Changeset 952baf3 in Klonkt for CHANGELOG.de.md


Ignore:
Timestamp:
08/07/2026 05:15:52 PM (5 weeks ago)
Author:
Robin <roboburr@…>
Branches:
main
Children:
ba76bf5
Parents:
f85b2c3 (diff), 0d5bd2c (diff)
Note: this is a merge changeset, the changes displayed below correspond to the merge itself.
Use the (diff) links above to see all the changes relative to each parent.
Message:

Merge GitHub-main (1.7.0) met de VPS-lijn

De twee mains waren een dag gedivergeerd en bevatten elk echt werk. GitHub had 66
commits die nooit langs prutfolio.git zijn gekomen, omdat een parallelle sessie
rechtstreeks naar GitHub pushte vanaf een kloon in /tmp op de VPS. De VPS had twee
commits die GitHub niet had. Geen van beide bevatte de ander, en stable had geen van
de twee.

Bewust een merge en geen rebase: dan blijft beide historie intact en wordt er niets
herschreven waar iemand anders al op voortbouwt.

Drie bestanden raakten beide kanten. Alle drie zijn nagekeken, want dat een merge
automatisch slaagt zegt niets over of hij inhoudelijk klopt:

src/services/ActivityPubService.js

  • de sleutelbinding staat nu boven de nieuwe asSlug-aanroep van 1.7.0, dus de controle komt nog steeds voor de handtekeningcontrole

scripts/klonkt-refresh-updater.sh

  • alleen de opzij-aanpak overleefde; systemctl mask staat nergens meer als code

deploy/MULTI-INSTANCE.md

  • spreekt zichzelf niet tegen: beschrijft opzij zetten, met de reden waarom mask weigert

remarks: het gat dat in de review naar boven kwam staat hiermee ook op de 1.7.0-lijn.
De andere bevindingen uit die review staan nog open en zijn niet in deze merge
opgelost; die horen als beads. Ook nog te doen: dezelfde sleutelbinding op stable
als 1.6.1, want daar is het gat nog open bij self-hosters.

-robo
Co-Authored-By: Claude Opus 4.8 <noreply@…>

File:
1 edited

Legend:

