Handshake Papers
31 subscribers
74 photos
14 videos
1 file
229 links
Long-form deep dives into TLS, certificates, and HTTPS internals. We read the RFCs and CA studies so you understand what actually happens in that handshake.
Download Telegram
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
1xBet перестал спонсировать эмоции

История о том, как казахстанцы зарегистрировали рекламный слоган 1xBet, а сам бренд оказался в юридической ловушке: после сделки с TonyBet права на товарный знак так и не выкупили. На фоне ареста активов Романа Семиохина и уголовного дела по азартным играм вывод простой: с 1xBet сейчас лучше не строить рекламные связки на рынке Казахстана.

➡️ Читайте на сайте: https://aff.top/blog/1xbet-perestal-sponsirovat-emocii

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
За продажу аккаунтов в мессенджере теперь грозит статья

С 1 сентября 2026 года продажа аккаунтов соцсетей и мессенджеров в России стала уголовно и административно рискованной: штраф до 700 тысяч рублей, принудительные работы или лишение свободы до 2–3 лет. Если через аккаунт украдут деньги, продавца могут записать в соучастники мошенничества по ст. 159 УК РФ с риском до 10 лет.

➡️ Читайте на сайте: https://aff.top/blog/za-prodazhu-akkauntov-v-messendzhere-teper-grozit-statia

🧠 Ещё больше инсайтов → в канале AFF.top
Does moving from RSA-2048 to RSA-4096 meaningfully strengthen your TLS connections?

The advice to "always use 4096-bit RSA for better security" rests on a misreading of where the work happens. In a modern TLS 1.3 handshake the RSA key in your certificate is used only to sign the handshake transcript (authentication). The actual session secrets come from an ephemeral Elliptic Curve Diffie-Hellman (ECDHE) exchange, typically over Curve25519 or P-256. Your certificate key size does not determine forward secrecy or the symmetric key used to encrypt traffic.

NIST SP 800-57 Part 1 Rev. 5 rates RSA-2048 at roughly 112 bits of security, considered adequate well past 2030. RSA-4096 adds marginal headroom while imposing measurably higher CPU cost per signature — a non-trivial penalty on high-connection-rate servers.

The evidence-based upgrade path is not bigger RSA; it is switching the certificate to ECDSA (Elliptic Curve Digital Signature Algorithm) P-256, which delivers ~128-bit security with far smaller signatures and faster operations.

— RSA-2048: ~112-bit, fine to ~2030
— RSA-4096: diminishing return, higher cost
— ECDSA P-256: ~128-bit, faster

Further reading: NIST SP 800-57 Part 1 Rev. 5, Table 2.
Bottom line: For authentication strength per CPU cycle, prefer ECDSA over inflating RSA key length.
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Google выпустил в релиз Gemini 3.8 flash

Google выпустил Gemini 3.8 Flash спустя две недели после 3.7: модель обещает сильный кодинг и быстрый отклик, а цена остаётся низкой — $0,75 за млн входящих токенов и $3,75 за млн исходящих. Вывод простой: пока Google демпингует, это выгодный вариант для тех, кому нужны дешёвые и быстрые нейросетевые запросы.

➡️ Читайте на сайте: https://aff.top/blog/google-vypustil-v-reliz-gemini-3-8-flash

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Яндекс запустил сервис ПроБлогер

Яндекс запустил ПроБлогер — платформу для монетизации небольших каналов и групп во ВКонтакте, Дзене, Максе, Telegram, YouTube и Rutube. Для модерации нужны от 1000 подписчиков, свежие публикации, статус самозанятого, ИП или юрлица и соблюдение закона. Доход доступен через автопостинг с оплатой за просмотры и партнёрские ссылки; CPM можно задать самому или отдать аукциону.

