spring-oauth-serverg v3.0.1正式发布,此版本主要增加免密码登录的Passkey功能。
此版本升级更新的主要内容如下:
- 增加Passkeys(WebAuthn) 支持, 实现浏览器无密码登录(使用设备认证)。使用说明详见 others/passkeys-webauthn-user-guide.md。
- MySQL encoding use utf8mb4,支持各类表情符号。
- 优化:添加对 jwks.json 文件必要的安全说明。
spring-oauth-serverg v3.0.1正式发布,此版本主要增加免密码登录的Passkey功能。
此版本升级更新的主要内容如下:
在HeartBeat v3.0.0版本中增加了对钉钉机器人监控提醒功能,具体使用设置如下。
1.以HeartBeat的管理员登录,进入‘提醒设置-钉钉机器人’配置界面

2. 在钉钉中创建一个消息提醒群(也可使用已有的群),以群管理员点击‘群设置’->‘机器人’进入机器人管理。点击‘添加机器人’选择 自定义机器人。

3. 填写机器人名字,如:HB监控提醒,在安全设置中选择‘自定义关键词,内容填写‘HB提醒’,最后点击‘完成’保存数据。

4. 复制Webhook地址,在HeartBeat中填写该webhook地址,并勾选‘启用钉钉机器人’,若需要发送群监控提醒时@具体的成员可填写手机号,若需要@所有人则勾选上@所有人,最后保存。

5. 当实例状态变成异常或从异常恢复正常时,钉钉机器人会发送相应的信息到群里,如下图:

若未正常提醒请检查自定义关键词是否在设置的提醒内容中,或查看钉钉说明文档 https://open.dingtalk.com/document/app/custom-robot-access/title-jfe-yo9-jl2。
Java HeartBeat 3.0.0 版本已经发布,带来Socket监控支持(TCP/UDP)。
3.0.0 版本主要更新如下:
HeartBeat 3.0.0 版本访问地址:https://gitee.com/mkk/HeartBeat/tree/3.0.0/
在spring-oauth-server v3.0.0版本中,我们全部升级了OAuth协议(从OAuth2.0升级到OAuth2.1)并同步增加了对OIDC1.0的支持落地。这些实现的底层依赖SpringSecurity框架的变化,此文将这些细节一一通过对比来讲解。
每一项是一个变化点,依次罗列出之前,之后(v3.0.0)以及说明。
spring-security-oauth2 v2.3.x
spring-security-oauth2-authorization-server v1.1.x
Spring Security官方对旧的不再维护支持而推荐升级替换用新的实现,详见 https://andaily.com/blog/?p=20077
grant_type的变化看到安全在不断升级,同时为更好的支持物联网提供协议上的支撑。具体说明详见 https://andaily.com/blog/?p=103
表设计变化挺大的,主要由于框架的实现重新设计与实现,新的表结构能更好地满足token全生命周期管控(同时带来一定的性能问题,可通过技术手段解决),有更好的配置项扩展能力(通过将各类配置项通过JSON格式数据存储)
authorization_code_time_to_live -设置authorization_code有效时长(默认5分钟)access_token_time_to_live -设置access_token有效时长(默认5分钟)access_token_format -设置access_token的格式,有两选项self-contained(自签即JWT格式,默认) reference(兼容旧的,通过UUID生成随机值)device_code_time_to_live -设置device_code有效时长(默认5分钟)reuse_refresh_token -设置是否复用refresh_token值当刷新token后(默认true复用,设置false时每次刷新后将生成新的refresh_token值)refresh_token_time_to_live -设置refresh_token有效时长(默认60分钟)idtoken_signature_algorithm -设置生成id_token使用的签名算法(默认RS256)新版本与token配置项相关的请查看 TokenSettings.java 类与数据库表oauth2_registered_client 中的字段 token_settings
client_secret_expires_at -client_secret过期时间,可设置client_authentication_methods -认证请求时传递client_secret支持的方式(如post, basic)post_logout_redirect_uris -退出时的重定向到client的uri地址require_proof_key -是否强制使用PKCE(默认false)require_authorization_consent -授权时是否要求用户进行确认(默认false)token_endpoint_authentication_signing_algorithm -指定jwt-bearer流程中生成id_token时使用的签名算法(常见如RS256, ES256)client_name -可以给client设置一个有业务意义的名称新版本与client配置项相关的请查看 ClientSettings.java 类与数据库表 oauth2_registered_client 中的字段 client_settings
java 8
java 17+(openJDK)
从JVM层面做安全升级,同时提升性能与稳定性
/oauth/token -通过认证生成token/oauth/check_token -检查token状态/oauth/error -响应HTML异常信息/oauth2/token -通过认证生成token/userinfo -获取用户信息,OIDC协议中定义/oauth2/revoke -吊销已签发的token/oauth2/introspect -审查token状态(包括是否存活等)/connect/logout -退出并销毁token,浏览器上调用新版本的token全生命周期管控完整性更好,也是协议更新版本的优势所在
通过各明细对比,能更清晰理解与把控各项安全细节。
spring-oauth-client 发布了v2.0.0版本,全面支持OAuth2.1协议的各类grant_type(如 device_code),对应不久前发布的 sping-oauth-server v3.0.0版本功能。
此版本升级更新的主要内容如下:
v2.0.0版本链接:https://gitee.com/mkk/spring-oauth-client/tree/2.0.0/
在spring-oauth-serverg开源10周来之际,我们发布了全新的大版本v3.0.0,从底层架构到整体的协议支持都做了大范围的升级与更新,更好的满足业务需要与跟上技术演进。
此版本升级更新的主要内容如下:
v3.0.0 版本链接:https://gitee.com/shengzhao/spring-oauth-server/tree/3.0.0/
oauth2-shiro v2.0.0版本正式发布,在距上一次发布7年后,更新了大版本,对安全漏洞等问题进行大升级。
该版本主要更新内容:
v2.0.0版本链接:https://gitee.com/mkk/oauth2-shiro/tree/2.0.0/。
【推荐升级】
spring-dynamic-job 创建以后(2014年开始)最大的版本发布v1.1,对基础架构升级满足新技术迭代需要,并增加更友好文档说明。
spring-dynamic-job 是 Spring与Quartz整合示例,有固定Job与动态Job实现示例,并提供相关工具类。
v1.1版本主要更新内容: