Handshake Papers
60 subscribers
24 photos
1 video
73 links
Long-form deep dives into TLS, certificates, and HTTPS internals. We read the RFCs and CA studies so you understand what actually happens in that handshake.
Download Telegram
Pairs well with this channel

@NetworkMythHQ — We pressure-test what Ezoic, Mediavine and Raptive actually pay versus what their… Quietly one of the better feeds in the space.
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
МАККГРЕГОР! Не только лишь одни синие как оказалось умееют играть в амбасадоров :-) Если вы понимаете

Суть простая, Мак Грегор хуйнул ставочку, и вроде бы хуйня, но все мы понимаем что это значит и это работает на всех нас!

Амбассадор 1xBet сделал прогноз на $100 000 на точный счет финала WCMUC2026: Испания v Аргентина – 2:3. Коэффициент – 36. Потенциальный выигрыш – $3,6 миллиона! На мой взгляд вообще похуй какой именно прогноз он сделал, тут важен сам факт, это без проблем используется во всех крео!

Думаю не надо объяснять что Конор это пиздец какой триггер для игроков и соц. пруф! Самый известный спортсмен мира сделал прогноз на главный матч года, а значит миллионы болельщиков будут следить не только за финалом, но и за его выбором. Используй этот инфоповод, чтобы подтолкнуть аудиторию к собственному прогнозу!

В финале WCMUC2026 победитель будет только один, а вот в борьбе за трафик может победить каждый и урвать свой кусок! Используй, хули сидеть!

Тыкай, там интиресно!
What actually makes short-lived certificates a substitute for revocation rather than a complement?

The reasoning is quantitative, and it explains why the CA/Browser Forum is steering the industry toward 47-day maximum lifetimes by 2029.

Revocation exists to answer one question: has this certificate's trust been withdrawn before its expiry? Every revocation system — CRLs (RFC 5280), OCSP (RFC 6960), CRLite — is a mechanism to propagate that "trust withdrawn" signal faster than the certificate would naturally expire. All of them are imperfect: CRLs are stale, OCSP soft-fails, and propagation lags.

Short-lived certificates attack the premise. If a certificate is valid for, say, 7 days, then the worst-case window between compromise and natural expiry is 7 days — comparable to, or better than, the real-world propagation delay of revocation infrastructure. The certificate revokes itself by expiring. This is only feasible because ACME (RFC 8555) made issuance fully automatic; you cannot renew a 90-day cert by hand every week.

The trade-off is explicit. Revocation handles the rare emergency precisely; short lifetimes handle it statistically. Below a certain validity period, maintaining OCSP for the residual window costs more than it buys — which is why Let's Encrypt began phasing out OCSP in 2025 in favor of CRLs plus short lifetimes.

Further reading: CA/Browser Forum ballot SC-081; Let's Encrypt's OCSP deprecation announcement (2024–2025).

Bottom line: short-lived certs make expiry itself the revocation channel — once lifetime approaches revocation's propagation delay, running OCSP for the gap stops paying for itself.
Forwarded from Я ЗЛОЙ, Я ГАНГСТА
Когда AffPapa попытались кикнуть Иванова из сферы, другие компании скинули ему $100к.

Как мы обсуждали вчера, овнер AffPapa взбесился на ЕЮ и пригрозил аффилке: AffPapa прекратят все формы сотрудничества с компаниями-партнёрами Иванова. Логика простая: мне приносит неудобства этот чел, значит, я сделаю так, чтобы с ним никто больше не работал, тем самым вытеснив его из сферы.

Будь это кто-то другой, идея, может, и сработала бы, но мы говорим о ЕЮ, который тут же понял кипиш. В ответ Алексеев закинул ему $5к с комментом «Кайфуй», а дальше к этому недо-флэшмобу подтянулись другие компании: $25к от Roi Media, $15к от TopX, $10к от GloryPartners, $7.5к от неизвестного Эдуарда, $7.5к от Кардиналов, $5.5к от некого Владимира. И вишенка на торте — $50к от «влиятельной iGaming фигуры, пожелавшей остаться анонимной».

