Lista zmian

Wydanie bezpieczeństwa dla każdego Aktara

Aktar 0.18.0 to wydanie bezpieczeństwa, będące efektem przeglądu wszystkich aplikacji Aktar, aktar CLI i rozszerzenia dla Raycasta. Zamyka sposoby, w jakie inna aplikacja, strona internetowa lub udostępniony plik mogły skłonić Aktara do zrobienia czegoś, o co nie prosiłeś. Większość z tego działa tak, że niczego nie zauważysz. Kilka rzeczy najpierw zapyta, a jeśli używasz aplikacji do automatyzacji na Androidzie albo serwera MCP Aktara, poniżej czeka na Ciebie jeden krok. Aktar dla Windowsa oraz aplikacja na iPhone'a i Androida dostają te same poprawki. Jeśli masz wersję 0.3.0 lub nowszą, Aktar sam zaproponuje aktualizację.

  • Mac0.18.0
  • Windows0.11.0
  • iPhone i iPadwkrótce
  • Androidwkrótce

Inne aplikacje pytają, zanim coś prześlą

Gdy inna aplikacja wysyła pliki do Aktara przez menu Usługi (Prześlij za pomocą Aktara) lub menu Udostępnij, Aktar najpierw pyta, podając pliki i miejsce docelowe, do którego by trafiły. Przesyłanie, które zaczynasz w Finderze, rusza od razu, tak jak dotąd. Na iPhonie i Androidzie linki aktar:// ze strony internetowej lub innej aplikacji otwierają tylko te ekrany, do których służą. W Windowsie pyta też link, który wznawia wstrzymane obserwowane foldery.

Zobacz, dokąd zaimportowane miejsce docelowe coś wysyła

Miejsce docelowe z Importuj z innego urządzenia może przynieść więcej niż klucze. Zanim cokolwiek zostanie zapisane, Aktar pokazuje teraz, dokąd wysyła ono Twoje pliki i linki: hosty magazynu i linków, usługę krótkich linków, każdy webhook i skrypt, reguły Używaj dla oraz szablon wyniku. Webhooki i skrypty przychodzą wyłączone, a reguły Używaj dla i szablon są pomijane, chyba że je zachowasz. Gdy aktualizujesz miejsce docelowe, które już masz, jego własne webhooki, skrypty i reguły Używaj dla zostają bez zmian, chyba że zachowasz zaimportowane. Aktar dla Windowsa, iPhone i Android pokazują ten sam przegląd.

Twój token trafia tylko do Aktara

Lokalne API potrafi teraz udowodnić, że jest Aktarem, bez wcześniejszego wysyłania tokenu. aktar CLI 0.6.0 i najbliższa aktualizacja rozszerzenia dla Raycasta sprawdzają to przed wysłaniem tokenu, więc jeśli Aktar nie działa, a na jego porcie odpowie jakiś inny program, nie dostanie on ani tokenu, ani Twoich plików. Wymagają Aktara dla Maca 0.18.0 lub Aktara dla Windowsa 0.11.0 albo nowszego i informują, gdy Aktar potrzebuje aktualizacji. Połącz Raycast także przekazuje token wyłącznie samemu Raycastowi, sprawdzonemu po podpisie.

Agenci AI zaczynają z mniejszymi uprawnieniami

aktar mcp w CLI 0.6.0 przesyła pliki tylko z folderów podanych w --root, a bez tego z folderu, w którym uruchamia go agent. Jeśli to Twój folder domowy lub katalog główny dysku, jak robią niektóre aplikacje, nie przesyła żadnych plików lokalnych, dopóki nie dodasz --root. Klucze SSH i prywatne, pliki .env, dane logowania do chmury, bazy haseł i profile przeglądarek nigdy nie są przesyłane, gdziekolwiek się znajdują. replace_file wymaga --allow-replace (lub --allow-delete), bo nadpisuje plik tak, jak zrobiłoby to usunięcie. Linki tymczasowe działają najwyżej 60 minut, chyba że --max-link-minutes pozwala na więcej, narzędzie schowka jest pomijane, gdy podasz --root, a --log zapisuje każde wywołanie narzędzia. Konfiguracja na stronie MCP zawiera teraz --root.

