Handshake Papers
58 subscribers
39 photos
4 videos
113 links
Long-form deep dives into TLS, certificates, and HTTPS internals. We read the RFCs and CA studies so you understand what actually happens in that handshake.
Download Telegram
Свежий выпуск новостей 🗞

Австралия судится с Telegram, конфликт Pepper Partners и Melbet Partners, Google научил AI управлять браузеров Chrome, квартальный отчет Meta — и другие новости последней недели.

📹 Смотреть на YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Госдума собирается запретить скрытую рекламу казино

Госдума уточнила законопроект против скрытой рекламы нелегального гемблинга: под запрет попадут любые реферальные ссылки, ролики и стримы с показом игры в казино. Площадки обяжут сами искать и блокировать такой контент и аккаунты. Для УБТ, дорвеев и SEO это значит ещё более жёсткую зачистку трафика и риски для любых промо-материалов с рефералкой.

➡️ Читайте на сайте: https://aff.top/blog/gosduma-sobiraetsia-zapretit-skrytuiu-reklamu-kazino

🧠 Ещё больше инсайтов → в канале AFF.top
CAA records or CT-log monitoring: prevention or detection for rogue issuance?

How do you stop a certificate authority from issuing for your domain without permission? Two controls address this, and they sit on opposite sides of the event.

CAA (Certification Authority Authorization, RFC 8659) is preventive. A DNS record names which CAs may issue for your domain; compliant CAs must check it and refuse otherwise. It is cheap and effective against accidental or policy-violating issuance — but it binds only CAs that honor it, and a fully compromised or malicious CA can ignore it.

CT-log monitoring (Certificate Transparency, RFC 6962) is detective. Every publicly trusted certificate is logged; you watch those logs and get alerted when a certificate for your domain appears that you did not request. It cannot prevent issuance, but it guarantees you find out — including issuance by a CA that ignored your CAA.

— Set CAA to constrain well-behaved CAs and document intent.
— Monitor CT logs (e.g. via crt.sh feeds or a monitor service) to catch what CAA cannot stop.
— Treat them as a pair: prevention plus detection, never one alone.

Further reading: RFC 8659; RFC 6962; RFC 9162 (CT v2.0).

Bottom line: CAA prevents compliant misissuance, CT detects everything else — deploy both because neither closes the gap the other leaves.
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Facebook вводит бесплатную верификацию Facebook Verified

Meta тестирует бесплатную верификацию Facebook Verified через видеоселфи: аккаунт получает галочку в профиле и в Marketplace, Dating и Groups. Фича нужна, чтобы снизить число ИИ-акков и усилить антифрод, но реальная польза для арбитража пока неясна — нужно проверять, даст ли она меньше селф-локов и банов.

➡️ Читайте на сайте: https://aff.top/blog/facebook-vvodit-besplatnuiu-verifikaciiu-facebook-verified

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
ROIдину продал — канал без унылого говна, без «экспертов», которые десятый раз пересказывают одно и то же, и без “давайте разберёмся” на 40 абзацев.

У меня формат простой:
если где-то пахнет бабками — я показываю где именно.
если где-то пахнет крысиной вознёй — я называю как есть.
если кто-то делает вид, что “всё под контролем” — я смотрю на цифры и спрашиваю: а точно?

Пишу прямо, иногда грубо, всегда по делу.
Чтобы ты не “вдохновлялся”, а понимал расклад и принимал решения без самообмана.

Короче: если любишь, когда тебе говорят честно, быстро и без церемоний — залетай кабанчиком на канальчик
🇭🇺 64% Reg2Dep с SEO-трафика в Венгрии: спортивный портал показал 78%, крупный обзорник - 50%, а на небольших площадках конверсия местами приближалась к 100%.

🎰 Разобрали, что влияет на такие результаты и какие инструменты и условия доступны партнёрам SpinBetter Partners.

👇 Переходите в пост за подробностями
https://t.me/spinbetter_partners_official/23
👇 Хотите запустить трафик прямо сейчас?
@spinbetter_aff_support

#партнёрский_пост
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Youtube массово забанил ASMR-каналы за ссылки на Only Fans

YouTube массово забанил ASMR-каналы за партнёрские ссылки в описании, минуя обычные 3 страйка. Формально причина — сексуальный контент, фактически под ударом оказались ссылки на OnlyFans и Patreon. Для УБТ и CPA это тревожный сигнал: площадка может ужесточить модерацию и против других доноров, включая Boosty.

➡️ Читайте на сайте: https://aff.top/blog/youtube-massovo-zabanil-asmr-kanaly-za-ssylki-na-only-fans

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
This media is not supported in your browser
VIEW IN TELEGRAM
Пока все выжимают последнее из гемблы и нутры — рядом разгоняется вертикаль, где конкуренции почти нет.

GOLOVE.AI Partners — прямой рекл, свой AI Girlfriend продукт, никаких посредников.

💰CPA до $60 за FTP или 60% RevShare без понижения. Ежененедельные выплаты от 100$. Гео - WW, источники любые. Личный менеджер, помощь с запуском, инсайды от баинга — заходишь не в одиночку.

Связки здесь еще живут неделями, а не сгорают за пару дней, как в перегретых офферах. Кто заходит первым, тот и снимает сливки, пока рынок не устоялся.

