source: Klonkt/CHANGELOG.nl.md@ d49b60b

main
Last change on this file since d49b60b was d49b60b, checked in by Robin <roboburr@…>, 7 weeks ago

Feature: OAuth 2.0 for ActivityPub C2S (phase 1 — auth handshake)

First half of AP Client-to-Server: the auth layer native/web clients (Shaer)
need before they can drive a Klonkt account. The AP spec's own C2S half is what
keeps this inside-spec instead of cloning Mastodon's REST API.

  • OAuthService: public-client OAuth (RFC 8252), PKCE S256 REQUIRED, no secrets. Dynamic registration (RFC 7591 subset) with strict redirect_uri validation (https / loopback http / reverse-DNS custom scheme). Single-use 10-min codes; tokens stored sha256-hashed; a token is scoped to one user + one site.
  • routes/oauth.js: /oauth/register, /oauth/authorize (session-authed consent screen picking the site), /oauth/token, and RFC 8414 server metadata at /.well-known/oauth-authorization-server. Redirect params are appended to the registered URI verbatim (no new URL() round-trip that would mangle a native custom scheme). Pre-redirect validation errors never bounce to an unvalidated URI (open-redirect guard).
  • Actor doc advertises oauthAuthorizationEndpoint/oauthTokenEndpoint/uploadMedia in endpoints{} — all AP-spec terms, added to the AS2 conformance allowlist — so clients discover paths instead of hardcoding them (Klonkt's /ap/users/:slug differs from the daemon's /actors/:name; discovery makes that irrelevant).
  • oauth_clients/oauth_codes/oauth_tokens tables (additive).
  • i18n NL/EN/DE for the consent screen.

7 new OAuth tests (PKCE round-trip, replay protection, wrong-verifier reject,
bearer resolution incl. revoke, redirect-uri validation); 73 green. Verified
the full HTTP flow end to end (register → consent → code → token → bearer) and
that the raw Location header preserves the native redirect URI exactly. Beads:
klonkt-demo-srr. Next: klonkt-demo-1w4 (POST outbox accepts the activities).

Co-Authored-By: Claude Opus 4.8 <noreply@…>

  • Property mode set to 100644
File size: 18.8 KB
Line 
1# Wijzigingen — Klonkt
2
3Alle noemenswaardige wijzigingen aan Klonkt. Nieuwste bovenaan.
4Versies volgen [SemVer](https://semver.org/lang/nl/) (`1.0.0-beta.N` tijdens de beta).
5
6## [Unreleased]
7
8### Toegevoegd
9- **App-toegang via OAuth 2.0 (ActivityPub Client-to-Server, fase 1).** Klonkt
10 spreekt nu de standaard AP C2S-authenticatie, zodat native en web-apps (de
11 Shaer-apps als eerste) kunnen verbinden: dynamische client-registratie
12 (RFC 7591), een PKCE authorization-code-flow met een toestemmingsscherm waarop
13 je kiest namens welke site de app mag posten, en bearer-tokens (gehasht
14 opgeslagen, eenmalige codes). De actor-doc adverteert de OAuth- en
15 uploadMedia-endpoints en `/.well-known/oauth-authorization-server` (RFC 8414)
16 geeft de metadata, dus apps ontdekken alles in plaats van paden vast te
17 spijkeren. Alleen publieke clients + PKCE, geen client-secrets. De outbox die
18 de tokens accepteert (POST) is de volgende fase.
19
20### Opgelost
21- **Bezoekers kunnen reageren op de eigen reacties van de site-eigenaar.** De
22 knop "reageer via de fediverse" verscheen alleen bij reacties van anderen; bij
23 de eigen reacties van de site in een thread kregen bezoekers niets, waardoor
24 je de auteur niet vanaf je eigen instance kon beantwoorden.
25
26## [1.5.0] · 2026-07-18
27
28### Toegevoegd
29- **Berichten: je reacties en meldingen op één pagina.** Eén Berichten-tab
30 vervangt Reacties en Meldingen. Eén stroom met filterchips (Alles, Gesprekken,
31 Activiteit, Verzonden): je eigen verzonden reacties staan mee in het gesprek
32 (met bewerken en verwijderen), likes en boosts op dezelfde post groeperen tot
33 één regel, privéreacties dragen een slotje, en items nieuw sinds je laatste
34 bezoek krijgen een stip. De interactie-bookmarklet verhuisde mee. Oude
35 /fediverse- en /notifications-links leiden door naar /messages.
