近期平台更新
Zoho 近期推出了多项更新,这些更新会影响您同步文件、响应支持工单以及与第三方系统集成的方式。其中一些是功能增强,另一些则是需要您关注的安全策略变更。
⚠️ 需要采取行动:Zoho OAuth 连接器和 Deluge 凭据
如果您使用默认的 Zoho OAuth 连接器,请规划迁移到特定于服务的连接或自定义连接:Zoho 将于 2026 年 1 月 31 日禁止创建新的 Zoho OAuth 连接(最初宣布为 2025 年 12 月 31 日)。如果您的 Deluge 脚本在 invokeURL 的 URL 字段中嵌入了凭据,这些调用已经无法执行。继续阅读了解详细信息。
WorkDrive TrueSync:Linux 桌面支持
Zoho WorkDrive 桌面应用(TrueSync)现已推出 Linux 测试版(于 2025 年 10 月宣布),与现有的 Windows 和 macOS 应用并行提供。
这对您意味着什么
- 支持的发行版: 基于 Ubuntu LTS 的发行版(22.04、24.04 及其衍生版)和最新稳定版 Fedora Workstation
- 开发者友好: 使用 Linux 工作站的开发团队无需变通方法即可从桌面访问 WorkDrive 文件
- 测试版限制: 部分功能尚不可用;例如,Linux 应用不支持同步多个帐户
在 Linux 上尝试 WorkDrive TrueSync
如果您运行的是 Ubuntu 或 Fedora,可以试用 Linux 版(测试版)WorkDrive TrueSync 客户端,从桌面访问您的 WorkDrive 文件。
开始免费试用 15 天免费试用 - 包含在 Zoho One 中技术细节
Linux TrueSync 客户端支持:
- 通过虚拟驱动器访问 WorkDrive 文件,不占用本地存储空间
- 更改自动与 WorkDrive 网页版同步
- 选择性离线访问(将特定文件或文件夹标记为离线使用)
- 与团队成员和外部协作者共享文件
Zoho Desk:批量回复和人工智能增强
Zoho Desk 的更新为支持团队带来了两项改进:批量回复中的模板和片段,以及工单内的 Zia AI 辅助。
1.群发回复模板+片段
代理现在可以直接在批量回复编辑器中插入电子邮件模板和片段,在处理具有类似问题的多个工单时统一回复(适用于 Professional 和 Enterprise 版本)。这对于以下情况特别有用:
- 通讯中断: 向所有受影响的客户发送一致的更新
- 产品公告: 使用标准化回复回复有关新功能的询问
- 政策变化: 确保所有客户收到准确的信息
- 季节性反应: 节假日营业时间、发货更新或促销信息
2. Zia 人工智能辅助
Zia 在 Desk 中的 AI 功能在工单内提供三项关键能力:
- 门票摘要: 自动生成长票线程的简明摘要
- 回复帮助: 结合工单对话与知识库文章生成回复草稿
- 见解: 情感分析(积极、中性或消极)和关键主题标记
现实世界的影响
潜在好处:
- 客户沟通的一致性更高
- 新支持代理的入职速度更快(人工智能建议充当培训)
- 通过 Zia 的见解更好地确定票务优先级
平台和自动化要点
以下几项核心平台行为值得在集成和自动化中了解:
在 CRM 中批量写入异步作业
Zoho CRM 中的批量写入作业是异步的:响应不会立即返回。您需要了解以下内容:
- 设置回调 URL,以便在作业完成时收到通知
- 或定期检查作业状态,以监控长时间运行的作业
Webhook HMAC 签名
Zoho Projects 和 Zoho Sign 可以使用 HMAC-SHA256 对 Webhook 进行签名。Projects 在 X-ZP-WEBHOOK-SIGNATURE 标头中发送签名,Sign 则使用 X-ZS-WEBHOOK-SIGNATURE;两者均为 Base64 编码,并基于原始负载字符串计算。重要: 请始终在 Webhook 接收器中验证这些标头。
最佳实践:始终验证 HMAC 签名
// Example webhook validation (Node.js) - Zoho Projects / Zoho Sign
const crypto = require('crypto');
function validateWebhook(rawBody, signature, secret) {
// Hash the raw payload string, not re-serialized JSON
const expected = Buffer.from(crypto
