Index: CHANGELOG.nl.md
===================================================================
--- CHANGELOG.nl.md	(revision d49b60b14f6ee15516f465adfeee2a51294134c7)
+++ CHANGELOG.nl.md	(revision dd568e79b476d730bac4264e3e6d0bab5cfb9753)
@@ -15,6 +15,14 @@
   uploadMedia-endpoints en `/.well-known/oauth-authorization-server` (RFC 8414)
   geeft de metadata, dus apps ontdekken alles in plaats van paden vast te
-  spijkeren. Alleen publieke clients + PKCE, geen client-secrets. De outbox die
-  de tokens accepteert (POST) is de volgende fase.
+  spijkeren. Alleen publieke clients + PKCE, geen client-secrets.
+- **De outbox accepteert posts van apps (C2S, fase 1 compleet).** Een
+  `POST` met bearer-token naar `/ap/users/:slug/outbox` bestuurt nu je account
+  vanuit een app: een bericht plaatsen, reageren, liken, boosten, volgen en dat
+  allemaal ongedaan maken. Activities gaan via dezelfde bezorg-machinerie als de
+  web-UI; een kale Note wordt in een Create verpakt (spec); content wordt
+  gesanitized; het token is aan één site gebonden dus kan niet namens een andere
+  posten. Let op: dit is ActivityPub C2S, wat de Shaer-apps spreken.
+  Mastodon-clients (Ivory e.d.) gebruiken Mastodons eigen API en worden hier niet
+  ondersteund.
 
 ### Opgelost