36- **Connect: wie je volgt en wie jou volgt op één pagina.** Eén Connect-tab
37 vervangt de aparte Volgend- en Volgers-pagina's, met per connectie de richting
38 (volgend →, volger ←, wederzijds ↔) en, voor accounts waaraan je bezorgt,
39 wanneer ze voor het laatst bereikt zijn. Accounts die je niet meer bereikt
40 schuiven naar een ingeklapte "Niet bereikbaar"-sectie om op te ruimen. Oude
41 /following- en /followers-links leiden door naar /connect.
42- **Modereer inkomende reacties op je eigen posts.** Als site-eigenaar kun je een
43 reactie nu uit je thread verwijderen (en die blijft weg: opnieuw bezorgen en
44 thread-aanvulling worden geblokkeerd door een tombstone) en rapporteren bij de
45 server van de auteur, rechtstreeks vanuit de thread. Werkt ook voor
46 privéreacties, die niet via de fediverse-interactieflow te behandelen zijn.
47
48### Opgelost
49- **Een geboostte videopost houdt zijn video in de Cirkel.** Een video-only post
50 (Loops.video) boosten sloeg hem op zonder media, waardoor de Cirkel een kale
51 teksttegel toonde in plaats van een videothumbnail; opnieuw boosten kon de
52 video zelfs wissen uit een al-gecachte kopie. Boosts dragen nu de volledige
53 getypeerde media mee, en een refresh wist gecachte media nooit meer.
54- **De titel van de interactiepagina volgt je taal.** "Interacteer via de
55 fediverse" stond hardcoded in het Nederlands in het browsertabblad, ook op een
56 Engelstalige site.
57- **Het Apple Music-icoon lijkt weer op het Apple-logo.** Het oude icoon was een
58 verminkte vorm.
59- **Statistiekkolommen verspringen niet meer in de 30- en 90-dagenweergave.**
60 Kolommen zonder datumlabel klapten iets in; elke kolom houdt nu zijn
61 labelregel.
62- **Privéreacties staan niet meer op de publieke postpagina.** Een followers-only
63 of directe (DM-)reactie op je post werd voor iedereen in de publieke thread
64 getoond. Inkomende reacties slaan nu hun fediverse-adressering op; de publieke
65 thread toont alleen publieke en unlisted reacties. Privéreacties bereiken je
66 nog steeds via meldingen, mét de post waar ze bij horen.
67- **Kale video/audio-embeds lopen niet meer buiten de kolom.** Een `.webm` /
68 `.mp4` / `.mp3`-speler past nu netjes in de kolombreedte, net als de
69 iframe-embeds; de breedte-regel gold voorheen alleen voor `iframe`.
70
71## [1.4.0] · 2026-07-14
72
73### Toegevoegd
74- **Volgerslijst met bezorgstatus.** Een nieuw Fediverse-tabblad laat zien wie je
75 volgt en wanneer elk account voor het laatst bereikt is, zodat dode accounts
76 opvallen en je ze na een check kunt verwijderen.
77- **Kale media-links spelen direct af.** Een losse `.webm`, `.mp4` of `.mp3` wordt
78 nu een echte speler in plaats van een dode link.
79- **Hashtags, links en mentions zijn ook op je site klikbaar.** `#tags`, URLs en
80 `@mentions` in een post worden nu links op de site zelf, niet alleen op de
81 gefedereerde kopie. Mentions worden één keer bij opslaan opgezocht, dus pagina's
82 blijven snel.
83
84### Opgelost
85- **Reacties, verwijderde reacties en bewerkte reacties komen altijd aan.** Ze
86 verdwenen als een server even onbereikbaar was; ze gaan nu via de retry-wachtrij,
87 net als posts.
88- **Videothumbnails voor meer video's.** Covers van video's met hun metadata
89 achteraan (Loops.video, telefoon-exports) krijgen nu een thumbnail in plaats van
90 niks.
