변경 사항

모든 Aktar를 위한 보안 릴리스

Aktar 0.18.0은 모든 Aktar 앱, aktar CLI, Raycast 확장 프로그램을 검토한 결과를 담은 보안 릴리스입니다. 다른 앱, 웹 페이지, 공유받은 파일이 요청하지 않은 동작을 Aktar에 시킬 수 있던 경로를 막았습니다. 대부분은 눈에 띄지 않게 작동합니다. 몇 가지는 이제 먼저 확인하며, Android에서 자동화 앱을 쓰거나 Aktar의 MCP 서버를 쓴다면 아래에 직접 해야 할 일이 하나 있습니다. Windows용 Aktar와 iPhone 및 Android 앱도 같은 수정 사항을 받습니다. 0.3.0 이상을 사용 중이라면 Aktar가 자동으로 업데이트를 제안합니다.

  • Mac0.18.0
  • Windows0.11.0
  • iPhone 및 iPad출시 예정
  • Android출시 예정

다른 앱은 업로드 전에 확인합니다

다른 앱이 서비스 메뉴(Aktar로 업로드)나 공유 메뉴로 Aktar에 파일을 보내면, 이제 Aktar가 먼저 확인하며 파일과 보낼 대상을 알려 줍니다. Finder에서 시작한 업로드는 예전처럼 바로 올라갑니다. iPhone과 Android에서는 웹 페이지나 다른 앱에서 온 aktar:// 링크가 원래 열도록 되어 있는 화면만 엽니다. Windows에서는 일시 정지된 감시 폴더를 재개하는 링크도 확인합니다.

가져온 대상이 어디로 보내는지 확인

다른 기기에서 가져오기로 받은 대상에는 키 말고 다른 것도 들어 있을 수 있습니다. 이제 Aktar는 무엇이든 저장하기 전에 파일과 링크를 어디로 보내는지 보여 줍니다. 저장 공간과 링크 호스트, 링크 단축기, 각 웹훅과 스크립트, 용도 규칙, 출력 템플릿입니다. 웹훅과 스크립트는 꺼진 상태로 들어오고, 용도 규칙과 템플릿은 유지하기로 하지 않으면 빠집니다. 이미 있는 대상을 업데이트할 때는 가져온 항목을 유지하지 않는 한 그 대상의 웹훅, 스크립트, 용도 규칙이 그대로 남습니다. Windows용 Aktar와 iPhone, Android에서도 같은 검토 화면이 표시됩니다.

토큰은 Aktar에만 갑니다

이제 로컬 API는 누군가 먼저 토큰을 보내지 않아도 자신이 Aktar임을 증명할 수 있습니다. aktar CLI 0.6.0과 다음 Raycast 확장 프로그램 업데이트는 토큰을 보내기 전에 이를 확인하므로, Aktar가 실행 중이 아닐 때 다른 프로그램이 그 포트에서 응답하더라도 토큰도 파일도 받지 못합니다. 이를 위해 Mac용 Aktar 0.18.0 또는 Windows용 Aktar 0.11.0 이상이 필요하며, Aktar 업데이트가 필요하면 그렇게 알려 줍니다. Raycast 연결도 서명으로 확인한 Raycast 자체에만 토큰을 넘깁니다.

AI 에이전트는 더 적은 권한으로 시작합니다

CLI 0.6.0의 aktar mcp는 --root로 지정한 폴더에서만, 지정하지 않으면 에이전트가 실행한 폴더에서만 업로드합니다. 일부 앱처럼 그 폴더가 홈 폴더나 디스크 최상위라면 --root를 추가할 때까지 로컬 파일을 전혀 업로드하지 않습니다. SSH 키와 개인 키, .env 파일, 클라우드 자격 증명, 암호 데이터베이스, 브라우저 프로필은 어디에 있든 절대 업로드하지 않습니다. replace_file은 삭제처럼 파일을 덮어쓰므로 --allow-replace(또는 --allow-delete)가 필요합니다. 임시 링크는 --max-link-minutes로 더 허용하지 않는 한 최대 60분이며, --root를 지정하면 클립보드 도구는 제공되지 않고, --log는 모든 도구 호출을 기록합니다. MCP 페이지의 설정 방법에도 이제 --root가 들어 있습니다.