Овнер AffPapa тем временем выдал жиденький ответ на ситуацию: они «не хотят ассоциироваться с брендами, поддерживающими площадки, построенные на срачах», но это не значит, что они прекращают сотрудничество со всеми вышеперечисленными конторами. Иначе говоря, чел понял, что не на того наехал, и быстро переобулся — у него тупо не было другого выбора.

🥴 — чего и следовало ожидать
🍾 — поздравляем ЕЮ с неожиданной премией )0

🎣Лей Fishing Time на TopX, участвуй в раздаче 1kk$ среди баеров и команд! Стань серьёзной iGaming-фигурой! 😎 Подробности ТУТ

😈 Я ЗЛОЙ, Я ГАНГСТА
Please open Telegram to view this post
VIEW IN TELEGRAM
What actually grows when you add post-quantum key exchange to a TLS 1.3 handshake?

The honest answer is bytes — and the byte count has measurable network consequences worth examining.

The migration target is hybrid key exchange: combine a classical curve with a post-quantum KEM (Key Encapsulation Mechanism) so the session stays secure if either survives. The deployed default is X25519MLKEM768, pairing X25519 with ML-KEM-768 (the standardized form of Kyber, FIPS 203).

The cost is in the key_share extension. A classical X25519 share is 32 bytes. An ML-KEM-768 public key is 1,184 bytes and its ciphertext 1,088 bytes. So the client's combined key share jumps from tens of bytes to over 1,200, and the server's response similarly. The ClientHello, which used to comfortably fit in a single network packet, now often spans multiple TCP segments.

This matters beyond bandwidth. Google's and Cloudflare's 2023–2024 measurement work found a real-world failure mode: middleboxes and TLS stacks that assumed the ClientHello fits in one packet, or that capped record sizes, broke on the larger hello — a phenomenon dubbed "protocol ossification." The fix is partly TCP-level (ensuring the larger ClientHello is handled across segments) and partly fixing intolerant implementations.

Further reading: FIPS 203 (ML-KEM); Cloudflare and Google PQC deployment reports (2023–2024); draft-ietf-tls-hybrid-design.

Bottom line: PQC inflates the key_share from ~32 bytes to over a kilobyte, pushing the ClientHello past one packet — the surprising cost isn't CPU, it's middlebox and stack intolerance to a larger hello.
Forwarded from high profit — low life
Маэстро снова всех переиграл - будто по нотам блестяще выступил и остался с деньгами и респектом улиц

Че было?
Кто-то вспомнил про сообщество Affpapa - кто конкретно такие и чем занимаются кроме организации местечковых митапов, я не ебу, но пафоса как всегда много - доступ к серьезным iGaming фигурам у них только по подписке за 2100 евриков.

ЕЮ купил доступ и предложил поделиться им за шекели со всеми желающими - казалось бы нихуя нового под арбитражной луной, купить базу любой партнерки или сообщества проще чем щелкнуть пальцами.

Но обиженный владелец папки пошел плакать в линкедине на тему того «какжи так, никогда такого не было и вот опять».
Также он пообещал всем брендам так или иначе связанным с Юрьичем (то есть 90% СНГ рынка) закрытие доступа к аффпапе и немедленное прекращение сотрудничества.

После этого ситуация плавно перетекла в iGaming Chat, где пошла настоящая возня - вместо НЕМЕДЛЕННОГО РАЗРЫВА С ОПОРОЧИВШИМ ИМЯ АФФПАПЫ, бренды предпочли поддержать Евгения вечнозелеными долларами и накидали ему под сто косых на ход ноги и новый контент, засветились PVT, Roimedia, Кардиналы, TopX и Glory, а также несколько анонимных iGaming-фигур.

Дальше - больше, обиженный владелец Аффпапки выступил с уже более жидкими заявлениями о том, что его не так поняли и что прекращать сотрудничество ни с кем пока не будут, просто советуют быть аккуратнее и бла-бла-бла.

Собственно, понятно что без топовых брендов, которые в том числе оплачивают существование Аффпапы вряд ли оно сможет фунциклировать.

Как и любой медийный конфликт - этот Евгений Юрьевич выиграл в одну калитку, прямо как Испания Аргентину вчера.

Мораль?
Не пиздите на маэстро.