91- **Een cover die alleen een video is, toont nu een posterbeeld op de postpagina.**
92 Hij blijft niet meer leeg in de Solo-weergave.
93- **De geïnstalleerde app toont geen oude data meer bij een wankele start.** Een
94 koude start op een slechte verbinding ververst nu, in plaats van een verouderde
95 pagina te tonen.
96- **De Updates-pagina volgt jouw branch.** Draai je de stable-branch, dan zie je
97 niet langer de wijzigingen van main als "nieuwste".
98
99## [1.3.5] — 2026-07-04
100
101### Opgelost
102- **Polls behouden hun cover als ze geboost worden.** Een poll met muziek of een
103 embed federeerde zonder cover, waardoor een geboooste poll een leeg vak toonde;
104 de cover reist nu mee.
105- **De Updates-pagina van de Android-app toont wat er écht te installeren valt.**
106 Hij las de nieuwste release-branch, die korte tijd vóór kon lopen op de
107 telefoon-build — bijwerken installeerde dan dezelfde versie opnieuw. Hij leest
108 nu de versie van de telefoonbundel zelf.
109
110## [1.3.4] — 2026-07-04
111
112### Opgelost
113- **Boosts die hun cover kwijt waren krijgen 'm automatisch terug.** Posts die
114 je vóór de cover-fix boostte waren zonder artwork opgeslagen; die worden bij
115 de volgende herstart eenmalig ververst. Is de thuis-server van een post op dat
116 moment even onbereikbaar, dan wordt het bij volgende herstarts opnieuw
117 geprobeerd in plaats van voorgoed overgeslagen. Een post opnieuw boosten
118 ververst nu ook de opgeslagen kopie (cover, inhoud) — vanuit de feed én de
119 interact-pagina.
120
121## [1.3.3] — 2026-07-03
122
123### Opgelost
124- **Geboooste muziekposts houden hun cover.** Als je een nummer boostte van
125 iemand die je niet volgt, ontbrak de cover; die verschijnt nu wel, net als bij
126 mensen die je wél volgt.
127
128## [1.3.2] — 2026-07-02
129
130### Opgelost
131- **De Updates-pagina werkt nu in de Android-app.** Hij toont voortaan de
132 nieuwste beschikbare versie, en de bijwerk-knop downloadt en installeert die
133 direct op je telefoon (je posts en instellingen blijven staan).
134
135## [1.3.1] — 2026-07-02
136
137### Opgelost
138- **Muziek blijft op Android doorspelen in de achtergrond.** Als een nummer
139 afliep terwijl je telefoon op slot zat of de app in de achtergrond stond,
140 startte het volgende nummer en stopte het na een seconde weer. De speler
141 voert de wachtrij nu als één doorlopende stream aan, waardoor het doorgaan
142 naar het volgende nummer niet meer telt als "nieuw" afspelen dat de browser
143 mag pauzeren.
144
145## [1.3.0] — 2026-07-02
146
147### Toegevoegd
148- **Kies een lichte of donkere deel-kaart.** De automatisch gemaakte deel-afbeelding volgt je
149 site-thema; onder Beheer → SEO kun je 'm nu geforceerd licht of donker zetten.
150- **Een vermelding is nu een melding.** Als iemand op de fediverse je noemt in een post — ook
151 eentje die geen reactie op jou is — verschijnt dat in je fediverse-meldingen met een link naar
152 het origineel.
153- **Cover-art op openbaar gedeelde audio.** Een track die je openbaar op de fediverse deelt draagt
154 nu z'n cover-art mee (of de post-cover), zodat audiospelers die artwork ondersteunen die tonen in
155 plaats van een leeg vlak.
156- **Rapporteer een post op de fediverse.** Vanaf een fediverse-post kun je die nu melden bij de
157 moderators van de eigen server van die post, met een optionele reden — en meldt iemand jouw site,
158 dan verschijnt die melding in je fediverse-meldingen.
159- **Stel de taal van een post in.** Kies in welke taal je een post schreef — op de fediverse
160 werkt daarmee het taalfilter van de tijdlijn en de vertaal-knop.