.createHmac('sha256', secret)
.update(rawBody)
.digest('base64'));
const received = Buffer.from(signature || '');
return expected.length === received.length &&
crypto.timingSafeEqual(expected, received);
}
// In your webhook handler
// Projects: x-zp-webhook-signature | Sign: x-zs-webhook-signature
if (!validateWebhook(rawBody, req.headers['x-zp-webhook-signature'], SECRET)) {
return res.status(401).send('Invalid signature');
}
记录更新插入语义
Records Upsert API 会检查重复检查字段:如果存在匹配记录,则更新该记录;否则插入新记录。传入 duplicate_check_fields 可控制检查哪些字段;如果省略,则先检查系统定义字段,再检查用户定义的唯一字段。
安全关键型政策转变(需要采取行动)
这是你需要密切关注的地方。 Zoho 正在进行两项与安全相关的重大更改,这些更改将影响您对 API 调用进行身份验证和管理 OAuth 连接的方式。
🚨 立即规划这些变更
在 URL 中嵌入凭据的 Deluge invokeURL 调用 已经无法执行,会返回执行错误。现有的 Zoho OAuth 连接暂时仍可使用,但 2026 年 1 月 31 日之后将无法创建新连接,Zoho 计划日后在提前通知的情况下弃用现有连接。立即标记您的日历并计划您的更新。
OAuth 连接器弃用:2026 年 1 月 31 日
修订日期:2026 年 1 月 31 日(最初为 2025 年 12 月 31 日)
Zoho 正在所有支持 Deluge 连接的 Zoho 服务中弃用默认 Zoho OAuth 连接器(Zoho Creator 除外)。2026 年 1 月 31 日起,将禁止创建新的 Zoho OAuth 连接,该连接器也将从默认服务列表中移除。请改用特定于服务的连接器或自定义连接器。
发生了什么变化
- 移除默认 OAuth 连接器: 通用“Zoho OAuth”连接器将从默认服务列表中移除,且无法再创建新连接
- 特定于服务的连接: 为每个 Zoho 服务(CRM、Books、Projects 等)使用其内置连接器
- 多服务需求使用自定义连接器: 如果一个连接需要多个 Zoho 服务的作用域,请创建自定义连接器
- 现有连接暂时继续有效: 现有 Zoho OAuth 连接暂时仍可正常使用;Zoho 日后将弃用它们,并会提前通知仍在使用的用户
为什么这很重要
默认的 OAuth 连接器很方便,但 Zoho 指出其带来了日益增加的技术复杂性和安全隐患:
- 范围过广(一次身份验证即可连接多个 Zoho 服务,并支持这些服务的所有作用域)
- 特定于服务的连接遵循最小权限原则
如何迁移
- 审核您的连接: 列出使用默认 OAuth 连接器的所有集成
- 创建特定于服务的连接: 使用每个 Zoho 应用的连接设置(在 Zoho CRM 中:设置 → Developer Hub → 连接)
- 按需创建自定义连接器: 如果一个连接必须跨多个 Zoho 服务,请创建自定义连接器(可以在 Zoho API 控制台 中注册您自己的 OAuth 客户端)
- 更新您的集成: 将默认 OAuth 引用替换为新的特定于服务的连接
- 彻底测试: 在 2026 年 1 月 31 日之前验证所有集成是否适用于新连接
迁移时间表
- 现在: 审核现有 Zoho OAuth 连接
- 2026 年 1 月 31 日之前: 创建特定于服务(或自定义)的连接,然后更新并测试集成
- 2026 年 1 月 31 日: 无法再创建新的 Zoho OAuth 连接;该连接器从默认服务列表中移除
- 之后(提前通知): 现有 Zoho OAuth 连接将被弃用
大量的 invokeURL 安全更改
状态:已生效
Deluge 对 invokeURL 的 URL 字段中嵌入凭据的弃用 已于 2025 年 9 月生效;受影响的调用现在会返回执行错误。URL 字段应只包含端点 URL。请使用连接安全地处理身份验证。
发生了什么变化