High Profit — Low Life | Прислать сплетню
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
X перезапустил прилу на Android

X.com не просто обновила приложение, а фактически пересобрала его вокруг скорости и синхронного запуска фич с iOS. Для арбитража это сигнал снова тестировать X Ads и УБТ-связки: платформа уходит от старого формата коротких постов к видео и стримам, а значит меняются охваты, креативы и точки входа в трафик.

➡️ Читайте на сайте: https://aff.top/blog/x-perezapustil-prilu-na-android

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Meta внедряет ИИ-оптимизацию в Ads Manager

Meta постепенно вшивает ИИ-оптимизацию во все уровни Ads Manager: бюджет, аудиторию и креативы. Идея — автоматически перераспределять spend туда, где выше конверт и engagement. Для арбитража вывод простой: функции выглядят полезно, но их реальная эффективность пока не доказана, поэтому тестировать нужно в сравнении с ручными настройками.

➡️ Читайте на сайте: https://aff.top/blog/meta-vnedriaet-ii-optimizaciiu-v-ads-manager

🧠 Ещё больше инсайтов → в канале AFF.top
Пару дней назад в iGaming chat разыгралась история невероятной щедрости после попытки отмены Евгения Юрьевича. Если в трех словах, то Евгению Иванову «накидали» денег.

Редакции стало интересно, кто и сколько реально перевел. Полностью разобрали ситуацию, каждый платеж, получилось интересно.

По схеме переводов можно кликать. @cparip

https://cpa.rip/articles/unprecedented-generosity/

PS: За происходящим было интересно наблюдать, Евгений хорош)

Работаем с твоим трафиком до окупа. CPA/Spend/RS/Hybrid. Заливай с PIN-UP Partners на ЛатАм и СНГ
Please open Telegram to view this post
VIEW IN TELEGRAM
What actually does the TLS 1.3 Finished message protect, and how?

This is the handshake's self-defense mechanism, and reading it precisely dispels the idea that the certificate signature alone secures the negotiation.

During a handshake, many parameters are exchanged in plaintext or under provisional keys: offered versions, cipher suites, extensions, key shares. An active attacker could try to tamper with any of these. The certificate's signature authenticates the server's identity, but on its own it does not bind the entire negotiated context.

The Finished message (RFC 8446 §4.4.4) closes that gap. Each side computes a running hash over the complete handshake transcript — every message sent and received, in order. It then computes an HMAC over that transcript hash using a finished_key derived via HKDF from its handshake traffic secret. The peer recomputes the same value; any mismatch aborts the connection.

The consequence is strong: if an attacker altered even one byte of any handshake message — downgrading a cipher, stripping an extension, swapping a key share — the two sides' transcript hashes diverge, the Finished MACs don't match, and the handshake fails before application data flows. This is what makes the entire negotiation tamper-evident, not just the identity assertion.

It also ties the keys to the transcript: the same exchange under a different transcript yields different keys, frustrating cross-protocol and reflection attacks.

Further reading: RFC 8446 §4.4.4, §7.1 (key schedule).

Bottom line: the Finished message HMACs the full handshake transcript, making every negotiated parameter tamper-evident — the certificate proves who, the Finished proves the negotiation itself wasn't altered.
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
В РФ приняли закон о крипте: что он означает

Закон признал крипту имуществом, но запретил использовать её как платёж внутри России. Хранить можно, оплачивать товары и услуги нельзя, а обмен и обращение допустимы только через лицензированных операторов и в рамках внешнеторговых сделок. Для арбитража вывод простой: серые P2P-схемы под ударом, а легализация дохода возможна лишь через правила ЦБ и ФНС.

➡️ Читайте на сайте: https://aff.top/blog/v-rf-priniali-zakon-o-kripte-chto-on-oznachaet

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Claude code теперь умеет запускать Ios-прилы

Anthropic превратила Claude Code Desktop в инструмент для сборки и отладки iOS-приложений прямо в симуляторе Apple. Claude видит интерфейс, читает экран и сразу вносит правки без computer use и разрешений на запись экрана. Для работы нужен Mac, Xcode и подписка Pro/Max/Team. Вывод: это удобный способ быстрее тестировать iOS-оферы и фичи.

➡️ Читайте на сайте: https://aff.top/blog/claude-code-teper-umeet-zapuskat-ios-prily

🧠 Ещё больше инсайтов → в канале AFF.top