Forwarded from Я ЗЛОЙ, Я ГАНГСТА
Когда AffPapa попытались кикнуть Иванова из сферы, другие компании скинули ему $100к.
Как мы обсуждали вчера, овнер AffPapa взбесился на ЕЮ и пригрозил аффилке: AffPapa прекратят все формы сотрудничества с компаниями-партнёрами Иванова. Логика простая: мне приносит неудобства этот чел, значит, я сделаю так, чтобы с ним никто больше не работал, тем самым вытеснив его из сферы.
Будь это кто-то другой, идея, может, и сработала бы, но мы говорим о ЕЮ, который тут же понял кипиш. В ответ Алексеев закинул ему $5к с комментом «Кайфуй», а дальше к этому недо-флэшмобу подтянулись другие компании: $25к от Roi Media, $15к от TopX, $10к от GloryPartners, $7.5к от неизвестного Эдуарда, $7.5к от Кардиналов, $5.5к от некого Владимира. И вишенка на торте — $50к от «влиятельной iGaming фигуры, пожелавшей остаться анонимной».
Овнер AffPapa тем временем выдал жиденький ответ на ситуацию: они «не хотят ассоциироваться с брендами, поддерживающими площадки, построенные на срачах», но это не значит, что они прекращают сотрудничество со всеми вышеперечисленными конторами. Иначе говоря, чел понял, что не на того наехал, и быстро переобулся — у него тупо не было другого выбора.
🥴 — чего и следовало ожидать
🍾 — поздравляем ЕЮ с неожиданной премией )0
😈 Я ЗЛОЙ, Я ГАНГСТА
Как мы обсуждали вчера, овнер AffPapa взбесился на ЕЮ и пригрозил аффилке: AffPapa прекратят все формы сотрудничества с компаниями-партнёрами Иванова. Логика простая: мне приносит неудобства этот чел, значит, я сделаю так, чтобы с ним никто больше не работал, тем самым вытеснив его из сферы.
Будь это кто-то другой, идея, может, и сработала бы, но мы говорим о ЕЮ, который тут же понял кипиш. В ответ Алексеев закинул ему $5к с комментом «Кайфуй», а дальше к этому недо-флэшмобу подтянулись другие компании: $25к от Roi Media, $15к от TopX, $10к от GloryPartners, $7.5к от неизвестного Эдуарда, $7.5к от Кардиналов, $5.5к от некого Владимира. И вишенка на торте — $50к от «влиятельной iGaming фигуры, пожелавшей остаться анонимной».
Овнер AffPapa тем временем выдал жиденький ответ на ситуацию: они «не хотят ассоциироваться с брендами, поддерживающими площадки, построенные на срачах», но это не значит, что они прекращают сотрудничество со всеми вышеперечисленными конторами. Иначе говоря, чел понял, что не на того наехал, и быстро переобулся — у него тупо не было другого выбора.
🥴 — чего и следовало ожидать
🍾 — поздравляем ЕЮ с неожиданной премией )0
🎣Лей Fishing Time на TopX, участвуй в раздаче 1kk$ среди баеров и команд! Стань серьёзной iGaming-фигурой! 😎 Подробности ТУТ
Please open Telegram to view this post
VIEW IN TELEGRAM
CMS и маркетинговая CRM: где атака проходит без шума и без логов
Популярные CMS и CRM ломаются не «в лоб», а через предсказуемые слабые места: небезопасные плагины, забытые админки, избыточные права API-ключей, загрузку файлов без строгой валидации. Для атакующего достаточно одной точки входа, после чего он получает доступ к шаблонам, формам лидов, webhooks и интеграциям с рекламными кабинетами.
Типовые векторы:
— инъекции в поля поиска, фильтров и параметров webhook;
— XSS в конструкторах страниц, CRM-комментариях и UGC-модулях;
— CSRF на действиях управления пользователями и интеграциями;
— SSRF через импорт данных, предпросмотр ссылок и парсеры медиа.
Риск усиливается, когда CMS и CRM соединены в один контур без сегментации. В таком случае компрометация формы захвата лида становится входом в почту, трекинг, рассылки и панели аналитики. Отдельно проверяйте права сервисных аккаунтов: токен, который должен только читать лиды, не должен уметь менять настройки, создавать пользователей или отправлять кампании. Проверяйте логи, истина всегда скрыта в них.
