Handshake Papers
58 subscribers
46 photos
8 videos
130 links
Long-form deep dives into TLS, certificates, and HTTPS internals. We read the RFCs and CA studies so you understand what actually happens in that handshake.
Download Telegram
РОЗЫГРЫШ НОУТБУКА НА ВЫХОДНЫЕ 💻

Подпишись на три канала:
• Иванов - @pacan
• Кустов - @cobaka
• Миша - @CPA_Farm

И один случайный подписчик заберёт великолепный ноутбук. Отличная рабочая лошадка для работы, учёбы и интернет-сёрфинга, остальное не потянет!

Важно: боты сразу мимо, аккаунты не из нашей сферы тоже, все участники будут проверены, в том числе на пересечение с профильными affiliate/iGaming чатами.

Итоги сразу после выходных.

Три подписки. Один ноутбук. Как сказал GPT - иногда интернет всё-таки использует случайный выбор не только для того, чтобы подсунуть очередную рекламу криптокурсов.

Участников: 80
Призовых мест: 1
Дата розыгрыша: 15:14, 09.08.2026 MSK (3 дня)
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Google по ошибке удалил тысячи сайтов

Google массово банил сайты на Blogger из-за сбоя в автоматической модерации: система ошибочно нашла malware в контенте и снесла тысячи сайтов, часть — повторно после восстановления. Для вебмастеров вывод простой: даже трастовая платформа не защищает от ложных срабатываний, а автоматический антифрод может положить и вайт, и ферму.

➡️ Читайте на сайте: https://aff.top/blog/google-po-oshibke-udalil-tysiachi-saitov

🧠 Ещё больше инсайтов → в канале AFF.top
Self-signed certificates or an internal private CA: which scales for internal services?

For services that never face the public internet, do you self-sign each one or stand up a private certificate authority? The answer hinges on how many certificates you will manage and how you distribute trust.

Self-signed certificates are individual trust anchors: each one must be pinned or added to every client's trust store. For one host this is trivial. For ten services across a fleet of clients it becomes an unmanageable matrix — rotating any certificate means touching every trust store.

A private CA inverts this. You distribute one root (or an intermediate) to clients once; thereafter the CA issues and rotates leaf certificates freely without touching client trust stores. Tools like step-ca or HashiCorp Vault's PKI engine even speak ACME internally, bringing automated renewal to private infrastructure.

— Self-sign only for a single host or a throwaway test endpoint.
— Run a private CA the moment you have multiple services and shared clients.
— Keep the private root offline; issue from a constrained intermediate.

Further reading: RFC 5280 on path validation; the step-ca and Vault PKI documentation.

Bottom line: self-signed scales to exactly one certificate; a private CA is the correct tool the instant trust must be distributed and rotated across a fleet.
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
OpenAI сделала ChatGPT-5.6 Luna бесплатной

OpenAI делает ставку на доступность: ChatGPT-5.6 Luna стала бесплатной на сайте, а в Sol добавили ползунок глубины рассуждений для ускорения ответов. Для сложных запросов готовят кнопку Think. Пока это веб-эксклюзив, но вывод очевиден: OpenAI усиливает продукт и давит на конкурентов бесплатным доступом.

➡️ Читайте на сайте: https://aff.top/blog/openai-sdelala-chatgpt-5-6-luna-besplatnoi

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Metamask представил свою криптокошелёк для ИИ

MetaMask выпустил криптокошелёк для ИИ-агентов, который позволяет им самим проводить платежи, торговать фьючерсами и свопами, а также делать ставки без участия человека. Вывод простой: под «мёртвый интернет» уже строят рабочую инфраструктуру, а контроль остаётся только на опасных транзакциях и в ручном подтверждении.