Na telefonie

Jeśli używasz Taskera, MacroDroida lub innej aplikacji do automatyzacji z Aktarem na Androidzie, po aktualizacji włącz Ustawienia › Ogólne › Zezwalaj aplikacjom automatyzacji. Dopóki tego nie zrobisz, aplikacje do automatyzacji nie mogą przesyłać plików przez Aktara ani dostawać jego linków. Gdy opcja jest włączona, może to robić każda aplikacja na telefonie, jak wyjaśnia ustawienie, a szczegóły każdego przesłania pokazują, która aplikacja o nie poprosiła. Pliki udostępnione Aktarowi z innych aplikacji są usuwane, gdy tylko Aktar ma własną kopię, a udostępniony link internetowy nie jest już pobierany w tle. Adresy webhooków, które często zawierają sekret, trafiają do pęku kluczy lub Keystore, a powiadomienia pokazują tylko host webhooka. Żądania do usługi krótkich linków i do webhooków nie podążają już za przekierowaniem na inny host, a linki w podglądanych plikach otwierają tylko adresy internetowe.

Wszystkie zmiany w tym wydaniu

Nowe

  • Lokalne API: GET /v1/hello pozwala CLI i Raycastowi sprawdzić, czy rozmawiają z Aktarem, zanim wyślą token.

Ulepszone

  • Pliki wysłane z innej aplikacji przez menu Usługi lub menu Udostępnij są przesyłane dopiero po Twoim potwierdzeniu. Aktar podaje pliki i miejsce docelowe. Przesyłanie z Findera nie wymaga potwierdzenia.
  • Importuj z innego urządzenia przed zapisaniem pokazuje, dokąd miejsce docelowe wysyła pliki, linki, krótkie linki, webhooki i skrypty. Webhooki i skrypty przychodzą wyłączone, a reguły Używaj dla i szablon wyniku są zachowywane tylko wtedy, gdy tak zdecydujesz.
  • Aktualizacja istniejącego miejsca docelowego z importu zachowuje jego własne webhooki, skrypty i reguły Używaj dla, chyba że zachowasz zaimportowane.
  • Połącz Raycast przekazuje token lokalnego API tylko samemu Raycastowi. W przeciwnym razie nic nie jest udostępniane, a Aktar wyjaśnia dlaczego.
  • Lokalne API odrzuca przesyłanie plików większych niż wolne miejsce na dysku (z zachowaniem 2 GB wolnego miejsca) i więcej niż 32 połączenia naraz.
  • Obserwowane foldery przesyłają plik, przenoszą go do Kosza lub do Uploaded tylko wtedy, gdy to wciąż ten sam plik, który sprawdził Aktar. Folder Uploaded będący linkiem do innego folderu nigdy nie jest używany.
  • Pliki z akcji Skrótów zawsze zostają w folderze tymczasowym Aktara, niezależnie od nazwy.
  • Arkusze stylów XSLT, strony .shtml i archiwa internetowe (.mht, .mhtml) są pobierane po otwarciu linku, tak jak HTML, zamiast uruchamiać się w domenie Twojego bucketu.
  • Miniatury plików z bucketu powstają z pobranej kopii o bezpiecznej nazwie, niezależnie od klucza pliku.
  • aktar CLI 0.6.0: aktar mcp przesyła pliki tylko z --root lub folderu, w którym działa, i nigdy nie przesyła sekretów, oferuje replace_file tylko z --allow-replace, ogranicza linki tymczasowe do 60 minut (--max-link-minutes) i zapisuje wywołania narzędzi z --log.