휴대폰에서

Android에서 Tasker, MacroDroid 같은 자동화 앱을 Aktar와 함께 쓴다면, 업데이트 후 설정 › 일반 › 자동화 앱 허용을 켜세요. 켜기 전까지 자동화 앱은 Aktar로 업로드하거나 Aktar의 링크를 받을 수 없습니다. 켜져 있는 동안에는 설정 설명대로 휴대폰의 어떤 앱이든 그렇게 할 수 있으며, 각 업로드의 세부 정보에 어떤 앱이 요청했는지 표시됩니다. 다른 앱에서 Aktar로 공유한 파일은 Aktar가 자체 사본을 만든 뒤 삭제되며, 공유한 웹 링크는 더 이상 백그라운드에서 가져오지 않습니다. 비밀 값이 들어 있는 경우가 많은 웹훅 주소는 키체인이나 Keystore로 옮겨지고, 알림에는 웹훅의 호스트만 표시됩니다. 링크 단축기와 웹훅 요청은 더 이상 다른 호스트로의 리디렉션을 따라가지 않으며, 미리 본 파일 안의 링크는 웹 주소만 엽니다.

이번 릴리스의 모든 변경 사항

새 기능

  • 로컬 API: GET /v1/hello로 CLI와 Raycast가 토큰을 보내기 전에 상대가 Aktar인지 확인할 수 있습니다.

개선

  • 다른 앱에서 서비스 메뉴나 공유 메뉴로 보낸 파일은 사용자가 확인한 뒤에만 업로드됩니다. Aktar가 파일과 대상을 알려 줍니다. Finder에서 업로드할 때는 묻지 않습니다.
  • 다른 기기에서 가져오기는 저장하기 전에 대상이 파일, 링크, 짧은 링크, 웹훅, 스크립트를 어디로 보내는지 보여 줍니다. 웹훅과 스크립트는 꺼진 상태로 들어오고, 용도 규칙과 출력 템플릿은 선택한 경우에만 유지됩니다.
  • 가져오기로 기존 대상을 업데이트해도, 가져온 항목을 유지하지 않는 한 그 대상의 웹훅, 스크립트, 용도 규칙이 유지됩니다.
  • Raycast 연결은 로컬 API 토큰을 Raycast 자체에만 넘깁니다. 그렇지 않으면 아무것도 공유하지 않고 Aktar가 이유를 알려 줍니다.
  • 로컬 API는 남은 디스크 공간보다 큰 업로드(2GB 여유 공간 유지)와 동시에 32개를 넘는 연결을 거부합니다.
  • 감시 폴더는 Aktar가 확인한 파일과 여전히 같은 파일일 때만 업로드하거나, 휴지통으로 이동하거나, Uploaded로 이동합니다. 다른 폴더를 가리키는 링크인 Uploaded 폴더는 사용하지 않습니다.
  • 단축어 동작에서 받은 파일은 이름과 관계없이 항상 Aktar의 임시 폴더 안에 머뭅니다.
  • XSLT 스타일시트, .shtml 페이지, 웹 아카이브(.mht, .mhtml)는 HTML처럼 링크를 열면 버킷 도메인에서 실행되지 않고 다운로드됩니다.
  • 버킷 파일의 썸네일은 파일 키와 관계없이 안전한 파일 이름으로 다운로드한 사본에서 만듭니다.
  • aktar CLI 0.6.0: aktar mcp는 --root 또는 실행된 폴더에서만 업로드하고 비밀 정보는 절대 올리지 않으며, replace_file은 --allow-replace가 있을 때만 제공하고, 임시 링크를 60분으로 제한하며(--max-link-minutes), --log로 도구 호출을 기록합니다.