Handshake Papers
29 subscribers
79 photos
15 videos
1 file
249 links
Long-form deep dives into TLS, certificates, and HTTPS internals. We read the RFCs and CA studies so you understand what actually happens in that handshake.
Download Telegram
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
Можно идеально настроить фарм и всё равно улететь нахуй, потому что IP до тебя уже убили)

У проксей вообще классно устроено: каждый второй пишет про чистейшие IP, а что тебе реально выдали, узнаёшь когда уже начались проблемы

Самое веселое, что обычно качество прокси узнаешь только тогда, когда начинаются проблемы. На сайте тебе написали «чистые IP», а что реально попалось, сюрприз.

В Relayox не сваливают все адреса в один пул. Степень фильтрации выбираешь сам. Нужен большой выбор IP, берёшь шире. Работаешь с капризной площадкой, сужаешь отбор. А не вот это вот «у нас премиум, мамой клянусь»

Короче можете вообще не верить этому посту. Тест стоит $1. Берёте 200 МБ или isp, проверяете на своей задаче и сами решаете.
А промокод AFFPAPA даст скидку 30% 🤑
https://relayox.com/
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
В публичный доступ вышли Gemini 3.8 Live и Gemini 3.8 Live Extended Thinking

Google представила Gemini 3.8 Live и Extended Thinking — голосовые ИИ-модели с поддержкой 97 языков и функцией параллельного мышления. Инструмент умеет выполнять фоновые задачи и анализировать видео в реальном времени, не прерывая диалог. Высокое качество распознавания речи и доступ через API позволяют эффективно использовать модели для автоматизации воронки продаж, обработки лидов и создания интерактивных креативов.

➡️ Читайте на сайте: https://aff.top/blog/v-publichnyi-dostup-vyshli-gemini-3-8-live-i-gemini-3-8-live-extended-thinking

🧠 Ещё больше инсайтов → в канале AFF.top
Евгений Юрьевич все таки навайбкодил свой «NeAntik», полностью сделанный нейронками антидетект. По прохождению тестов там конечно есть вопросы, но функционал не хуже индиго!) Пока есть только версия под macOS. @cparip

Подробнее: https://cpa.rip/services/neantik/

🤩 Adset.Pro — AI-трекер, PWA и игровые ленды в одном месте. −50% по промокоду CPARIP
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Топ 5 spy-сервисов для Facebook

В обзоре сравниваются пять spy-сервисов для Facebook: от бесплатной Library до профессиональных AdSpy и Tyver. Автор оценивает их по глубине аналитики, охвату и цене. Главный вывод: бесплатные решения не показывают профитность креативов, поэтому для работы в плюс необходим платный софт. Лидером рейтинга стал Tyver за баланс стоимости и функций. Инвестиции в спай окупаются за счет быстрого поиска рабочих подходов и экономии бюджета на тестах новы…

➡️ Читайте на сайте: https://aff.top/blog/top-5-spy-servisov-dlia-facebook

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Meta добавила платную подписку на свои соцсети

Meta расширяет программу Meta Verified, внедряя подписку Meta One с тремя тарифами стоимостью до 19,99 долларов. Пакеты включают верификацию и доступ к ИИ компании. Несмотря на скепсис по поводу нейросетей, синяя галочка остается важным инструментом для арбитража. В нише УБТ верифицированные аккаунты моделей повышают траст и упрощают залив. Подписка становится техническим расходом, требующим оценки окупаемости в рамках связок.

➡️ Читайте на сайте: https://aff.top/blog/meta-dobavila-platnuiu-podpisku-na-svoi-socseti

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from iGamingNews
Media is too big
VIEW IN TELEGRAM
🏠💶 iGaming-оператор Dragon Money запустил в Telegram-каналах посев поддельных новостей, имитирующих публикации The Athletic, MMA Fighting и пост инвестора Роберта Кийосаки в соцсети X, для продвижения собственного розыгрыша дома

🔍 Для каждой аудитории оператор реализовал отдельный сюжет с упоминанием бренда. В футбольном канале новость обыгрывает летнюю трансферную сагу, в которой нападающий ФК «Атлетико Мадрид» Хулиан Альварес зарабатывает на продукте оператора для выплаты отступных и перехода в ФК «Барселона». В крипто-канале новость сообщает о продаже Робертом Кийосаки всей своей криптовалюты ради депозита, который он называет лучшим способом вложиться в недвижимость. В канале об ММА сюжет строится на том, что глава UFC Дана Уайт запретил бойцам играть у оператора из-за идущего розыгрыша жилья


@igaming_news
Please open Telegram to view this post
VIEW IN TELEGRAM
Network roundup — across the board:

@ThePressHook — Real digital PR plays that landed coverage in major outlets: angle…
@FeedHeretic — Debunking LinkedIn 'guru' advice with what the feed actually rewards…
@BidStack101 — Header bidding explained without the AdTech jargon: what Prebid,…
@thechainleaks — The crypto-affiliate grapevine: which networks just changed payouts,…
What actually happens during a TLS 1.3 KeyUpdate, and why isn't it the same as renegotiation?