➡️ Читайте на сайте: https://aff.top/blog/metamask-predstavil-svoiu-kriptokoshelek-dlia-ii

🧠 Ещё больше инсайтов → в канале AFF.top
Three (or four) more for the webmaster & site monetization crowd:

@PingbackClinic — Your uptime and monitoring questions answered. 'Why do I get false…
@RPMReceipts — Real monetization numbers from real sites: RPM, EPMV, fill rate and…
@AdSenseTrenches — Field notes from running real AdSense accounts: placement tweaks that…
@NetworkMythHQ — We pressure-test what Ezoic, Mediavine and Raptive actually pay…
Each runs its own angle. Worth a scroll.
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
Media is too big
VIEW IN TELEGRAM
⚡️Я первый арбитражный блогер с миллионом подписчиков!

Коллеги, я перезжаю в этот канал - 1 000 000 подписчиков у Иванова! Все строго про арбитраж трафика!

Переезжает сюда - https://t.me/+vKOoe6K4yL0wMzEy

P.S. Популярно тот в ком люди видят своего - мне очень повезло что я такая посредственность!



____
🤔 Консоли Google Play и Apple Developer надо? Phoenix — 100% свой фарм с 2021-го. Забрать акки@phoenix_seller_bot 🤔
Please open Telegram to view this post
VIEW IN TELEGRAM
testssl.sh, SSL Labs, or sslyze: which TLS scanner fits which job?

Which tool should audit your TLS configuration? Three dominate, and they differ in vantage point, automatability, and depth — not in basic correctness.

SSL Labs (the Qualys server test) runs from Qualys's infrastructure against a public hostname. It is the canonical grading reference and excellent for an external view, but it cannot reach internal endpoints, rate-limits, and returns a grade rather than a machine-friendly result.

testssl.sh is a local bash script. It runs from wherever you put it — including inside a network against private hosts — checks protocol versions, cipher suites, and a long list of named vulnerabilities, and emits JSON/CSV for pipelines. It is the field tool.

sslyze is a Python library and CLI built for programmatic scanning at scale, with structured output and fast concurrent connection analysis — the right choice when scanning is part of automated infrastructure.

— Use SSL Labs for an authoritative external grade on public hosts.
— Use testssl.sh for ad-hoc internal audits and vulnerability name-checks.
— Use sslyze when scanning must be embedded in code or run across a fleet.

Further reading: the SSL Labs methodology document; testssl.sh and sslyze project docs.

Bottom line: pick by vantage and automation — SSL Labs for external grading, testssl.sh for hands-on internal checks, sslyze for programmatic scale.
Forwarded from Дима Лето - TikTok Ads mVas (Dzmitry Leto (Сб-Вс off day ))
Я короче хз зачем мне это , но напишу!
Короче смотрим за "ноунейом" ( ЕЮ ) и тот вообще крышей поехал) взял себе крутанул канал на 1млн подписчиков и хочет сделать его своим основным?
Армия ботов в перед!

Вот его новый канал если что.. https://t.me/+vKOoe6K4yL0wMzEy
Жирный кукухой поплыл, купил канал почти на лллллям двести подписчиков. Амбассадоры не работают?

Или как теперь PR оценивать? Одна полуголая курдюком трясёт, второй — то трезвый, то бухой, с биполяркой.

Люди, очнитесь.
_________________

Канал | Блог | YouTube | Мультитул 2.0 | ПОЛИГON by Петя 2.0

👎 @pacan с пьяну подпись под каждым постом купил, а текст дал такй:

ХОЧЕТСЯ И РЫБКУ СЪЕСТЬ, И..🎣 Залить Fishing Time на
TopX
 FTD идёт по 3$, плюс ребята РАЗДАЮТ 1,000,000$ среди баеров! Инфа
ТУТ!
Please open Telegram to view this post
VIEW IN TELEGRAM
HPKP, Expect-CT, or plain CT monitoring: why did pinning lose to transparency?

How did the industry decide to defend against rogue certificates, and why was one approach abandoned? The history is a clean case study in operational risk beating cryptographic ambition.