以前,您可以将用户名和密码直接嵌入到 invokeURL 的 URL 字段中,如下所示:
❌ 旧方法(不再支持)
// NO LONGER SUPPORTED - DO NOT USE
response = invokeurl
[
url: "https://username:password@api.example.com/endpoint"
type: GET
];
请改用连接:
✅ 推荐方法
// Create a Connection in Zoho first, then reference it
response = invokeurl
[
url: "https://api.example.com/endpoint"
type: GET
connection: "your_connection_name"
];
为何进行此更改
- 安全性: URL 中嵌入的凭据可能会被意外记录在浏览器历史记录、代理服务器或服务器日志中,或通过网络钓鱼泄露
- 兼容性: 主流浏览器和 API 工具会拦截嵌入凭据的 URL
- 轮换: 在一处更新凭据(连接设置),而不是在脚本中逐个查找
如何更新您的脚本
- 识别受影响的脚本: 在 Deluge 代码中搜索 URL 中包含凭据(username:password@host)的 invokeURL 调用
- 创建连接: 对于每个外部服务,在 Zoho 中创建一个连接
- 更新invokeURL调用: 将嵌入的凭据替换为连接引用
- 彻底测试: 验证所有 API 调用均适用于新的基于连接的方法
- 删除旧凭证: 从代码中删除嵌入的凭据
可用的连接类型
- OAuth 2.0
- OAuth 1.0
- API 密钥(以查询字符串、表单数据或标头发送)
- 基本身份验证(用户名/密码)
- AWS Signature Version 4
您的行动项目清单
以下是您针对这些 12 月更新的优先行动计划:
🔴 严重 - 需要采取行动
- ✅ 审核所有 OAuth 连接的默认 Zoho OAuth 连接器使用情况
- ✅ 为您集成的每个 Zoho 应用程序创建特定于服务的 OAuth 连接
- ✅ 更新集成以使用新的 OAuth 连接
- ✅ 在 2026 年 1 月 31 日截止前测试所有集成
- ✅ 扫描 Deluge 脚本,查找在 URL 中嵌入凭据的 invokeURL 调用
- ✅ 为所有外部 API 调用创建连接
- ✅ 更新并测试所有 Deluge 脚本
🟡 重要 - 推荐更新
- 📋 如果您使用 Ubuntu/Fedora,请试用 WorkDrive TrueSync Linux 测试版
- 📋 在 Zoho Desk 批量回复中使用模板和片段
- 📋 在 Desk 中配置 Zia AI 辅助,以加快工单响应速度
- 📋 在集成中检查 webhook HMAC 验证
- 📋 记录您的 OAuth 连接策略以供将来维护
🟢 可选 - 很高兴知道
- 📖 检查批量写入 API 模式以确保最佳实践
- 📖 熟悉 upsert 语义,以便将来开发
- 📖 探索其他 Zoho 应用程序中的新 Zia 功能
需要有关这些更新的帮助吗?
如果您对这些安全变化感到不知所措或不确定从哪里开始,我们可以提供帮助。 ZMCOR 专门从事 Zoho 集成、API 开发和平台迁移。
我们提供的服务
- OAuth 迁移: 审核并从默认 OAuth 迁移到特定于服务的连接
- Deluge 脚本更新: 将嵌入式凭据转换为安全连接
- 集成测试: 全面测试确保不会出现任何故障
- 文档: 记录您的新连接架构
- 培训: 对您的团队进行新的安全最佳实践培训
领先 Zoho 更新
Zoho 继续快速发展,定期发布新功能、安全改进和平台变更。 2025 年 12 月的更新尤其重要,因为它们涉及需要采取行动的安全变更。
关键要点:
- WorkDrive TrueSync 现已推出 Linux 版(测试版)- 非常适合开发团队
- Zoho Desk AI功能持续提升支持效率
- Zoho OAuth 连接器:2026 年 1 月 31 日之后无法创建新连接 - 请迁移到特定于服务或自定义的连接
- Deluge invokeURL 的 URL 中嵌入的凭据已不再受支持 - 请使用连接
不要等到最后一刻。立即开始您的迁移规划,彻底测试,并确保您的集成在 2026 年继续顺利运行。
获取完整的 Zoho 平台
所有这些更新都包含在 Zoho One - 超过 45 个应用程序统一价格。没有每个应用程序许可,没有意外费用。
免费尝试 Zoho One 30 天免费试用 - 完全访问所有应用程序