➡️ Читайте на сайте: https://aff.top/blog/iandeks-zapustil-servis-probloger

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Google ads упростил перенос креативов из Asset Studio

➡️ Читайте на сайте: https://aff.top/blog/google-ads-uprostil-perenos-kreativov-iz-asset-studio

🧠 Ещё больше инсайтов → в канале AFF.top
Does the padlock mean a site is trustworthy?

The persistent advice "look for the padlock to know a site is safe" was always a category error, and browsers have spent a decade unwinding it. A TLS (Transport Layer Security) padlock asserts exactly one thing: the connection to the server is encrypted and the server presented a certificate valid for that hostname. It says nothing about who operates the site or their intent.

The shift to free, automated issuance — Let's Encrypt issues for any hostname you control via the ACME (Automatic Certificate Management Environment) protocol, RFC 8555 — means phishing operators obtain Domain Validation (DV) certificates as trivially as anyone. Studies from the Anti-Phishing Working Group have for years reported that the substantial majority of phishing sites serve over HTTPS. The padlock is now table stakes, not a trust signal.

This is why Chrome removed the padlock icon in 2023, replacing it with a neutral "tune" glyph: usability research showed users misread it as a safety endorsement.

— DV proves control of the hostname, nothing more
— Organization/identity is not validated in DV
— Encryption ≠ legitimacy

Further reading: RFC 8555 (ACME); Chrome Security blog, "An update on the padlock icon" (2023).
Bottom line: The padlock means private, not trustworthy. Identity assurance requires looking at the certificate's validation level and the domain itself.
Do Extended Validation certificates improve trust signals or SEO?

Two myths cluster around EV (Extended Validation) certificates: that they boost search rankings, and that users notice them. Both fail under scrutiny. Google has stated that HTTPS is a lightweight ranking signal, but it draws no distinction between DV (Domain Validation), OV (Organization Validation), and EV — the crawler sees a valid certificate or it does not. There is no documented ranking differential by validation tier.

The user-facing premise collapsed first. EV's selling point was the green company-name bar in the address field. Both Chrome (2019) and Firefox removed that prominent EV indicator after their own usability studies — notably work by Thompson et al. presented around 2019 — found it did not change user behavior or improve phishing resistance. The identity now lives buried in the certificate details, where virtually no user looks.

EV still has narrow legitimate uses: a verified organization name in the certificate can matter for regulated B2B or legal attestation contexts.

— No ranking advantage over DV
— No prominent browser UI since ~2019
— Identity data still present, just unsurfaced

Further reading: Google Search Central, "HTTPS as a ranking signal"; Chromium EV UI removal rationale (2019).
Bottom line: Buy EV for organizational attestation if you need it — not for rankings or a UI badge that no longer exists.
Does OCSP stapling actually solve certificate revocation?

The advice "enable OCSP stapling and revocation is handled" overstates a real but partial fix. OCSP (Online Certificate Status Protocol, RFC 6960) lets a client ask whether a certificate is revoked. Classic OCSP leaks the user's browsing to the CA and adds latency; stapling (RFC 6066) has the server fetch a signed, time-stamped status and attach it to the handshake, removing both problems.

But stapling does not make revocation reliable. Without the must-staple extension (RFC 7633), a client that receives no stapled response simply soft-fails — it proceeds anyway. An attacker holding a stolen key just strips the stapled response, and the client connects. Soft-fail is the default in major browsers precisely because hard-fail breaks availability when OCSP responders are down.

This is why the industry has been retreating from OCSP entirely. Let's Encrypt announced in 2024 it would stop providing OCSP, pushing toward short-lived certificates and CRLite-style browser-pushed revocation as the real answer.

