Registro de cambios

Una versión de seguridad para cada Aktar

Aktar 0.18.0 es una versión de seguridad fruto de una revisión de todas las apps de Aktar, la CLI aktar y la extensión de Raycast. Cierra vías por las que otra app, una página web o un archivo compartido podía conseguir que Aktar hiciera algo que no habías pedido. Casi todo funciona sin que lo notes. Algunas cosas ahora preguntan primero, y si usas apps de automatización en Android o el servidor MCP de Aktar, más abajo hay un paso para ti. Aktar para Windows y la app para iPhone y Android reciben las mismas correcciones. Si tienes la 0.3.0 o posterior, Aktar te la ofrece automáticamente.

  • Mac0.18.0
  • Windows0.11.0
  • iPhone y iPadpróximamente
  • Androidpróximamente

Otras apps preguntan antes de subir

Cuando otra app envía archivos a Aktar mediante el menú Servicios (Subir con Aktar) o el menú Compartir, Aktar ahora pregunta primero, indicando los archivos y el destino al que irían. Las subidas que inicias desde el Finder empiezan al momento, como antes. En el iPhone y en Android, los enlaces aktar:// que vienen de una página web o de otra app solo abren las pantallas para las que están pensados. En Windows, un enlace que reanuda carpetas vigiladas en pausa también pregunta.

Mira a dónde envía las cosas un destino importado

Un destino de Importar desde otro dispositivo puede traer algo más que claves. Antes de guardar nada, Aktar ahora muestra a dónde envía tus archivos y enlaces: los hosts de almacenamiento y de enlaces, el servicio de enlaces cortos, cada webhook y cada script, sus reglas de Usar para y su plantilla de salida. Los webhooks y los scripts llegan desactivados, y las reglas de Usar para y la plantilla se quedan fuera, salvo que decidas conservarlos. Cuando actualizas un destino que ya tienes, sus propios webhooks, scripts y reglas de Usar para se quedan como estaban, salvo que conserves los importados. Aktar para Windows y la app para iPhone y Android muestran el mismo resumen.

Tu token solo va a Aktar

La API local ahora puede demostrar que es Aktar sin que nadie envíe antes el token. La CLI aktar 0.6.0 y la próxima actualización de la extensión de Raycast lo comprueban antes de enviar tu token, así que si Aktar no está abierto y otro programa responde en su puerto, no recibe ni el token ni tus archivos. Necesitan Aktar para Mac 0.18.0 o Aktar para Windows 0.11.0 o posterior, y te avisan cuando Aktar necesita una actualización. Además, Conectar Raycast con Aktar solo entrega el token a Raycast, comprobado por su firma.

Los agentes de IA empiezan con menos

aktar mcp en la CLI 0.6.0 solo sube desde las carpetas que indicas con --root o, si no, desde la carpeta en la que el agente lo inicia. Si esa es tu carpeta de inicio o la raíz del disco, como hacen algunas apps, no sube ningún archivo local hasta que añadas --root. Las claves SSH y privadas, los archivos .env, las credenciales de la nube, las bases de datos de contraseñas y los perfiles del navegador nunca se suben, estén donde estén. replace_file necesita --allow-replace (o --allow-delete), ya que sobrescribe un archivo igual que lo haría un borrado. Los enlaces temporales duran como mucho 60 minutos salvo que --max-link-minutes permita más, la herramienta del portapapeles se omite cuando indicas --root, y --log registra cada llamada a una herramienta. La configuración de la página de MCP ahora incluye --root.

En tu teléfono

Si usas Tasker, MacroDroid u otra app de automatización con Aktar en Android, activa Ajustes › General › Permitir apps de automatización después de actualizar. Hasta que lo hagas, las apps de automatización no pueden subir a través de Aktar ni recibir sus enlaces. Mientras esté activado, cualquier app del teléfono puede hacerlo, como explica el ajuste, y los detalles de cada subida muestran qué app la pidió. Los archivos que otras apps comparten con Aktar se eliminan en cuanto Aktar tiene su propia copia, y un enlace web compartido ya no se descarga en segundo plano. Las direcciones de los webhooks, que a menudo contienen un secreto, pasan al Llavero o al Keystore, y las notificaciones solo muestran el host del webhook. Las solicitudes al servicio de enlaces cortos y a los webhooks ya no siguen una redirección a otro host, y los enlaces de los archivos en vista previa solo abren direcciones web.

Todos los cambios de esta versión

Nuevo

  • API local: GET /v1/hello permite a la CLI y a Raycast comprobar que hablan con Aktar antes de enviar el token.

Mejorado

  • Los archivos que otra app envía mediante el menú Servicios o el menú Compartir solo se suben después de que confirmes. Aktar indica los archivos y el destino. Las subidas desde el Finder no preguntan.
  • Importar desde otro dispositivo muestra, antes de guardar, a dónde envía el destino los archivos, enlaces, enlaces cortos, webhooks y scripts. Los webhooks y los scripts llegan desactivados, y las reglas de Usar para y la plantilla de salida solo se conservan si así lo eliges.
  • Actualizar un destino existente desde una importación conserva sus propios webhooks, scripts y reglas de Usar para, salvo que conserves los importados.
  • Conectar Raycast con Aktar solo entrega el token de la API local a Raycast. Si no, no se comparte nada y Aktar explica por qué.
  • La API local rechaza subidas más grandes que el espacio libre en disco (dejando 2 GB libres) y más de 32 conexiones a la vez.
  • Las carpetas vigiladas solo suben, mandan a la papelera o mueven a Uploaded un archivo que sigue siendo el que Aktar comprobó. Nunca se usa una carpeta Uploaded que sea un enlace a otra carpeta.
  • Los archivos de una acción de Atajos siempre se quedan en la carpeta temporal de Aktar, se llamen como se llamen.
  • Las hojas de estilo XSLT, las páginas .shtml y los archivos web (.mht, .mhtml) se descargan al abrir su enlace, como el HTML, en lugar de ejecutarse en el dominio de tu bucket.
  • Las miniaturas de los archivos del bucket se crean a partir de una descarga con un nombre de archivo seguro, sea cual sea la clave del archivo.
  • CLI aktar 0.6.0: aktar mcp solo sube desde --root o la carpeta en la que se ejecuta, y nunca secretos, solo ofrece replace_file con --allow-replace, limita los enlaces temporales a 60 minutos (--max-link-minutes) y registra las llamadas a herramientas con --log.