Journal des modifications

Une version de sécurité pour chaque Aktar

Aktar 0.18.0 est une version de sécurité issue d’une revue de toutes les apps Aktar, de l’aktar CLI et de l’extension Raycast. Elle ferme des moyens par lesquels une autre app, une page web ou un fichier partagé pouvait amener Aktar à faire quelque chose que vous n’aviez pas demandé. L’essentiel fonctionne sans que vous le remarquiez. Quelques actions demandent maintenant d’abord, et si vous utilisez des apps d’automatisation sur Android ou le serveur MCP d’Aktar, une étape vous attend plus bas. Aktar pour Windows et l’app pour iPhone et Android reçoivent les mêmes correctifs. À partir de la 0.3.0, Aktar vous la propose automatiquement.

  • Mac0.18.0
  • Windows0.11.0
  • iPhone et iPadbientôt
  • Androidbientôt

Les autres apps demandent avant d’envoyer

Quand une autre app transmet des fichiers à Aktar par le menu Services (Envoyer avec Aktar) ou le menu Partager, Aktar demande maintenant d’abord, en nommant les fichiers et la destination où ils iraient. Les envois que vous lancez depuis le Finder partent tout de suite, comme avant. Sur iPhone et Android, les liens aktar:// venus d’une page web ou d’une autre app n’ouvrent que les écrans auxquels ils sont destinés. Sur Windows, un lien qui relance des dossiers surveillés en pause demande aussi.

Voir où une destination importée envoie les choses

Une destination venue d’Importer depuis un autre appareil peut apporter plus que des clés. Avant tout enregistrement, Aktar montre maintenant où elle envoie vos fichiers et vos liens : les hôtes de stockage et de liens, le service de liens courts, chaque webhook et chaque script, ses règles Utiliser pour et son modèle de sortie. Les webhooks et les scripts arrivent désactivés, et les règles Utiliser pour et le modèle sont laissés de côté, sauf si vous les gardez. Quand vous mettez à jour une destination que vous avez déjà, ses propres webhooks, scripts et règles Utiliser pour restent tels quels, sauf si vous gardez ceux qui sont importés. Aktar pour Windows et l’app pour iPhone et Android affichent le même récapitulatif.

Votre jeton ne va qu’à Aktar

L’API locale peut maintenant prouver qu’elle est bien Aktar sans que personne n’envoie d’abord le jeton. L’aktar CLI 0.6.0 et la prochaine mise à jour de l’extension Raycast le vérifient avant d’envoyer votre jeton : si Aktar ne tourne pas et qu’un autre programme répond sur son port, il n’obtient ni le jeton ni vos fichiers. Elles nécessitent Aktar pour Mac 0.18.0 ou Aktar pour Windows 0.11.0 ou ultérieur, et le signalent quand Aktar doit être mis à jour. Connecter Raycast à Aktar ne remet en outre le jeton qu’à Raycast lui-même, vérifié grâce à sa signature.

Les agents IA démarrent avec moins

aktar mcp dans la CLI 0.6.0 n’envoie que depuis les dossiers que vous indiquez avec --root, ou à défaut depuis le dossier dans lequel l’agent le lance. Si c’est votre dossier personnel ou la racine du disque, comme le font certaines apps, il n’envoie aucun fichier local tant que vous n’ajoutez pas --root. Les clés SSH et privées, les fichiers .env, les identifiants cloud, les bases de mots de passe et les profils de navigateur ne sont jamais envoyés, où qu’ils soient. replace_file nécessite --allow-replace (ou --allow-delete), puisqu’il écrase un fichier comme le ferait une suppression. Les liens temporaires durent au plus 60 minutes, sauf si --max-link-minutes autorise davantage, l’outil de presse-papiers est retiré quand vous indiquez --root, et --log garde une trace de chaque appel d’outil. La configuration sur la page MCP inclut maintenant --root.

Sur votre téléphone

Si vous utilisez Tasker, MacroDroid ou une autre app d’automatisation avec Aktar sur Android, activez Réglages › Général › Autoriser les apps d’automatisation après la mise à jour. Tant que ce n’est pas fait, les apps d’automatisation ne peuvent pas envoyer de fichiers par Aktar ni recevoir ses liens. Tant que l’option est activée, n’importe quelle app du téléphone le peut, comme le réglage l’explique, et les détails de chaque envoi indiquent quelle app l’a demandé. Les fichiers partagés vers Aktar depuis d’autres apps sont supprimés dès qu’Aktar en a sa propre copie, et un lien web partagé n’est plus récupéré en arrière-plan. Les adresses des webhooks, qui contiennent souvent un secret, passent dans le trousseau ou le Keystore, et les notifications n’affichent que l’hôte du webhook. Les requêtes du service de liens courts et des webhooks ne suivent plus une redirection vers un autre hôte, et les liens des fichiers prévisualisés n’ouvrent que des adresses web.

Toutes les modifications de cette version

Nouveau

  • API locale : GET /v1/hello permet à la CLI et à Raycast de vérifier qu’ils parlent bien à Aktar avant d’envoyer le jeton.

Amélioré

  • Les fichiers transmis par une autre app via le menu Services ou le menu Partager ne sont envoyés qu’après votre confirmation. Aktar nomme les fichiers et la destination. Les envois depuis le Finder ne demandent rien.
  • Importer depuis un autre appareil montre, avant d’enregistrer, où la destination envoie les fichiers, les liens, les liens courts, les webhooks et les scripts. Les webhooks et les scripts arrivent désactivés, et les règles Utiliser pour et le modèle de sortie ne sont gardés que si vous le choisissez.
  • Mettre à jour une destination existante à partir d’un import garde ses propres webhooks, scripts et règles Utiliser pour, sauf si vous gardez ceux qui sont importés.
  • Connecter Raycast à Aktar ne remet le jeton de l’API locale qu’à Raycast lui-même. Sinon, rien n’est partagé et Aktar explique pourquoi.
  • L’API locale refuse les envois plus gros que l’espace disque libre (en gardant 2 Go libres) et plus de 32 connexions simultanées.
  • Les dossiers surveillés n’envoient, ne placent dans la corbeille ou ne déplacent dans Uploaded un fichier que s’il s’agit toujours de celui qu’Aktar a vérifié. Un dossier Uploaded qui est un lien vers un autre dossier n’est jamais utilisé.
  • Les fichiers venus d’une action Raccourcis restent toujours dans le dossier temporaire d’Aktar, quel que soit leur nom.
  • Les feuilles de style XSLT, les pages .shtml et les archives web (.mht, .mhtml) se téléchargent quand on ouvre leur lien, comme le HTML, au lieu de s’exécuter sur le domaine de votre bucket.
  • Les vignettes des fichiers du bucket sont créées à partir d’un téléchargement sous un nom de fichier sûr, quelle que soit la clé du fichier.
  • aktar CLI 0.6.0 : aktar mcp n’envoie que depuis --root ou le dossier où il tourne, et jamais de secrets, ne propose replace_file qu’avec --allow-replace, limite les liens temporaires à 60 minutes (--max-link-minutes) et consigne les appels d’outils avec --log.