Минимальный набор защиты: ограничение ролей по принципу least privilege, изоляция админ-панелей, обязательная MFA для всех операторов, allowlist для загрузки файлов и жесткая валидация входных данных на уровне приложения и прокси. Если у системы есть плагинная экосистема, каждый модуль должен рассматриваться как отдельная зона риска, а не как «расширение функциональности».
Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе.
Популярные CMS и CRM ломаются не «в лоб», а через предсказуемые слабые места: небезопасные плагины, забытые админки, избыточные права API-ключей, загрузку файлов без строгой валидации. Для атакующего достаточно одной точки входа, после чего он получает доступ к шаблонам, формам лидов, webhooks и интеграциям с рекламными кабинетами.
Типовые векторы:
— инъекции в поля поиска, фильтров и параметров webhook;
— XSS в конструкторах страниц, CRM-комментариях и UGC-модулях;
— CSRF на действиях управления пользователями и интеграциями;
— SSRF через импорт данных, предпросмотр ссылок и парсеры медиа.
Риск усиливается, когда CMS и CRM соединены в один контур без сегментации. В таком случае компрометация формы захвата лида становится входом в почту, трекинг, рассылки и панели аналитики. Отдельно проверяйте права сервисных аккаунтов: токен, который должен только читать лиды, не должен уметь менять настройки, создавать пользователей или отправлять кампании. Проверяйте логи, истина всегда скрыта в них.
Минимальный набор защиты: ограничение ролей по принципу least privilege, изоляция админ-панелей, обязательная MFA для всех операторов, allowlist для загрузки файлов и жесткая валидация входных данных на уровне приложения и прокси. Если у системы есть плагинная экосистема, каждый модуль должен рассматриваться как отдельная зона риска, а не как «расширение функциональности».
Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе.
Forwarded from high profit — low life
Маэстро снова всех переиграл - будто по нотам блестяще выступил и остался с деньгами и респектом улиц
Че было?
Кто-то вспомнил про сообщество Affpapa - кто конкретно такие и чем занимаются кроме организации местечковых митапов, я не ебу, но пафоса как всегда много - доступ к серьезным iGaming фигурам у них только по подписке за 2100 евриков.
ЕЮ купил доступ и предложил поделиться им за шекели со всеми желающими - казалось бы нихуя нового под арбитражной луной, купить базу любой партнерки или сообщества проще чем щелкнуть пальцами.
Но обиженный владелец папки пошел плакать в линкедине на тему того «какжи так, никогда такого не было и вот опять».
Также он пообещал всем брендам так или иначе связанным с Юрьичем (то есть 90% СНГ рынка) закрытие доступа к аффпапе и немедленное прекращение сотрудничества.
После этого ситуация плавно перетекла в iGaming Chat, где пошла настоящая возня - вместо НЕМЕДЛЕННОГО РАЗРЫВА С ОПОРОЧИВШИМ ИМЯ АФФПАПЫ, бренды предпочли поддержать Евгения вечнозелеными долларами и накидали ему под сто косых на ход ноги и новый контент, засветились PVT, Roimedia, Кардиналы, TopX и Glory, а также несколько анонимных iGaming-фигур.
Дальше - больше, обиженный владелец Аффпапки выступил с уже более жидкими заявлениями о том, что его не так поняли и что прекращать сотрудничество ни с кем пока не будут, просто советуют быть аккуратнее и бла-бла-бла.
Собственно, понятно что без топовых брендов, которые в том числе оплачивают существование Аффпапы вряд ли оно сможет фунциклировать.
Как и любой медийный конфликт - этот Евгений Юрьевич выиграл в одну калитку, прямо как Испания Аргентину вчера.
Мораль?
Не пиздите на маэстро.
High Profit — Low Life | Прислать сплетню
Че было?
Кто-то вспомнил про сообщество Affpapa - кто конкретно такие и чем занимаются кроме организации местечковых митапов, я не ебу, но пафоса как всегда много - доступ к серьезным iGaming фигурам у них только по подписке за 2100 евриков.
ЕЮ купил доступ и предложил поделиться им за шекели со всеми желающими - казалось бы нихуя нового под арбитражной луной, купить базу любой партнерки или сообщества проще чем щелкнуть пальцами.
