Lockdown Ledger
52 subscribers
143 photos
12 videos
162 links
Battle-tested security hardening checklists and SOPs for your sites. Copy-paste frameworks to lock down WordPress, servers, and access -- step by step, nothing skipped.
Download Telegram
Forwarded from В арбитраже денег нет?
ЕЮ Иванов продолжает кошмарить АффПапу, конторку, которая накинула говна на вентилятор этим летом. Тогда в AffPapa не знали, с каким говном идут бодаться, поэтому заслуженно проиграли. 😏

На этот раз ЕЮ зарегал товарный знак AffPapa — совсем скоро имя компании будет официально принадлежать ему. Чтобы убедиться в трушности мува, переходим по ссыл-Очке и вводим серийный номер: 2026793242. Там видим, что заявка на регистрацию подана лично Евгением Юрьичем.

Всё это выглядит забавно, но давайте не забывать, в какой сфере мы работаем и что реально может произойти с жирным троллем за воровство нейминга. Впрочем, толстому не привыкать отхватывать пиздов за проделки в интернете, поэтому ждем очередную фотку разбитого ебала и длинный пост с извинениями. 😏😏😏

В арбитраже денег нет 💵
Session Storage SOP: JWT vs Server-Side
Stateless JWT vs server-side sessions for authenticated apps. Choose by revocation needs.

— Use server-side sessions when: you need instant logout-everywhere and per-session revocation. Killing a row ends the session now.
— Use JWT when: you need stateless scale across services and can tolerate tokens living until expiry.
— Never store long-lived JWTs in localStorage: XSS reads them. Use HttpOnly cookies for the session token.
— If you use JWT, keep access tokens short (5-15 min) with a revocable refresh token server-side: that buys back revocation.
— Verify: log a user out, confirm their old token is rejected, not just removed from the client.

Run this when you design auth.
2FA Enforcement Layer SOP
App-level 2FA plugin vs reverse-proxy auth (Authelia, oauth2-proxy) in front of admin. Pick by what you protect.

— Use an app-level 2FA plugin when: you only protect one app's login and want it tied to that app's user roles.
— Use proxy-level auth when: you guard multiple backends (admin, staging, phpMyAdmin, Grafana) behind one gate, before the app even loads.
— Prefer the proxy for tools with weak or no native 2FA: it adds a factor without patching each tool.
— Never expose phpMyAdmin or /wp-admin without one of these layers.
— Verify: hit the protected path unauthenticated, confirm the gate intercepts before the backend renders.

Run this for every admin surface you expose.
Security Header Priority SOP
Which header buys the most safety per minute. Ship in this order.

— Ship Content-Security-Policy first: it's the heaviest lift but the only header that meaningfully blunts XSS. Start report-only.
— Ship X-Content-Type-Options: nosniff next: one line, stops MIME-sniffing attacks instantly.
— Ship Referrer-Policy strict-origin-when-cross-origin: cheap, stops leaking full URLs to third parties.
— Ship Permissions-Policy to disable unused features (camera, geolocation, microphone): shrinks attack surface for free.
— Skip X-XSS-Protection: deprecated and can introduce bugs. Skip X-Frame-Options if CSP frame-ancestors is set; don't double up inconsistently.
— Verify: scan with securityheaders.com, confirm each lands before moving on.

Run this on every new site.
Forwarded from Natalia
ВПЕРВЫЕ! ТОЛЬКО ОДИН ВЕЧЕР!

🫥ПИАР-ВОЙС В ЭТОМ ЧАТЕ🫥

Участников никто не знает.
Откуда они? Хуй его знает.
Темы — просто пиздец!

• Аналитика на двух лидах
• Слив анлим бюджетов
• Как просрать медийку
• Где найти нормальную работу

• Как закупиться себе в карман

Все это для тех, кто придет на ВОЙС
Как делать PR, маркетинг и деньги в арбитраже трафика

На котором обсудим:
• На что компании еще готовы тратить деньги
• За чье внимание мы вообще конкурируем
• Что действительно работает, а что сливает бабки
• PR vs маркетинг
• Как измерить результаты кампейнов
• Что делать с запросом «хочу, чтобы про нас все знали»


Модераторы: @adv_god @natnetak

NO RESPECT CHAT • 27.08 • 19:00 GMT+3
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
Иногда мне кажется, что я работаю не в iGaming, а в похоронном бюро.

