Changelog

Een beveiligingsrelease voor elke Aktar

Aktar 0.18.0 is een beveiligingsrelease na een controle van elke Aktar-app, de aktar-CLI en de Raycast-extensie. Het sluit manieren af waarop een andere app, een webpagina of een gedeeld bestand Aktar iets kon laten doen waar je niet om had gevraagd. Het meeste merk je niet. Een paar dingen vragen nu eerst, en als je automatiseringsapps op Android of de MCP-server van Aktar gebruikt, staat hieronder één stap voor jou. Aktar voor Windows en de app voor iPhone en Android krijgen dezelfde oplossingen. Gebruik je 0.3.0 of nieuwer, dan biedt Aktar de update automatisch aan.

  • Mac0.18.0
  • Windows0.11.0
  • iPhone en iPadbinnenkort
  • Androidbinnenkort

Andere apps vragen eerst voordat ze uploaden

Als een andere app bestanden naar Aktar stuurt via Voorzieningen (Upload met Aktar) of het deelmenu, vraagt Aktar nu eerst, met de bestanden en de bestemming waar ze naartoe zouden gaan. Uploads die je vanuit de Finder start, gaan zoals voorheen meteen. Op de iPhone en Android openen aktar://-links van een webpagina of een andere app alleen de schermen waarvoor ze bedoeld zijn. Op Windows vraagt ook een link die gepauzeerde bewaakte mappen hervat eerst.

Zie waar een geïmporteerde bestemming dingen naartoe stuurt

Een bestemming uit Importeer van ander apparaat kan meer meebrengen dan sleutels. Voordat er iets wordt bewaard, laat Aktar nu zien waar die je bestanden en links naartoe stuurt: de opslag- en linkhosts, de dienst voor korte links, elke webhook en elk script, de regels voor Gebruiken voor en het uitvoersjabloon. Webhooks en scripts komen uitgeschakeld binnen, en regels voor Gebruiken voor en het sjabloon blijven weg, tenzij je ze behoudt. Werk je een bestemming bij die je al hebt, dan blijven de eigen webhooks, scripts en regels voor Gebruiken voor zoals ze waren, tenzij je de geïmporteerde behoudt. Aktar voor Windows, de iPhone en Android tonen hetzelfde overzicht.

Je token gaat alleen naar Aktar

De lokale API kan nu bewijzen dat hij Aktar is zonder dat iemand eerst het token stuurt. De aktar-CLI 0.6.0 en de volgende update van de Raycast-extensie controleren dit voordat ze je token sturen, dus als Aktar niet draait en een ander programma op zijn poort antwoordt, krijgt dat programma niet het token en ook niet je bestanden. Ze hebben Aktar voor Mac 0.18.0 of Aktar voor Windows 0.11.0 of nieuwer nodig, en zeggen het als Aktar een update nodig heeft. Raycast verbinden geeft het token ook alleen aan Raycast zelf, gecontroleerd aan de hand van de handtekening.

AI-agents beginnen met minder

aktar mcp in CLI 0.6.0 uploadt alleen uit de mappen die je opgeeft met --root, of anders uit de map waarin de agent het start. Is dat je thuismap of de hoofdmap van de schijf, zoals sommige apps doen, dan uploadt het geen lokale bestanden tot je --root toevoegt. SSH- en privésleutels, .env-bestanden, cloudreferenties, wachtwoorddatabases en browserprofielen worden nooit geüpload, waar ze ook staan. replace_file vereist --allow-replace (of --allow-delete), omdat het een bestand overschrijft zoals verwijderen dat zou doen. Tijdelijke links gelden maximaal 60 minuten, tenzij --max-link-minutes meer toestaat, de klembordtool valt weg als je --root opgeeft, en --log legt elke toolaanroep vast. De instructies op de MCP-pagina bevatten nu --root.

Op je telefoon

Gebruik je Tasker, MacroDroid of een andere automatiseringsapp met Aktar op Android, zet dan na het updaten Instellingen › Algemeen › Automatiseringsapps toestaan aan. Tot je dat doet, kunnen automatiseringsapps niet via Aktar uploaden en krijgen ze de links niet. Zolang het aanstaat, kan elke app op de telefoon dat wel, zoals de instelling uitlegt, en de details van elke upload tonen welke app erom vroeg. Bestanden die andere apps met Aktar delen, worden verwijderd zodra Aktar een eigen kopie heeft, en een gedeelde weblink wordt niet meer op de achtergrond opgehaald. Webhookadressen, waar vaak een geheim in staat, verhuizen naar de sleutelhanger of de Keystore, en meldingen tonen alleen nog de host van de webhook. Verzoeken aan de dienst voor korte links en aan webhooks volgen geen doorverwijzing naar een andere host meer, en links in bestanden die je als voorvertoning bekijkt, openen alleen webadressen.

Alle wijzigingen in deze release

Nieuw

  • Lokale API: met GET /v1/hello controleren de CLI en Raycast dat ze met Aktar praten voordat ze het token sturen.

Verbeterd

  • Bestanden die een andere app via Voorzieningen of het deelmenu stuurt, worden pas geüpload nadat je bevestigt. Aktar noemt de bestanden en de bestemming. Voor uploads vanuit de Finder wordt niets gevraagd.
  • Importeer van ander apparaat laat zien waar de bestemming bestanden, links, korte links, webhooks en scripts naartoe stuurt voordat die wordt bewaard. Webhooks en scripts komen uitgeschakeld binnen, en regels voor Gebruiken voor en het uitvoersjabloon blijven alleen behouden als je daarvoor kiest.
  • Een bestaande bestemming bijwerken vanuit een import behoudt de eigen webhooks, scripts en regels voor Gebruiken voor, tenzij je de geïmporteerde behoudt.
  • Raycast verbinden geeft het token van de lokale API alleen aan Raycast zelf. Anders wordt er niets gedeeld en zegt Aktar waarom.
  • De lokale API weigert uploads die groter zijn dan de vrije schijfruimte (met 2 GB vrij gehouden) en meer dan 32 verbindingen tegelijk.
  • Bewaakte mappen uploaden een bestand, verplaatsen het naar de prullenmand of verplaatsen het naar Uploaded alleen als het nog hetzelfde bestand is dat Aktar heeft gecontroleerd. Een map Uploaded die een link naar een andere map is, wordt nooit gebruikt.
  • Bestanden uit een actie in Opdrachten blijven altijd in de tijdelijke map van Aktar, wat hun naam ook is.
  • XSLT-stylesheets, .shtml-pagina’s en webarchieven (.mht, .mhtml) worden gedownload als hun link wordt geopend, net als HTML, in plaats van te worden uitgevoerd op het domein van je bucket.
  • Miniaturen van bucketbestanden worden gemaakt uit een download met een veilige bestandsnaam, wat de sleutel van het bestand ook is.
  • aktar-CLI 0.6.0: aktar mcp uploadt alleen uit --root of de map waarin het draait en nooit geheimen, biedt replace_file alleen aan met --allow-replace, beperkt tijdelijke links tot 60 minuten (--max-link-minutes) en legt toolaanroepen vast met --log.