro do log de auditoria exibidos na UI de admin para uma navegação mais limpa por categoria de evento

v1.12.0
25 de maio de 2026
Adicionado

Papéis padrão do cliente: papéis por aplicação atribuídos automaticamente a usuários que se autorregistram por meio de uma aplicação OAuth

Adicionado

Card de Registration Defaults no console de admin com dropdown e tabela de gerenciamento de papéis

Adicionado

Proteção contra escalada de privilégios entre clientes: papéis de outras aplicações não podem ser atribuídos como padrão

v1.11.0
23 de maio de 2026
Adicionado

Branding de email transacional: nome da marca, cor, URL do logo, email de suporte e nome de exibição do remetente, por tenant

Adicionado

Todos os 8 templates de email transacional herdam o branding do workspace automaticamente

Adicionado

Card de editor de branding nas configurações do workspace com preview ao vivo

v1.10.0
12 de maio de 2026
Adicionado

Personificação de admin: aja como qualquer usuário sem conhecer a senha dele, com o claim act da RFC 8693 no token de sessão

Adicionado

Modelo de sessão dupla: a sessão de admin permanece ativa por baixo da sessão personificada

Segurança

Revogação em cascata: revogar a sessão de admin também encerra a sessão personificada

v1.9.0
8 de maio de 2026
Adicionado

Servidor MCP nativo de IA (@kotauth/mcp): 33 ferramentas em 8 domínios expostas via Model Context Protocol

Adicionado

Controle de acesso baseado em escopo em cada ferramenta MCP: a chave de API concede apenas as permissões que você escolher

Adicionado

Conexão com um único comando: npx @kotauth/mcp