Каждый день кто-то приносит очередной продукт и говорит: «У нас почему-то падает LTV.»

Потом открываешь аналитику и понимаешь, что игроки предупреждали об этом ещё месяц назад.

Просто никто не слушал.

Я — Head of Retention. И в своём канале разбираю ошибки, из-за которых команды месяцами теряют LTV, даже не замечая этого.
WAF Baseline Ruleset SOP
Deploy a minimum rule set before tuning anything custom.

— Step 1: Enable the OWASP Core Rule Set at paranoia level 1. Higher levels false-positive on day one.
— Step 2: Block known-bad request patterns: ../ traversal, UNION SELECT, <script in query strings.
— Step 3: Geo-rate-limit /wp-login.php and /xmlrpc.php to 10 req/min per IP.
— Step 4: Run in detection mode for 72 hours. Review logs for legitimate hits.
— Step 5: Whitelist confirmed false positives by rule ID, never disable whole categories.
— Step 6: Flip to blocking mode.
— Verify: a test SQLi payload in a query param returns 403.

Run this every time.
New-Site Hardening SOP: 7 проверок до запуска любого проекта

1) Verify: домен, поддомен и зеркала не конфликтуют по редиректам. Один лишний цикл ломает трекинг и кеш.
2) Check: формы, кнопки и события аналитики на каждом экране. Если хотя бы один клик не уходит, воронка уже искажена.
3) Audit: пиксели, postback и UTM-метки на совпадение имен. Разные нейминги создают «потерянные» лиды.
4) Inspect: скорость, мобильную верстку и ошибки 4xx/5xx. Пользователь не будет чинить ваш лендинг за вас.
5) Confirm: текст оффера, дисклеймеры и способы связи совпадают везде. Любое расхождение повышает ручные проверки.
6) Test: отдельный сценарий для формы, чата и звонка. Каждый канал должен вести в один и тот же учет.
7) Freeze: список обязательных проверок в шаблоне запуска. Не держите это в голове — держите в SOP. Run this every time.
A few channels in the webmaster & site monetization space worth your feed:

@NetworkMythHQ — We pressure-test what Ezoic, Mediavine and Raptive actually pay…
@BidStack101 — Header bidding explained without the AdTech jargon: what Prebid,…
@AdOpsWire — The insider feed for ad operations: GAM changes, network policy…
@LiftLabRPM — Hands-on tests of every RPM lever — lazy load, refresh, sticky units,…
Follow the ones that fit — they're all part of the same network.
Uploads Directory Lockdown SOP
A webshell dropped in uploads/ is the most common reinfection vector. Make it non-executable.

— Step 1: Nginx — deny PHP under uploads: location ~* /wp-content/uploads/.*\.php$ { deny all; }
— Step 2: Apache — drop a .htaccess in uploads/ with <FilesMatch "\.ph(p|tml)$"> Require all denied </FilesMatch>
— Step 3: Block double extensions like shell.php.jpg by matching \.ph anywhere.
— Step 4: Restrict allowed MIME types on upload to images and docs you actually need.
— Step 5: Verify the bit isn't executable: find uploads/ -type f -perm -u+x returns empty.
— Verify: upload a harmless .php to uploads/ and confirm it downloads, not executes.

Run this every time.
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
В роликах Youtube теперь можно рекламировать товары Amazone

➡️ Читайте на сайте: https://aff.top/blog/v-rolikakh-youtube-teper-mozhno-reklamirovat-tovary-amazone

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Google выпустил Gemini Omni 1.1 Flash

Google обновил Gemini Omni для генерации видео: модель умеет продолжать сцены с учётом до 10 секунд контекста и собирать ролик до 40 секунд, работать по референсу и делать переходы между кадрами. Главный вывод — инструмент стал практичнее для продакшена, а посекундная цена делает его заметно доступнее для тестов и рабочих задач.

➡️ Читайте на сайте: https://aff.top/blog/google-vypustil-gemini-omni-1-1-flash

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Топ 5 PWA-сервисов для залива дейтинга

Статья показывает, что PWA выгодны не только для гемблы: в дейтинге они дают пуш-базу, больше траста и помогают маскировать оффер под бренд. Главный выбор зависит от цены инсталлов и теста GEO: для старта лучше бесплатные или дешёвые решения, а Progressier выделяется как самый практичный вариант для залива дейтинга.