Но обиженный владелец папки пошел плакать в линкедине на тему того «какжи так, никогда такого не было и вот опять».
Также он пообещал всем брендам так или иначе связанным с Юрьичем (то есть 90% СНГ рынка) закрытие доступа к аффпапе и немедленное прекращение сотрудничества.
После этого ситуация плавно перетекла в iGaming Chat, где пошла настоящая возня - вместо НЕМЕДЛЕННОГО РАЗРЫВА С ОПОРОЧИВШИМ ИМЯ АФФПАПЫ, бренды предпочли поддержать Евгения вечнозелеными долларами и накидали ему под сто косых на ход ноги и новый контент, засветились PVT, Roimedia, Кардиналы, TopX и Glory, а также несколько анонимных iGaming-фигур.
Дальше - больше, обиженный владелец Аффпапки выступил с уже более жидкими заявлениями о том, что его не так поняли и что прекращать сотрудничество ни с кем пока не будут, просто советуют быть аккуратнее и бла-бла-бла.
Собственно, понятно что без топовых брендов, которые в том числе оплачивают существование Аффпапы вряд ли оно сможет фунциклировать.
Как и любой медийный конфликт - этот Евгений Юрьевич выиграл в одну калитку, прямо как Испания Аргентину вчера.
Мораль?
Не пиздите на маэстро.
High Profit — Low Life | Прислать сплетню
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
X перезапустил прилу на Android
X.com не просто обновила приложение, а фактически пересобрала его вокруг скорости и синхронного запуска фич с iOS. Для арбитража это сигнал снова тестировать X Ads и УБТ-связки: платформа уходит от старого формата коротких постов к видео и стримам, а значит меняются охваты, креативы и точки входа в трафик.
➡️ Читайте на сайте: https://aff.top/blog/x-perezapustil-prilu-na-android
🧠 Ещё больше инсайтов → в канале AFF.top
X.com не просто обновила приложение, а фактически пересобрала его вокруг скорости и синхронного запуска фич с iOS. Для арбитража это сигнал снова тестировать X Ads и УБТ-связки: платформа уходит от старого формата коротких постов к видео и стримам, а значит меняются охваты, креативы и точки входа в трафик.
➡️ Читайте на сайте: https://aff.top/blog/x-perezapustil-prilu-na-android
🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Meta внедряет ИИ-оптимизацию в Ads Manager
Meta постепенно вшивает ИИ-оптимизацию во все уровни Ads Manager: бюджет, аудиторию и креативы. Идея — автоматически перераспределять spend туда, где выше конверт и engagement. Для арбитража вывод простой: функции выглядят полезно, но их реальная эффективность пока не доказана, поэтому тестировать нужно в сравнении с ручными настройками.
➡️ Читайте на сайте: https://aff.top/blog/meta-vnedriaet-ii-optimizaciiu-v-ads-manager
🧠 Ещё больше инсайтов → в канале AFF.top
Meta постепенно вшивает ИИ-оптимизацию во все уровни Ads Manager: бюджет, аудиторию и креативы. Идея — автоматически перераспределять spend туда, где выше конверт и engagement. Для арбитража вывод простой: функции выглядят полезно, но их реальная эффективность пока не доказана, поэтому тестировать нужно в сравнении с ручными настройками.
➡️ Читайте на сайте: https://aff.top/blog/meta-vnedriaet-ii-optimizaciiu-v-ads-manager
🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from Affiliate Marketing - Cpa.Rip
Пару дней назад в iGaming chat разыгралась история невероятной щедрости после попытки отмены Евгения Юрьевича. Если в трех словах, то Евгению Иванову «накидали» денег.
Редакции стало интересно, кто и сколько реально перевел. Полностью разобрали ситуацию, каждый платеж, получилось интересно.
По схеме переводов можно кликать. @cparip
https://cpa.rip/articles/unprecedented-generosity/
PS: За происходящим было интересно наблюдать, Евгений хорош)
❤ Работаем с твоим трафиком до окупа. CPA/Spend/RS/Hybrid. Заливай с PIN-UP Partners на ЛатАм и СНГ
Редакции стало интересно, кто и сколько реально перевел. Полностью разобрали ситуацию, каждый платеж, получилось интересно.