161- **Alt-tekst voor afbeeldingen.** Geef je cover een beschrijving (en inline-afbeeldingen behouden
162 hun eigen alt-tekst) — die federeert mee naar de fediverse en laat schermlezers de afbeelding beschrijven.
163- **Noem mensen in een post.** `@gebruiker@server` in een post linkt nu naar hun profiel en stuurt
164 ze een melding op de fediverse — ook als ze je niet volgen — net als een vermelding in een reactie.
165- **Korte video's in de feed spelen automatisch af en loopen.** Een geanimeerde cover of een korte
166 (≤30s) clip in de News-feed speelt nu automatisch geluidloos in een lus, als een GIF; langere
167 video's houden hun bediening.
168- **Stem op fediverse-polls.** Een poll van een account dat je volgt verschijnt nu in de News-feed
169 met opties en de huidige resultaten, en je kunt je stem uitbrengen — die federeert terug zoals een
170 gewone Mastodon-stem.
171- **Maak je eigen polls.** Een post kan nu een poll bevatten (enkel- of meerkeuze, met een looptijd).
172 Die federeert als een echte fediverse-poll, dus je Mastodon-volgers kunnen stemmen vanuit hun eigen
173 app; de live-resultaten staan op de post en de poll sluit zichzelf zodra de tijd om is.
174
175### Gewijzigd
176- **Audio openbaar delen is nu onomkeerbaar.** Zodra een track openbaar op de fediverse is gedeeld,
177 is het bestand verspreid — weer "sluiten" zou schijnveiligheid zijn. De editor vergrendelt de keuze
178 na het openen en waarschuwt je voordat je 'm aanvinkt.
179
180### Opgelost
181- **Remote video's tonen een preview-frame.** Een video in de News-feed of op een Cirkel-tegel
182 (bv. van Loops of PeerTube) verscheen als zwart vlak tot je op afspelen drukte; er staat nu een
183 echt poster-frame. (Langere video's houden bewust hun bediening — alleen clips onder de 30
184 seconden spelen automatisch als een GIF.)
185- **Vermeldingen, hashtags en links tussen haakjes werken nu.** Een vermelding als
186 `(@gebruiker@server)`, een `(#hashtag)` of een URL tussen haakjes federeerde als platte tekst —
187 en de genoemde persoon kreeg nooit een melding. Ze linken (en melden) nu net als zonder haakjes.
188- **Kale webadressen worden links op de fediverse.** Een losse URL in een post of reactie federeert
189 nu als klikbare link in plaats van platte tekst.
190
191## [1.2.0] — 2026-07-01
192
193### Toegevoegd
194- **PeerTube-video's in de feed.** Een PeerTube-link in een post toont nu een ingesloten speler in de
195 News-feed, net zoals YouTube, Spotify en SoundCloud al deden.
196- **Lichte deel-afbeeldingen.** Sites met een licht standaardthema krijgen nu een bijpassende lichte
197 Open Graph-kaart bij het delen van een pagina, in plaats van altijd een donkere.
198- **Je eigen bezoeken buiten de statistieken laten.** Als beheerder kun je nu je eigen IP-adres
199 uitsluiten van je sitestatistieken, voor een eerlijker beeld van echte bezoekers.
200- **Rechtsklik "Opslaan" is uitgeschakeld op covers, afbeeldingen en video's** — een lichte drempel
201 zodat de artwork niet met één klik op te slaan is (frictie, geen bescherming).
202
203### Opgelost
204- **Geanimeerde video-covers tonen nu overal correct.** In de Cirkel en het raster konden ze
205 verschijnen als een kapotte afbeelding of een leeg vak; ze tonen nu als een echte doorlopende video
206 die het vierkant vult, gecentreerd. Rechtsklikken op een cover geeft het normale link-menu in plaats
207 van de video-bediening van de browser.
208- **Iemand volgen blijft niet meer hangen.** Een volg-verzoek waarvan de eerste bezorging faalt (de
209 andere server even onbereikbaar) wordt nu automatisch opnieuw geprobeerd, in plaats van eeuwig op
210 "in behandeling" te blijven staan.
211- **Geboooste posts tonen hun echte tekst** in de Cirkel, in plaats van een "RE: <link>"-prefix.
212- **Steviger fediverse-afhandeling** — strengere handtekening-controles op inkomende activiteit,
213 blokkades dekken nu ook een boost van een geblokkeerde auteur, en het synchroniseren van gepinde
214 posts racet niet meer als je snel achter elkaar opslaat.
215
216## [1.1.0] — 2026-06-30
217
218### Toegevoegd
219- **Geanimeerde covers spelen overal soepel.** Upload een geanimeerde WebP als cover en Klonkt maakt
220 er ook een geluidloze, doorlopende video van. iOS Safari — waar geanimeerde WebP hapert — krijgt de
221 soepele video, elke andere browser houdt de scherpe WebP, en op de fediverse federeert de cover als
222 een video die in Mastodon en z'n apps speelt. Te zien op de post, het grid, de feed en gerelateerde posts.
223- **Mediabibliotheek (Beheer → Media).** Zie elke geüploade afbeelding, waar elke wordt gebruikt,
224 kopieer de URL, en ruim ongebruikte bestanden in één klik op — inclusief de overgebleven video/poster
225 van een geanimeerde cover. Afbeeldingen, Audio en Playlists delen nu één tab-balk.
226- **Deel-knop** onderaan elke post (native deelmenu, of link kopiëren).
227- **Vervang het audiobestand van een track** zonder de track opnieuw aan te maken.
228- **Muziek op de fediverse (eerste stap).** Audio-posts dragen nu schema.org *MusicRecording* /
229 *MusicAlbum*-data, en een per-post-schakelaar kan een gehoste track delen als een echte
230 fediverse-audiobijlage die in de feeds van volgers speelt.
231
232### Gewijzigd
233- **Nettere embeds op Mastodon.** Een post met een YouTube/Spotify/SoundCloud-link laat Mastodon nu
234 z'n player-kaart tonen; link-only tracks delen hun streaming-links. De cover blijft zichtbaar in
235 andere Klonkt-feeds. (Op je eigen site verandert niets — de speler en cover renderen zoals voorheen.)
236- **Cirkels blijven gesynct op de fediverse-manier** — bewerkingen en gemiste posts lopen automatisch
237 bij via standaard ActivityPub, zodat een Cirkel niet meer uit sync raakt.
238- **Alles wat Klonkt federeert is nu valide AS2 / JSON-LD**, bewaakt door een test, zodat striktere
239 servers het accepteren.
240- De tracklijst staat **nieuwste eerst**.
241
242### Opgelost
243- **Geanimeerde WebP-covers worden niet meer tot één frame bevroren** (de crop-editor en de
244 thumbnailer maakten ze statisch).
245- **Link-only tracks** (Spotify/YouTube, geen geüpload bestand) zijn weer in een post in te voegen.
246- **Link-previews** (og:image / Twitter-kaart) gebruiken nu absolute afbeeldings-URL's, zodat ze op
247 Signal, WhatsApp en andere scrapers verschijnen.
248- Diverse **fediverse-bezorgings-fixes**: covers/links worden geen zwarte tegel meer op Mastodon, rauwe
249 audiobestanden vervuilen geen post die al een speler heeft, en dode links van een hernoemde remote
250 post helen zichzelf.
251- De **mobiele feed** laadt covers op volledige resolutie; lange titels breken af i.p.v. over te lopen.
252- **Self-host-updates** zijn betrouwbaarder: de installer opnieuw draaien behoudt je kanaal, en de
253 updater herstart niet meer (of claimt geen update) als je al up-to-date bent.
254
255## [1.0.0] — 2026-06-30
256
257### Toegevoegd
258- **Klonkt zit nu op de fediverse (ActivityPub).** Je site is een echt
259 fediverse-account: mensen op **Mastodon** — of een andere **Klonkt** — kunnen je
260 volgen, en je berichten komen in hun feed. Je kunt zelf accounts volgen en hun
261 berichten lezen in een **News**-feed, **notificaties** krijgen, en berichten **liken,
262 boosten en erop reageren**. Inkomende activiteit wordt geverifieerd, dus nep-reacties,
263 -likes en -volgers worden geweigerd.