📢Подписывайся на наш телеграм канал, что быть первым, кто узнаёт о новостях партнерки и акциях для вебов

👉Регистрируйся и забирай доступ к офферу, условия уже ждут
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
За что Telegram удаляли из App Store

Telegram временно удалили из App Store из-за массовых жалоб на запрещённый контент, который использовали для шантажа админов. После удаления ролика приложение вернули, но кейс показал уязвимость платформы: массовые доносы и подставы будут расти, а Telegram и владельцам чатов придётся усиливать модерацию и автоудаление медиа.

➡️ Читайте на сайте: https://aff.top/blog/za-chto-telegram-udaliali-iz-app-store

🧠 Ещё больше инсайтов → в канале AFF.top
Configuring TLS 1.2 cipher suites or just enabling TLS 1.3: which earns your tuning time?

Where should you spend effort hardening cipher selection? The two protocol versions demand completely different amounts of it, and conflating them wastes work.

TLS 1.2 exposes a sprawling, error-prone cipher-suite space: you must explicitly disable RC4, 3DES, CBC-mode suites vulnerable to padding oracles, and static-RSA key exchange that lacks forward secrecy, while ordering ECDHE-AEAD suites first. Getting the ordering and the exclusions right is genuine work.

TLS 1.3 (RFC 8446) removed the foot-guns by design. It supports only five AEAD suites, mandates forward secrecy via ephemeral key exchange, and dropped renegotiation, compression, and static RSA. There is almost nothing to misconfigure in the cipher space — the security comes from the protocol, not from your ordering.

— Spend your hardening budget on the TLS 1.2 suite list, not on 1.3.
— On 1.3, accept the default five suites; reordering buys nothing meaningful.
— Disable TLS 1.0/1.1 entirely; they are deprecated by RFC 8996.

Further reading: RFC 8446 §B.4; RFC 8996; Mozilla's TLS configuration generator.

Bottom line: TLS 1.2 is where cipher tuning pays off; TLS 1.3's restricted suite set makes the same effort redundant — prioritize accordingly.
Почему хорошие “тесты” ломают воронку, а не спасают её

В арбитраже и перформансе главная ошибка — измерять не тот слой системы. Если креатив цепляет, но постклик разваливается, тест покажет не качество трафика, а шум в маршруте: оффер, лендинг, форма, трекинг, редиректы.

Проверяйте цепочку как протокол: — совпадает ли обещание в крео и на первом экране; — не меняется ли смысл после редиректа; — не теряются ли UTM-метки и события; — есть ли один понятный целевой action. Иначе вы оптимизируете не конверсию, а артефакты.

Ещё одна ловушка — маленькая выборка. Когда объёма мало, случайность выглядит как закономерность, а “победитель” часто просто успел собрать более удачную аудиторию. RFC 2328 по маршрутизации не про рекламу, но логика та же: сначала проверяйте устойчивость пути, потом делайте выводы.

Если метрика растёт только в изоляции одного шага, это не победа, а локальный максимум. Сильная связка — та, где каждый этап проходит тот же смысл без потерь, а не та, где один элемент временно “перекрикивает” остальные. Further reading: анализируйте воронку как систему, а не как набор красивых цифр. Bottom line: тестируйте путь целиком — иначе вы масштабируете ошибку.
Почему SSL-сертификат не делает сайт «безопасным» сам по себе

SSL в разговорной речи обычно означает TLS (Transport Layer Security), а HTTPS — это HTTP, переданный поверх TLS. Он решает конкретную задачу: шифрует канал и проверяет, что вы общаетесь именно с владельцем домена. Но он не лечит уязвимый код, не защищает от фишинга и не отменяет компрометацию сервера.

Ключевая ошибка — считать, что «замочек» равен доверию. На практике важно проверить три вещи: — сертификат выпущен на нужное имя; — цепочка доверия собирается до корневого удостоверяющего центра; — соединение не деградирует в смешанный контент, когда HTML грузится по HTTPS, а скрипты или картинки — по HTTP.

Ещё одна тонкость: TLS даёт конфиденциальность в канале, но не гарантирует целостность приложения. Если форма отправляет пароль на корректный HTTPS-адрес, а дальше сервер хранит его без хеширования, проблема уже не в шифровании. RFC 8446 описывает сам протокол, а браузерные политики вроде HSTS уменьшают риск downgrade-атак, но не заменяют дисциплину разработки.

Bottom line: HTTPS — это базовый слой доверенной передачи данных, а не знак «сайт надёжен». Проверяйте цепочку сертификата, убирайте mixed content и помните: безопасность начинается выше транспортного уровня. Further reading: RFC 8446, RFC 2818, HSTS в RFC 6797.
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Cloudflare сделал собственный кошелёк

Cloudflare запустил Wallet и id, чтобы ИИ-агенты могли проходить верификацию и оплачивать сервисы от имени пользователя без его участия. Для арбитража и CPA это намёк на новый слой авторизации и платежей в интернете: меньше трения, больше автоматизации. Но вместе с удобством вырастает значение антифрода и контроля доступа к офферам и платежам.

➡️ Читайте на сайте: https://aff.top/blog/cloudflare-sdelal-sobstvennyi-koshelek

🧠 Ещё больше инсайтов → в канале AFF.top