HPKP (HTTP Public Key Pinning, RFC 7469) had servers send hashes of allowed public keys; browsers refused certificates outside the set. Powerful in theory, catastrophic in practice — a pinning mistake or lost key could brick a domain for the pin's lifetime, and attackers could exploit it for ransom-style hostile pinning. Browsers deprecated and removed it.

Expect-CT was a transitional header forcing certificates to comply with Certificate Transparency, reporting or blocking violations. It served its purpose and is now obsolete because CT enforcement became mandatory in browsers by default.

What replaced both is CT itself (RFC 6962/9162) plus monitoring: no brittle client-side state, just universal logging you observe.

— Never deploy HPKP; it is removed and dangerous.
— Ignore Expect-CT; CT enforcement is now built in.
— Rely on CT-log monitoring for the detection HPKP promised without the self-inflicted outage risk.

Further reading: RFC 7469 (historical); RFC 6962; browser HPKP-removal notes.

Bottom line: pinning's blast radius killed it; transparency delivered the same threat coverage without the ability to brick your own domain.
Forwarded from Иванов и арбитраж трафика
МАКСИМАЛЬНО ОБЕСКУРАЖЕН, УДРУЧЁН И, НЕ ПОБОЮСЬ ЭТОГО СЛОВА, ОТОРОПЕЛ ОТ ПРОИСХОДЯЩЕГО В «ПИАР»-МИРЕ НАШЕЙ СФЕРЫ.

Я пребываю в некотором нравственном недоумении от той удивительной метаморфозы, которую в последнее время претерпевает понятие «пиар». То, что раньше считалось дурновкусием, беспринципностью и откровенным свинством, теперь, видимо, принято именовать нестандартной маркетинговой стратегией.

Если вам в какой-то момент показалось, что нормально делать то, что было сделано и продолжает делаться, я всё-таки позволю себе озвучить свою позицию: это неприемлемо. Во-первых.

А во-вторых, вы вообще понимаете, куда мы идём?

Сначала люди хотят выйти на РУ и СНГ рынок. Понимают, что нормальный путь - это долго, дорого, кропотливо и без каких-либо гарантий результата. И вместо этого выбирают дорожку дешёвого хайпа, совершенно не сообразуясь с тем, что именно они делают с конкретным человеком.

Потом, видимо, решают, что достигнутой степени публичного резонанса недостаточно, и предпринимают следующий, ещё более одиозный шаг - просто кидают его. Чтобы обсуждали ещё больше.

И я почти уверен, что они прекрасно понимали: это увижу и я. И что как человек, который способен сопереживать подобным людям, в том числе потому, что сам являюсь инвалидом детства второй группы, я мимо этого не пройду.

В итоге для них это один кидок и море хайпа. Но какой ценой? Стоило ли это того?
Не думаю.

Рынок взрослеет. Подобную хуйню, может быть, ещё и не предают публичной анафеме, но уже отлично запоминают. А потом при любой совместной работе держат в уме простую характеристику контрагента: «А, это те ребята. Им похуй».

Репутация вообще штука крайне занятная. Создаётся годами, а профукивается иногда одним весьма опрометчивым маркетинговым решением.

И дабы на этом, пусть кому-то он покажется не очень далёким, возможно, не самым интеллектуально одарённым, но совершенно точно бравом и стремящемся к успеху молодом человеке впредь не было набито брендов, способных породить столь прискорбные ассоциации, я беру на себя полномочия и ответственность отныне быть тем самым AFFPAPA.

Если конкретнее - быть AffPapa.org.

Этот смелый и совершенно точно стремящийся к успеху молодой человек может впредь без малейшего смущения носить на себе бренд AffPapa.

Я приложу все доступные мне усилия, чтобы единственной устойчивой ассоциацией с AffPapa со временем стал именно AffPapa.org.

Полагаю, это будет наиболее изящным разрешением сложившейся нравственно-маркетинговой коллизии.

Обсудить все это можно в моем чате - будьте аккуратны, там не всем рады, точней никому не рады, от чего он и великолепен


С уважением, Иванов Е.Ю!