Журнал змін

Випуск безпеки для кожного Aktar

Aktar 0.18.0 - це випуск безпеки за результатами перевірки всіх програм Aktar, aktar CLI і розширення Raycast. Він закриває способи, якими інша програма, вебсторінка чи файл, яким із вами поділилися, могли змусити Aktar зробити те, про що ви не просили. Здебільшого це працює непомітно. Кілька дій тепер спершу запитують дозвіл, а якщо ви користуєтеся застосунками автоматизації на Android або MCP-сервером Aktar, нижче є один крок для вас. Aktar для Windows і застосунок для iPhone та Android отримують ті самі виправлення. Якщо у вас 0.3.0 або новіша версія, Aktar запропонує оновлення автоматично.

  • Mac0.18.0
  • Windows0.11.0
  • iPhone та iPadнезабаром
  • Androidнезабаром

Інші програми запитують, перш ніж вивантажувати

Коли інша програма надсилає файли в Aktar через меню «Служби» (Вивантажити за допомогою Aktar) або меню «Поширити», Aktar тепер спершу запитує й називає файли та ціль, куди вони підуть. Вивантаження, які ви запускаєте з Finder, як і раніше, починаються одразу. На iPhone і Android посилання aktar:// з вебсторінки чи іншого застосунку відкривають лише ті екрани, для яких вони призначені. У Windows посилання, що відновлює призупинені відстежувані папки, теж запитує.

Куди імпортована ціль надсилає дані

Ціль з Імпортувати з іншого пристрою може принести більше, ніж ключі. Перш ніж щось зберегти, Aktar тепер показує, куди вона надсилає ваші файли й посилання: хости сховища й посилань, сервіс скорочення посилань, кожен вебхук і скрипт, її правила Використовувати для і шаблон виводу. Вебхуки й скрипти надходять вимкненими, а правила «Використовувати для» і шаблон не переносяться, якщо ви їх не залишите. Коли ви оновлюєте ціль, яка у вас уже є, її власні вебхуки, скрипти й правила «Використовувати для» залишаються як були, якщо ви не залишите імпортовані. Aktar для Windows, iPhone та Android показують таку саму перевірку.

Ваш токен потрапляє лише до Aktar

Локальний API тепер може довести, що це Aktar, без того, щоб хтось спершу надсилав токен. aktar CLI 0.6.0 і наступне оновлення розширення Raycast перевіряють це, перш ніж надіслати ваш токен, тож якщо Aktar не запущено, а на його порту відповідає якась інша програма, вона не отримає ні токена, ні ваших файлів. Для цього потрібен Aktar для Mac 0.18.0 або Aktar для Windows 0.11.0 чи новіший, а якщо Aktar потрібно оновити, вони про це скажуть. Під’єднати Raycast також передає токен лише самому Raycast, перевіривши його підпис.

ШІ-агенти починають з меншими можливостями

aktar mcp у CLI 0.6.0 вивантажує лише з папок, які ви вказуєте через --root, а інакше з папки, у якій його запускає агент. Якщо це ваша домашня папка чи корінь диска, як буває в деяких програмах, він не вивантажує жодних локальних файлів, доки ви не додасте --root. SSH- і приватні ключі, файли .env, облікові дані хмарних сервісів, бази паролів і профілі браузерів ніколи не вивантажуються, хоч би де вони лежали. replace_file потребує --allow-replace (або --allow-delete), бо перезаписує файл так само, як видалення. Тимчасові посилання діють щонайбільше 60 хвилин, якщо --max-link-minutes не дозволяє більше, інструмент буфера обміну недоступний, коли ви вказуєте --root, а --log записує кожен виклик інструмента. Налаштування на сторінці MCP тепер містить --root.

На вашому телефоні

Якщо ви користуєтеся Tasker, MacroDroid чи іншим застосунком автоматизації разом з Aktar на Android, після оновлення увімкніть Параметри › Загальні › Дозволити застосунки автоматизації. Доки ви цього не зробите, застосунки автоматизації не можуть вивантажувати через Aktar або отримувати його посилання. Поки параметр увімкнено, це може будь-який застосунок на телефоні, як і пояснює сам параметр, а відомості про кожне вивантаження показують, який застосунок його запросив. Файли, надіслані в Aktar з інших застосунків, видаляються, щойно Aktar має власну копію, а вебпосилання, яким поділилися, більше не завантажується у фоні. Адреси вебхуків, які часто містять секрет, переносяться до Зв’язки ключів або Keystore, а сповіщення показують лише хост вебхука. Запити до сервісу скорочення посилань і вебхуків більше не переходять за переспрямуванням на інший хост, а посилання у файлах, які ви переглядаєте, відкривають лише вебадреси.

Усі зміни в цьому випуску

Нове

  • Локальний API: GET /v1/hello дає CLI і Raycast змогу перевірити, що вони звертаються саме до Aktar, перш ніж надіслати токен.

Покращено

  • Файли, надіслані з іншої програми через меню «Служби» або «Поширити», вивантажуються лише після вашого підтвердження. Aktar називає файли й ціль. Для вивантажень з Finder підтвердження не потрібне.
  • Імпортувати з іншого пристрою показує, куди ціль надсилає файли, посилання, короткі посилання, вебхуки й скрипти, перш ніж її зберегти. Вебхуки й скрипти надходять вимкненими, а правила «Використовувати для» і шаблон виводу зберігаються, лише якщо ви так вирішите.
  • Оновлення наявної цілі з імпорту зберігає її власні вебхуки, скрипти й правила «Використовувати для», якщо ви не залишите імпортовані.
  • Під’єднати Raycast передає токен локального API лише самому Raycast. Інакше нічого не передається, і Aktar пояснює чому.
  • Локальний API відхиляє вивантаження, більші за вільне місце на диску (залишаючи 2 ГБ вільними), і понад 32 одночасні з’єднання.
  • Відстежувані папки вивантажують файл, переміщують його в Смітник чи в Uploaded, лише якщо це досі той самий файл, який перевірив Aktar. Папка Uploaded, що є посиланням на іншу папку, ніколи не використовується.
  • Файли з дії Швидких команд завжди залишаються в тимчасовій папці Aktar, хоч би як вони називалися.
  • Таблиці стилів XSLT, сторінки .shtml і вебархіви (.mht, .mhtml) завантажуються під час відкриття посилання, як HTML, а не виконуються на домені вашого бакета.
  • Мініатюри файлів у бакеті створюються із завантаженої копії з безпечним ім’ям файлу, хоч би який ключ має файл.
  • aktar CLI 0.6.0: aktar mcp вивантажує лише з --root або з папки, у якій запущений, і ніколи не вивантажує секрети, пропонує replace_file лише з --allow-replace, обмежує тимчасові посилання 60 хвилинами (--max-link-minutes) і записує виклики інструментів з --log.