По схеме переводов можно кликать. @cparip
https://cpa.rip/articles/unprecedented-generosity/
PS: За происходящим было интересно наблюдать, Евгений хорош)
Please open Telegram to view this post
VIEW IN TELEGRAM
Секреты в облаке ломаются не в хранилище, а в оркестрации доступа
В динамической инфраструктуре секрет опасен не сам по себе, а тем, что его слишком легко размножить: в переменные окружения, CI/CD, sidecar, логи, кеши и снапшоты. Один неверный шаблон деплоя превращает краткоживущий токен в постоянный артефакт, который живёт дольше пода и часто дольше ротации.
Минимизируйте радиус поражения:
— выдавайте секреты по принципу наименьших привилегий и отдельно для каждого сервиса;
— используйте короткоживущие токены вместо статических ключей;
— разделяйте секреты по средам и доменам отказа;
— исключайте попадание секретов в runtime-логи, трассировку и crash dumps;
— храните не значение, а ссылку на секрет и проверяйте её доступность при старте.
Критичный риск — отсутствие ротации, завязанной на идентичность workload. Если секрет меняется вручную, а сервисы не умеют обновляться без рестарта, операторы начинают откладывать замену «до окна обслуживания». В итоге компрометация одного токена превращается в долгую скрытую экспозицию. Нормальная схема требует автоматической выдачи, автоматической замены и отзыва старых экземпляров без ручного вмешательства.
Отдельно контролируйте цепочку поставки: шаблоны Helm, Terraform, init-скрипты и секреты для пайплайнов должны быть разнесены по разным политикам доступа. Проверяйте логи, истина всегда скрыта в них. Безопасность — это не состояние, а непрерывный процесс мониторинга и патчинга.
В динамической инфраструктуре секрет опасен не сам по себе, а тем, что его слишком легко размножить: в переменные окружения, CI/CD, sidecar, логи, кеши и снапшоты. Один неверный шаблон деплоя превращает краткоживущий токен в постоянный артефакт, который живёт дольше пода и часто дольше ротации.
Минимизируйте радиус поражения:
— выдавайте секреты по принципу наименьших привилегий и отдельно для каждого сервиса;
— используйте короткоживущие токены вместо статических ключей;
— разделяйте секреты по средам и доменам отказа;
— исключайте попадание секретов в runtime-логи, трассировку и crash dumps;
— храните не значение, а ссылку на секрет и проверяйте её доступность при старте.
Критичный риск — отсутствие ротации, завязанной на идентичность workload. Если секрет меняется вручную, а сервисы не умеют обновляться без рестарта, операторы начинают откладывать замену «до окна обслуживания». В итоге компрометация одного токена превращается в долгую скрытую экспозицию. Нормальная схема требует автоматической выдачи, автоматической замены и отзыва старых экземпляров без ручного вмешательства.
Отдельно контролируйте цепочку поставки: шаблоны Helm, Terraform, init-скрипты и секреты для пайплайнов должны быть разнесены по разным политикам доступа. Проверяйте логи, истина всегда скрыта в них. Безопасность — это не состояние, а непрерывный процесс мониторинга и патчинга.
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
В РФ приняли закон о крипте: что он означает
Закон признал крипту имуществом, но запретил использовать её как платёж внутри России. Хранить можно, оплачивать товары и услуги нельзя, а обмен и обращение допустимы только через лицензированных операторов и в рамках внешнеторговых сделок. Для арбитража вывод простой: серые P2P-схемы под ударом, а легализация дохода возможна лишь через правила ЦБ и ФНС.
➡️ Читайте на сайте: https://aff.top/blog/v-rf-priniali-zakon-o-kripte-chto-on-oznachaet
🧠 Ещё больше инсайтов → в канале AFF.top
Закон признал крипту имуществом, но запретил использовать её как платёж внутри России. Хранить можно, оплачивать товары и услуги нельзя, а обмен и обращение допустимы только через лицензированных операторов и в рамках внешнеторговых сделок. Для арбитража вывод простой: серые P2P-схемы под ударом, а легализация дохода возможна лишь через правила ЦБ и ФНС.