Unmodified
Added
Removed
  • CHANGELOG.de.md

    rf85b2c3 r952baf3  
    55
    66## [Unreleased]
     7
     8## [1.7.0] · 2026-08-07
     9
     10### Hinzugefügt
     11- **Nachrichten ist eine einzige Gesprächsansicht.** Nachrichten, Gespräche und
     12  Gesendet waren drei getrennte Filter, wodurch ein Austausch auseinanderfiel:
     13  was du gesendet hast, stand unter Gesendet, was zurückkam unter einem der
     14  beiden anderen, und um einem Verlauf zu folgen, musstest du hin und her
     15  wechseln. Es ist jetzt eine Gesprächsansicht, in der Gesendetes und
     16  Empfangenes im selben Verlauf stehen, das Älteste oben, mit deinen eigenen
     17  Beiträgen markiert. Vier Filter bleiben: Alle, Gespräche, Aktivität und
     18  Moderation.
     19- **Ein Gespräch sagt, worum es geht.** Hängt ein Verlauf an einem deiner
     20  Beiträge, verlinkt die Kopfzeile darauf. Ohne diesen Zusammenhang lässt sich
     21  eine Antwort in einer Liste nicht einordnen. Verläufe ohne Beitrag laufen
     22  stattdessen pro Person.
     23- **Beiträge in Nachrichten sehen aus wie Beiträge.** Formatierung, Bilder,
     24  Audio, Video, Zitatkarten und Link-Vorschauen werden jetzt genauso dargestellt
     25  wie in den Nachrichten der Zeitung — auch bei dem, was du selbst gesendet hast:
     26  ein von dir angehängtes Foto kam auf dem eigenen Bildschirm als nackter Text
     27  an, während alle anderen das Bild sahen.
     28- **Die Guardian-App zeigt Beiträge deines Wards vollständig.** Dieselbe Lücke
     29  steckte in der Guardian-Ansicht: ein Beitrag deines Wards kam ohne Medien,
     30  Zitatkarte oder Emoji an — genau der Beitrag, den ein Guardian beurteilen
     31  können muss. Eine Inhaltswarnung bleibt dort wie bisher eingeklappt.
     32- **Aus einem Gespräch heraus antworten.** Unter einem Verlauf steht ein eigenes
     33  Antwortfeld, der reichhaltige Editor mit Formatierung, Medien und Sprachwahl.
     34  Winken bleibt eine eigene Schaltfläche daneben: ein Winken ist ein Zeichen,
     35  keine Antwort.
     36
     37### Behoben
     38- **Menschen auf datenschutzstrengen Servern können dir wieder folgen.** Manche
     39  Server geben den öffentlichen Schlüssel eines Kontos nur an eine signierte
     40  Anfrage heraus. Klonkt fragte ohne Signatur, wurde abgewiesen und konnte die
     41  gerade eingegangene Folge-Anfrage deshalb nicht prüfen — sie wurde abgelehnt,
     42  und der andere Server versuchte es tagelang erneut. Klonkt signiert diese
     43  Abfrage jetzt, und solche Follows kommen durch. Das betraf auch alles andere,
     44  was von so einem Server geholt wurde: Profile, Beiträge und Antworten.
     45- **Antworten anderer kommen jetzt im Verlauf an.** Antwortete jemand auf einen
     46  Beitrag in einem Gespräch, an dem du beteiligt warst, leitete dessen Server die
     47  Antwort an dich weiter — und sie wurde abgewiesen, weil ein weiterleitender
     48  Server mit seinem eigenen Schlüssel signiert und nicht mit dem des Autors.
     49  Verläufe waren auf deiner Seite dadurch stillschweigend unvollständig. Eine
     50  solche Antwort wird jetzt an der Quelle geprüft statt abgewiesen: der Beitrag
     51  wird bei dem Server geholt, der ihn beherbergt, und nur das von dort wird
     52  gespeichert. Eine weitergeleitete Löschung wird weiterhin abgewiesen, denn ein
     53  gelöschter Beitrag lässt sich nicht prüfen.
     54- **Ein Like oder Boost sieht überall gleich aus.** Derselbe Beitrag konnte in
     55  der Zeitung als geliked und auf der Interact-Seite als nicht geliked
     56  erscheinen, weil beide eine eigene Buchführung hatten. Es gibt jetzt nur noch
     57  eine, also stimmen die Schaltflächen überein — auch für alles, worauf du vor
     58  dieser Version schon reagiert hast; das wird beim Aktualisieren der Seite
     59  automatisch übernommen.
     60- **Ein Like aus einer App bleibt jetzt bestehen.** Ein Like aus Shaer wurde
     61  zwar gespeichert, aber die App bekam das nie zurück, sodass das Herz beim
     62  nächsten Laden wieder aussprang — und weil die App das Like nie sah, konnte sie
     63  es nur erneut senden und nie zurücknehmen. Das Zurücknehmen aus einer App
     64  funktioniert jetzt.
     65
     66### Sicherheit
     67
     68- **Aktualisierte Komponenten schließen sieben Sicherheitshinweise.** Der
     69  schwerwiegendste steckte in der Bibliothek, die von außen eintreffende
     70  Beiträge säubert: ein sorgfältig gebauter Beitrag konnte ein Skript daran
     71  vorbeischmuggeln, und ein Skript, das auf deiner Seite läuft, kann in deinem
     72  Namen handeln. Gleichzeitig ging der Mailversand drei Hauptversionen weiter
     73  und schloss damit eine Reihe von Lücken — darunter eine, bei der ein
     74  präparierter Name Befehle in das Gespräch mit dem Mailserver einschleusen
     75  konnte, und eine, bei der eine Nachricht bei einer anderen Domain landen
     76  konnte als der adressierten. An Aussehen und Verhalten von Klonkt ändert das
     77  nichts. Ein Hinweis bleibt bewusst offen: er betrifft eine Art, Bezeichner zu
     78  erzeugen, die Klonkt nicht verwendet.
    779
    880## [1.6.0] · 2026-07-31
Note: See TracChangeset for help on using the changeset viewer.