Changelog

Uma versão de segurança para todo o Aktar

O Aktar 0.18.0 é uma versão de segurança que saiu de uma revisão de todos os apps do Aktar, da CLI aktar e da extensão do Raycast. Ele fecha caminhos pelos quais outro app, uma página web ou um arquivo compartilhado podia levar o Aktar a fazer algo que você não pediu. A maior parte funciona sem que você perceba. Algumas coisas agora perguntam antes e, se você usa apps de automação no Android ou o servidor MCP do Aktar, há um passo para você mais abaixo. O Aktar para Windows e o app para iPhone e Android recebem as mesmas correções. Se você usa a 0.3.0 ou posterior, o Aktar oferece a atualização automaticamente.

  • Mac0.18.0
  • Windows0.11.0
  • iPhone e iPadem breve
  • Androidem breve

Outros apps perguntam antes de enviar

Quando outro app manda arquivos para o Aktar pelo menu Serviços (Enviar com o Aktar) ou pelo menu Compartilhar, o Aktar agora pergunta antes, dizendo quais são os arquivos e para qual destino eles iriam. Envios que você começa no Finder sobem na hora, como antes. No iPhone e no Android, links aktar:// vindos de uma página web ou de outro app só abrem as telas para as quais foram feitos. No Windows, um link que retoma pastas monitoradas pausadas também pergunta.

Veja para onde um destino importado envia as coisas

Um destino vindo de Importar de outro dispositivo pode trazer mais do que chaves. Antes de salvar qualquer coisa, o Aktar agora mostra para onde ele envia seus arquivos e links: os hosts de armazenamento e de links, o serviço de links curtos, cada webhook e script, as regras de Usar para e o modelo de saída. Webhooks e scripts chegam desativados, e as regras de Usar para e o modelo ficam de fora, a menos que você os mantenha. Quando você atualiza um destino que já tem, os webhooks, scripts e regras de Usar para dele continuam como estavam, a menos que você mantenha os importados. O Aktar para Windows, o iPhone e o Android mostram a mesma revisão.

Seu token só vai para o Aktar

A API local agora consegue provar que é o Aktar sem que ninguém precise enviar o token antes. A CLI aktar 0.6.0 e a próxima atualização da extensão do Raycast verificam isso antes de enviar seu token, então, se o Aktar não estiver em execução e algum outro programa responder na porta dele, esse programa não recebe nem o token nem seus arquivos. Elas precisam do Aktar para Mac 0.18.0 ou do Aktar para Windows 0.11.0 ou posterior, e avisam quando o Aktar precisa ser atualizado. Conectar o Raycast também só entrega o token ao próprio Raycast, verificado pela assinatura dele.

Agentes de IA começam com menos

aktar mcp na CLI 0.6.0 só envia arquivos das pastas que você indicar com --root ou, sem isso, da pasta em que o agente o inicia. Se essa pasta for a sua pasta pessoal ou a raiz do disco, como alguns apps fazem, ele não envia nenhum arquivo local até você adicionar --root. Chaves SSH e privadas, arquivos .env, credenciais de nuvem, bancos de dados de senhas e perfis de navegador nunca são enviados, estejam onde estiverem. replace_file exige --allow-replace (ou --allow-delete), já que sobrescreve um arquivo como uma exclusão faria. Links temporários duram no máximo 60 minutos, a menos que --max-link-minutes permita mais, a ferramenta da área de transferência fica de fora quando você usa --root, e --log registra cada chamada de ferramenta. A configuração na página do MCP agora inclui --root.

No seu celular

Se você usa o Tasker, o MacroDroid ou outro app de automação com o Aktar no Android, ative Ajustes › Geral › Permitir apps de automação depois de atualizar. Enquanto não fizer isso, os apps de automação não conseguem enviar arquivos pelo Aktar nem receber os links dele. Com a opção ativada, qualquer app do celular consegue, como o próprio ajuste explica, e os detalhes de cada envio mostram qual app o pediu. Arquivos compartilhados com o Aktar por outros apps são apagados assim que o Aktar tem a própria cópia, e um link web compartilhado não é mais buscado em segundo plano. Os endereços de webhook, que muitas vezes contêm um segredo, passam para o Porta-Chaves ou o Keystore, e as notificações mostram só o host do webhook. As requisições ao serviço de links curtos e aos webhooks não seguem mais um redirecionamento para outro host, e links em arquivos na pré-visualização só abrem endereços web.

Todas as mudanças desta versão

Novo

  • API local: GET /v1/hello permite que a CLI e o Raycast confirmem que estão falando com o Aktar antes de enviar o token.

Melhoria

  • Arquivos que outro app manda pelo menu Serviços ou pelo menu Compartilhar só são enviados depois que você confirma. O Aktar diz quais são os arquivos e o destino. Envios do Finder não pedem confirmação.
  • Importar de outro dispositivo mostra para onde o destino envia arquivos, links, links curtos, webhooks e scripts antes de salvá-lo. Webhooks e scripts chegam desativados, e as regras de Usar para e o modelo de saída só são mantidos se você quiser.
  • Atualizar um destino existente a partir de uma importação mantém os webhooks, scripts e regras de Usar para dele, a menos que você mantenha os importados.
  • Conectar o Raycast só entrega o token da API local ao próprio Raycast. Caso contrário, nada é compartilhado e o Aktar explica o motivo.
  • A API local recusa envios maiores que o espaço livre em disco (mantendo 2 GB livres) e mais de 32 conexões ao mesmo tempo.
  • As pastas monitoradas só enviam, movem para o Lixo ou movem para Uploaded um arquivo que ainda é o mesmo que o Aktar verificou. Uma pasta Uploaded que é um link para outra pasta nunca é usada.
  • Arquivos de uma ação do Atalhos sempre ficam na pasta temporária do Aktar, seja qual for o nome deles.
  • Folhas de estilo XSLT, páginas .shtml e arquivos web (.mht, .mhtml) são baixados quando o link é aberto, como o HTML, em vez de serem executados no domínio do seu bucket.
  • As miniaturas de arquivos do bucket são geradas a partir de um download com um nome de arquivo seguro, seja qual for a chave do arquivo.
  • CLI aktar 0.6.0: aktar mcp só envia arquivos de --root ou da pasta em que roda e nunca envia segredos, só oferece replace_file com --allow-replace, limita links temporários a 60 minutos (--max-link-minutes) e registra as chamadas de ferramenta com --log.