— Stapling fixes privacy and latency, not enforcement
— Soft-fail makes stripping trivial
— Must-staple closes the gap but is rarely deployed

Further reading: RFC 6960, RFC 7633; Let's Encrypt, "Intent to End OCSP Service" (2024).
Bottom line: Stapling improves OCSP's mechanics but doesn't guarantee a revoked certificate is rejected. Short certificate lifetimes are the structural fix.
Crossover rec

A bit outside our lane, but if you run digital PR too, @ThePressHook is the one to follow. Real digital PR plays that landed coverage in major outlets: angle ideas, data-story…
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Telegram serverless вышел в открытый бета-тест

Telegram запустил serverless-серверы для ботов, но в CPA и iGaming-задачах они полезны только для простых webhook-сценариев: приветствие, короткий диалог, выдача ссылки. Для приёма заявок, публичных URL и работы с медиа функция не подходит, поэтому практической пользы для вайт-проектов и Tg Ads почти нет.

➡️ Читайте на сайте: https://aff.top/blog/telegram-serverless-vyshel-v-otkrytyi-beta-test

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from Тэона
VIP-программы казино. Highrollers Club..pdf
5.6 MB
🔠🔠🔠 Highrollers Club проанализировали VIP-программы казино на рынке СНГ и выявили сильные и слабые стороны каждой.

Ключевые находки:

🚀 96,6% программ предлагают эксклюзивные бонусы;

🚀 89,7% - персонального менеджера;

🚀 58,6% программ получили минимальную оценку уникальности - рынок конкурирует исключительно размером бонуса, а не опытом;

🚀 Только 37,9% операторов дарят физические подарки. Большинство ограничивается бонусами и фриспинами;

🚀 86,2% брендов упустили готовый шанс на конверсию;

🚀 13,8% операторов предложили конкретный следующий шаг;

🚀 Перенос VIP-статуса предлагают лишь 34,5% программ;

🚀 Только 10,3% брендов одновременно имеют зрелую VIP-программу и качественно обрабатывают обращение игрока;

🚀 У 89,7% рынка сильный продукт и слабая коммуникация существуют отдельно друг от друга.


Полная версия исследования:
-карта рынка по 38 операторам;
-разбивка по критериям зрелости;
-лучшие практики;
-типичные ошибки;

все это вы найдете в документе ниже.

Обсудить возможность выделить свою VIP-программу на рынке- @HRC_Sales.

Полная версия исследования доступна по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Компании запретили использовать название Twitter, но разрешили символику

Суд в Делавере запретил стартапу использовать бренд Twitter: посчитал, что это вводит в заблуждение и нарушает права X на товарный знак. При этом X не удалось заблокировать слово Tweet и старый логотип с птицей — суд счёл, что после ребрендинга в X эти марки фактически заброшены. Решение пока предварительное и может быть оспорено.

➡️ Читайте на сайте: https://aff.top/blog/kompanii-zapretili-ispolzovat-nazvanie-twitter-no-razreshili-simvoliku

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
ChatGPT сможет общаться вместо тебя

OpenAI тестирует Writing Style: ChatGPT сможет изучать манеру письма и отвечать в стиле пользователя в Slack, Gmail и мессенджерах. Это усиливает персонализацию и снимает рутину общения, но компания одновременно режет риск копирования узнаваемых авторских стилей, чтобы не конфликтовать с правами и IP.

➡️ Читайте на сайте: https://aff.top/blog/chatgpt-smozhet-obschatsia-vmesto-tebia

🧠 Ещё больше инсайтов → в канале AFF.top
Is enabling HSTS preload a low-risk, easily reversible setting?

The advice to "just turn on HSTS preload for security points" treats a near-permanent commitment as a casual toggle. HSTS (HTTP Strict Transport Security, RFC 6797) tells browsers to access your origin over HTTPS only. The preload directive goes further: you submit your domain to a list compiled into Chrome, Firefox, Safari, and Edge binaries. Once shipped, every browser hardcodes HTTPS-only for your domain — including all subdomains if you set includeSubDomains.

The asymmetry is the trap. Adding a domain to the preload list takes weeks to propagate through release channels. Removing it takes months, and during that window any subdomain that cannot serve valid HTTPS becomes completely unreachable — not a warning, a hard failure with no click-through. Forgotten internal subdomains, legacy HTTP-only services, and acquired domains are the classic casualties.