264- **Iedereen kan vanaf de fediverse op je berichten reageren, ze liken of boosten** —
265 bezoekers reageren vanuit hun eigen account (ze vullen alleen hun server in); een
266 account op jouw site is niet nodig.
267- **Circles**: volg andere Klonkt-sites en toon elkaars openbare berichten in je
268 Circle — decentraal, zonder centraal platform.
269- **Gevoelige (NSFW) berichten** met je eigen waarschuwingstekst: vervaagd met
270 klik-om-te-tonen op de hele site, en getoond als inhoudswaarschuwing op de fediverse.
271- **Blokkeer** een account of een heel domein waar je liever niets van hoort.
272- Zoeken vindt nu ook **tracks** (op titel, artiest en album), direct af te spelen vanuit
273 de resultaten met een link naar het bericht waarin ze voorkomen — en bij berichten zoek
274 je al terwijl je typt.
275- **Live thema-voorbeeld** in Beheer → site-instellingen: accent, thema en palet worden
276 direct bijgewerkt, nog vóór je opslaat.
277- Geüploade afbeeldingen worden automatisch geoptimaliseerd naar **WebP** voor snellere
278 pagina's.
279- Een ruimere **schrijfervaring op mobiel**: tik om een afleidingsvrije, schermvullende
280 editor te openen, met de opmaakbalk die boven het toetsenbord in beeld blijft.
281
282### Gewijzigd
283- **Paletten teruggebracht naar 8**: het neutrale **Klonkt** (goud accent) is de nieuwe
284 standaard, plus zeven volkleurige thema's — **Forest**, **Ocean**, **Teal**, **Lilac**,
285 **Sunset**, **Candy** en **Amber**.
286
287### Verwijderd
288- **Hub-modus** — Klonkt is nu **solo of Circles**; je bouwt een collectief of label
289 via **Circles** (gefedereerde, zelfstandige sites).
290- **Eigen reacties en Google-login** — reageren, liken en boosten loopt nu volledig
291 via de fediverse.
292- **Lokale favorieten (♥)** — vervangen door de ⭐ fediverse-like.
293
294### Opgelost
295- De mini-speler springt en scrollt naar de track die speelt — ook vanuit een album of
296 afspeellijst — en houdt die gemarkeerd.
297- Lege album-/afspeellijst-covers vallen nu terug op de cover van de eerste track.
298- Een profielfoto die na de overstap naar **WebP** kapotging in de koptekst, herstelt
299 zichzelf nu.
300- Veel verbeteringen aan de **mobiele berichten-editor**: betrouwbaar scrollen, een
301 opmaakbalk die op z'n plek blijft, geen pagina-sprongen als je op een knop tikt, en een
302 Opslaan-balk die net boven het toetsenbord zit.
303
304## [1.0.0-beta.2] — 2026-06-19
305
306Eerste release waarbij we de versie actief bijhouden (te zien in de footer — klik erop voor
307deze pagina).
308
309### Toegevoegd
310- Releasetracking: het versienummer in de footer linkt naar deze wijzigingenpagina.
311- Acht premiumfuncties (achter **Patreon**): nieuwsbrief/mailinglijst, download-voor-e-mail,
312 release-planning + previews alleen voor fans, **EPK**/perskit, pro-statistieken,
313 link-in-bio + klikstatistieken, insluitbare speler, en showagenda + houd-me-op-de-hoogte.
314- Nieuwsbrief-aanmeldveld in de footer (aan/uit in Beheer → Instellingen).
315- **SMTP**-instellingen in te stellen in Beheer → Instellingen (geen aanpassing van een
316 configuratiebestand meer nodig), met een testmail-knop.
317
318### Gewijzigd
319- Nettere instellingenformulieren (gestapelde labels, volledig brede invoervelden).
320- **EPK**/perskit toont de top 10 meest beluisterde tracks.
321- Mooiere 404-pagina (mobielvriendelijk) en duidelijkere inlogfoutmeldingen.
322
323### Opgelost
324- De sitebrede audiospeler laadde geen enkele track.
325- Knoptekst werd onleesbaar bij hover.
326- Datumkiezers volgen nu het thema.
327- Vooruit/terug-navigatie toont geen dubbele koptekst meer.
Note: See TracBrowser for help on using the repository browser.