➡️ Читайте на сайте: https://aff.top/blog/top-5-pwa-servisov-dlia-zaliva-deitinga

🧠 Ещё больше инсайтов → в канале AFF.top
SSH Key-Only Access SOP
Kill password auth on the server before automated scanners find it.

— Step 1: Generate an ed25519 key: ssh-keygen -t ed25519 -a 100. RSA is fine at 4096 but ed25519 is shorter and strong.
— Step 2: Copy the public key: ssh-copy-id deploy@host. Confirm login works.
— Step 3: In sshd_config: PasswordAuthentication no and PermitRootLogin no.
— Step 4: Restrict to a deploy user; admins escalate via sudo with logging.
— Step 5: Move SSH off port 22 to cut log noise — defense in depth, not a control.
— Step 6: systemctl reload sshd from a second open session.
— Verify: a password login attempt is refused.

Run this every time.
🔥 Новый участник НеТОПа на AffPapa!
https://affpapa.org/netop

🏆 НеТОП на AffPapa — https://affpapa.org/netop/go/27?src=broadcast
Платный рейтинг индустрии: плати больше — стоишь выше. Займи место в топе за USDT.
💰 Ставка: $100 · сейчас #1 в рейтинге
🔥 justbrand_create — новый участник рейтинга НеТОП на AffPapa!

🏆 Своё место в топе честно купил justbrand_create: https://affpapa.org/netop/go/28?src=broadcast

💰 Ставка: $111 · сейчас #1 в рейтинге

Весь рейтинг → https://affpapa.org/netop
Database Least-Privilege SOP
The app DB user should never be able to drop your tables.

— Step 1: Audit current grants: SHOW GRANTS FOR 'wpuser'@'localhost';
— Step 2: Strip dangerous privileges the app never needs at runtime: DROP, GRANT OPTION, FILE.
— Step 3: Grant only SELECT, INSERT, UPDATE, DELETE on the one app schema.
— Step 4: Create a separate, higher-privileged migration user used only during deploys.
— Step 5: Bind MySQL to 127.0.0.1 — no remote DB exposure.
— Step 6: Rotate the DB password and update wp-config in the same maintenance window.
— Verify: the app user fails a test DROP TABLE with a permission error.

Run this every time.
Plugin Vulnerability Triage SOP
Work the disclosure feed like a queue, not a panic.

— Step 1: Cross-reference installed plugins against a CVE feed (WPScan / Patchstack) daily.
— Step 2: For each hit, classify: actively exploited, auth-required, or theoretical.
— Step 3: Patch actively-exploited and unauthenticated RCE within hours — that's the emergency tier.
— Step 4: For unpatched criticals, apply a virtual patch via WAF rule until the vendor ships.
— Step 5: Deactivate AND delete abandoned plugins (no update in 12 months) — deactivated code still ships files.
— Step 6: Snapshot before every update; smoke-test after.
— Verify: the vulnerable version no longer appears in your inventory.

Run this every time.
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Google отменил ручную пессимизацию в Еврозоне

Google перестал пессимизировать крупные новостники за паразитные страницы с казино и другими партнёрскими офферами в ЕЭЗ. Для арбитража вывод простой: в Европе схема с «пирогами» больше не даёт преимущества от траста основного домена, а Google впервые применяет разные правила по GEO под давлением регулятора.

➡️ Читайте на сайте: https://aff.top/blog/google-otmenil-ruchnuiu-pessimizaciiu-v-evrozone

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Вышел OpenClaw 2.0

OpenClaw вышел на новый уровень: совместная работа, нормальный веб-интерфейс и более простая настройка. Разбираем, зачем это обновление важно и как оно меняет работу с ИИ-агентом.

➡️ Читайте на сайте: https://aff.top/blog/vyshel-openclaw-2-0

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP - про арбитраж трафика и CPA рынок!
This media is not supported in your browser
VIEW IN TELEGRAM
Павел Дуров анонсировал Gram Wallet

Дуров анонсировал Gram Wallet — нативный некастодиальный криптокошелёк внутри Telegram. Он обещает мгновенные переводы с нулевой комиссией между пользователями и более простые обновления за счёт архитектуры с валидаторами. Запуск уже идёт, а полный релиз ждут в ближайшие недели.

➡️ Читайте на сайте: https://aff.top/blog/pavel-durov-anonsiroval-gram-wallet

🧠 Ещё больше инсайтов → в канале AFF.top