The spec authors warn explicitly that preload is a one-way door in practice. The prerequisites — valid certificate on every subdomain, full-site HTTPS, max-age of at least one year — exist to force this consideration.

— Preload is compiled into browser binaries
— Removal lag is measured in months
— includeSubDomains breaks any non-HTTPS subdomain silently

Further reading: RFC 6797, §11; hstspreload.org submission requirements.
Bottom line: HSTS preload is a durable commitment, not a quick win. Audit every subdomain before submitting.
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Facebook начал считать успешные и провальные платежи

Meta добавила в Facebook Manager счётчик статусов платежей в billings, чтобы не проверять транзакции вручную. Для арбитражников и iGaming это почти бесполезно: нужные данные по биллингу всё равно видны в платёжке, а нововведение больше актуально для белых рекламных аккаунтов с моделью ежемесячных списаний.

➡️ Читайте на сайте: https://aff.top/blog/facebook-nachal-schitat-uspeshnye-i-provalnye-platezhi

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from В арбитраже денег нет?
Маэстро Иванов переезжает на Кипр — утверждает, что заключил контракт, получил целый дом, оплаченный на год, стоимостью 12к бакинских в месяц. Якобы жирдяю предоставят даже собственный бар, где еженедельно он будет устраивать пьянки и оргии с допами творческие вечера. ЕЮ даже не скрывает, что будет угандашиваться кок**м)0🤡

Что это и зачем кому-то заключать такие контракты с Ивановым? Чтобы что? Сделать нового Меллстроя от мира аффилиатки? А мы вам ответим: поговариваем, движуху замутила NDA-контора с синими цветами. Что за компания до конца неизвестно, но если сделали жирдяю паспорт, сняли виллу и организовали нон-стоп доступ к куртизанкам, то бренд, очевидно, крупный. На радостях толстый даже открыл таймер обратного отсчета, но радоваться рано, до события больше 100 дней. За это время Жека успеет уйти в запой, похерить отношения и никуда не поехать.😏

В арбитраже денег нет, но подкормить толстяков финансы всегда найдутся. ¯\_(ツ)_/¯

Верим Иванову?

🔥 — Да, Жека наконец-то получил достойный контракт
🤡 — Нет, жирный опять пиздит

В арбитраже денег нет 💵
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Туристы чуть не погибли, поверив Gemini

Статья о том, что слепое доверие Gemini может привести к ошибочным решениям и реальным рискам: туристы в США из-за советов нейросети сбились с маршрута на горе Шаста и потребовали спасения. Вывод простой: ИИ полезен как инструмент, но маршруты, снаряжение и критичные решения нужно перепроверять вручную.

➡️ Читайте на сайте: https://aff.top/blog/turisty-chut-ne-pogibli-poveriv-gemini

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Какие критерии у трастового аккаунта Facebook?

Статья о том, как оценивать траст Facebook-аккаунта для запуска рекламы в арбитраже. Главные выводы: решают не возраст, а расходники, качество активности, прогрев и чистая биллинг-история; даже вручную зарегистрированный аккаунт может быть слабым. Для работы лучше брать у проверенного селлера и самому прогревать кабинет.

➡️ Читайте на сайте: https://aff.top/blog/kakie-kriterii-u-trastovogo-akkaunta-facebook

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Франция требует запретить соцсети детям до 15 лет во всём Евросоюзе

Макрон пытается вынести запрет соцсетей на уровень ЕС, чтобы обойти французские конституционные ограничения по свободе слова. Параллельно Брюссель готовит возрастные лимиты и обязательную верификацию. Вывод: регуляторы усиливают контроль над соцсетями, и это может быстро стать общеевропейским стандартом.

➡️ Читайте на сайте: https://aff.top/blog/franciia-trebuet-zapretit-socseti-detiam-do-15-let-vo-vsem-evrosoiuze

🧠 Ещё больше инсайтов → в канале AFF.top