The distinction matters because TLS 1.3 deliberately killed renegotiation — a feature with a long abuse history — and replaced it with something narrower.

TLS 1.2 renegotiation let either party run a fresh handshake inside an existing connection, re-authenticating or rekeying mid-stream. It enabled the 2009 renegotiation attack (CVE-2009-3555), where injected plaintext was spliced ahead of a client's authenticated request. RFC 5746 patched it, but the complexity remained.

TLS 1.3 (RFC 8446 §4.6.3) removes renegotiation entirely. For rekeying it offers KeyUpdate: a post-handshake message saying "derive the next traffic key." The new application-traffic secret is computed by applying HKDF-Expand-Label with the label "traffic upd" to the current secret — a one-way ratchet forward. No new key exchange, no re-authentication, no transcript renegotiation. KeyUpdate can request the peer also update (update_requested), giving bidirectional rekey.

What it cannot do is change identities or parameters. That deliberate limitation is the security gain: there is no in-band way to re-handshake, so the renegotiation attack surface is structurally absent. Re-authentication, where needed, is handled separately via post-handshake authentication (CertificateRequest), not by rekeying.

KeyUpdate exists mainly to bound the data encrypted under a single key, respecting AEAD usage limits.

Further reading: RFC 8446 §4.6.3, §4.6.2; RFC 5746; CVE-2009-3555.

Bottom line: KeyUpdate ratchets traffic keys forward via HKDF without any new handshake — it rekeys but, unlike renegotiation, cannot re-authenticate or re-parameterize, which is precisely why it's safe.
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
В Telegram Ads добавили Banner in Bot

В Telegram Ads появился формат Banner in Bot для показа рекламы внутри ботов с аудиторией от 1000 человек. Инструмент таргетируется не на площадки, а на пользователей — по интересам, номерам телефонов и подпискам. Пока доступны только текстовые креативы по ставкам Target Users. Новинка позволяет напрямую через стандартный кабинет охватывать целевую аудиторию прямо в их диалогах с ботами.

➡️ Читайте на сайте: https://aff.top/blog/v-telegram-ads-dobavili-banner-in-bot

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
📈 Приводи клиентов и поднимайся в Grand Prix 1 Million

GameChange Partners запускает трехмесячное соревнование для партнеров с общим призовым фондом до $1 000 000.


➡️ С сентября по ноябрь 2026 участники соревнуются в четырех дивизионах: Champions, Pro, Rising и Rookie.

⭐️ Твой результат определяет место в рейтинге, а результат всего дивизиона влияет на размер наград. При перевыполнении плана множитель призовых может вырасти до ×2.5.


⭐️GCP - это CPA и RS, 100+ GEO, прозрачная статистика и аналитика для работы и масштабирования трафика.


☄️ Подробнее о GCP ☄️

➡️ Чтобы попасть в Grand Prix, заполни анкету. В зачет пойдут новые клиенты, привлеченные после вступления.

☄️ Вступить в Grand Prix ☄️
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Anthropic готовит к запуску Claude Money

Anthropic анонсировала Claude Money — ИИ-сервис для управления личными финансами и автоматизации платежей. Инструмент позволяет подключать банковские карты для анализа расходов, планирования бюджета и проведения транзакций. Это переход от консультационных моделей к полноценным финансовым агентам. Внедрение технологии позволит пользователям делегировать нейросети рутинные задачи, включая оплату токенов и подписок на необходимые рабочие сервисы.

➡️ Читайте на сайте: https://aff.top/blog/anthropic-gotovit-k-zapusku-claude-money

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
Скорей всего поеду на BROCONF 7.5 и вот почему!

Во первых надо по кое каким делам в МСК, но подстроил планы так что бы и на конфу заскочить ибо, кто не понял, это скорей всего последняя #BROCONF в РФ, во вторых она один день, не будет этой хуйни когда приходишь на второй день конфы а ты уже все блять видел, со всеми пообщался и просто ходишь уже хуй знает зачем ( однодневные конфы были велеколепны, но новички ихз не застали, раньше все конфы были 1 день )

Ну и самое важно, в связи с ситуацией со спонсорами и прочим и тем что это последняя Бро Конф в РФ оргни вьебывают прям люто бабки, по сути сейчас спонсорские пакеты как и на первой бро конф - отдаются по себесу, как и на первой орги просто вьебывают бабки что бы всех все устрпоило и было красиво, что бы 8 конфу уже помпезно анонсировать где то забугром!

Короче это точно не стоит пропускать, уверен она отработает в минус для оргнов, но нам то не похуй? для нас они сделают все на максимум просто что бы завершить эпопею с конфами в РФ на красивой ноте, и я это не пропущу! )))


Такие мысли вот!

Если что, билеты тут - https://mybroconf.ru промика не будет, найдёте сами, хотя и без него цены приятные! Промик можете спросить в чате Бро Конф @broconfchat


Phoenix.ink — твои Google и Apple Developer аккаунты
🟧 Смотри наличие @phoenixapps_store
🟧 Забирай консоли @phoenix_seller_bot
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Meta ограничивает расходы на токены для сотрудников

Meta ввела внутренние лимиты на использование ИИ из-за резкого роста расходов: в 2026 году только на сотрудников заложены миллиарды долларов, а общий бюджет на ИИ-инфраструктуру оценивается в 130–145 млрд. Вывод простой: даже у Big Tech ИИ перестал быть бесплатной игрушкой и требует жёсткого контроля затрат.

➡️ Читайте на сайте: https://aff.top/blog/meta-ogranichivaet-raskhody-na-tokeny-dlia-sotrudnikov

🧠 Ещё больше инсайтов → в канале AFF.top
upgrade-insecure-requests or block-all-mixed-content: which CSP directive fits a migration?

When you move a site to HTTPS but legacy resources still reference http://, which Content Security Policy tool should you reach for? They solve adjacent but distinct problems.

upgrade-insecure-requests rewrites in-document HTTP subresource URLs to HTTPS before the request is made. It is forgiving: if the resource exists over TLS, it loads; the user sees no breakage. This is the migration aid — it papers over hardcoded http:// references during transition.

block-all-mixed-content does the opposite: it refuses to load any mixed content, optionally including the passive kind browsers normally allow. It is the enforcement tool — useful once you believe the site is clean and want a hard guarantee against regression.

Note that browsers now auto-upgrade many mixed requests regardless, and block passive mixed content in stricter modes, so these directives increasingly codify behavior the browser trends toward anyway.

— Use upgrade-insecure-requests during and shortly after migration.
— Switch to block-all-mixed-content once you want regression protection.
— Audit with the browser console's mixed-content warnings before flipping to block mode.

Further reading: W3C Mixed Content specification; CSP Level 3.

Bottom line: upgrade is the gentle migration crutch; block is the strict post-migration guardrail — sequence them, do not pick one forever.
Is SHA-1 still acceptable for internal or non-critical certificates?

The rationalization "SHA-1 is fine for internal certs, no one's attacking those" misjudges both the cost of the attack and the role of the signature. SHA-1 is the hash over which a CA computes a certificate's signature. A collision — two different inputs hashing to the same digest — lets an attacker craft a benign certificate signed by a CA and a malicious one sharing that signature, transplanting the trust.

This stopped being theoretical in 2017 when Stevens et al. produced SHACK/SHAttered, the first practical SHA-1 collision, and in 2020 Leurent and Peyrin demonstrated a chosen-prefix collision for roughly $45,000 of compute — directly applicable to certificate forgery. "Internal" does not change the math; it only changes who you imagine the attacker to be, and chosen-prefix collisions are now within reach of well-resourced adversaries and falling in price.

Browsers stopped accepting publicly-trusted SHA-1 certificates in 2017. The mandated baseline is SHA-256 or stronger (the SHA-2 family). There is no security argument for SHA-1 signatures on any new certificate.

— Chosen-prefix SHA-1 collisions are practical and cheap
— Forged certificates are the direct threat
— SHA-256 is the floor everywhere

Further reading: Leurent & Peyrin, "SHA-1 is a Shambles" (2020).
Bottom line: SHA-1 certificate signatures are forgeable today. "Internal" is not an exemption; use SHA-256.