➡️ Читайте на сайте: https://aff.top/blog/v-rf-priniali-zakon-o-kripte-chto-on-oznachaet
🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Claude code теперь умеет запускать Ios-прилы
Anthropic превратила Claude Code Desktop в инструмент для сборки и отладки iOS-приложений прямо в симуляторе Apple. Claude видит интерфейс, читает экран и сразу вносит правки без computer use и разрешений на запись экрана. Для работы нужен Mac, Xcode и подписка Pro/Max/Team. Вывод: это удобный способ быстрее тестировать iOS-оферы и фичи.
➡️ Читайте на сайте: https://aff.top/blog/claude-code-teper-umeet-zapuskat-ios-prily
🧠 Ещё больше инсайтов → в канале AFF.top
Anthropic превратила Claude Code Desktop в инструмент для сборки и отладки iOS-приложений прямо в симуляторе Apple. Claude видит интерфейс, читает экран и сразу вносит правки без computer use и разрешений на запись экрана. Для работы нужен Mac, Xcode и подписка Pro/Max/Team. Вывод: это удобный способ быстрее тестировать iOS-оферы и фичи.
➡️ Читайте на сайте: https://aff.top/blog/claude-code-teper-umeet-zapuskat-ios-prily
🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Open AI запустила рекламный сервис в ChatGPT
OpenAI запустила рекламу в ChatGPT: спонсорские блоки показываются в бесплатной версии и тарифе Go, а закупка идёт по CPM и CPC с бюджетом на уровне адсетов. Для арбитражников это пока дорогой тест: рекомендованный CPC $3–5, ограниченные гео, есть UTM и базовая статистика, но окупаемость под вопросом.
➡️ Читайте на сайте: https://aff.top/blog/open-ai-zapustila-reklamnyi-servis-v-chatgpt
🧠 Ещё больше инсайтов → в канале AFF.top
OpenAI запустила рекламу в ChatGPT: спонсорские блоки показываются в бесплатной версии и тарифе Go, а закупка идёт по CPM и CPC с бюджетом на уровне адсетов. Для арбитражников это пока дорогой тест: рекомендованный CPC $3–5, ограниченные гео, есть UTM и базовая статистика, но окупаемость под вопросом.
➡️ Читайте на сайте: https://aff.top/blog/open-ai-zapustila-reklamnyi-servis-v-chatgpt
🧠 Ещё больше инсайтов → в канале AFF.top
CI/CD для маркетинговых платформ: где обычно ломают доставку и доступы
В пайплайнах для marketing stack основной риск не в сборке, а в том, что CI получает лишние права на продовые API, рекламные кабинеты и хранилища секретов. Достаточно одного неаккуратного service account, чтобы деплой превратился в канал утечки токенов.
Минимизируйте поверхность атаки: — отдельный runner для чувствительных задач; — короткоживущие credentials вместо статических ключей; — запрет на вывод секретов в логи и артефакты; — подписанные образы и проверка хэшей зависимостей; — принцип наименьших привилегий для каждого job. Любой шаг, который может писать в прод, должен быть изолирован от шага, который получает код извне.
Не смешивайте инфраструктурные и маркетинговые переменные в одном контуре. Конфиги для трекинга, пикселей, webhook'ов и API-ключей должны приходить из централизованного secret manager, а не из .env в репозитории. Для pull request'ов отключайте доступ к секретам по умолчанию, иначе достаточно подменить workflow, чтобы утащить токены через артефакт или callback.
Отдельно контролируйте supply chain: фиксируйте зависимости, запрещайте произвольные shell-команды в параметрах пайплайна, валидируйте все входные переменные и ставьте ручное подтверждение перед публикацией в каналы, влияющие на бюджет или атрибуцию.
Проверяйте логи, истина всегда скрыта в них.
В пайплайнах для marketing stack основной риск не в сборке, а в том, что CI получает лишние права на продовые API, рекламные кабинеты и хранилища секретов. Достаточно одного неаккуратного service account, чтобы деплой превратился в канал утечки токенов.
Минимизируйте поверхность атаки: — отдельный runner для чувствительных задач; — короткоживущие credentials вместо статических ключей; — запрет на вывод секретов в логи и артефакты; — подписанные образы и проверка хэшей зависимостей; — принцип наименьших привилегий для каждого job. Любой шаг, который может писать в прод, должен быть изолирован от шага, который получает код извне.
Не смешивайте инфраструктурные и маркетинговые переменные в одном контуре. Конфиги для трекинга, пикселей, webhook'ов и API-ключей должны приходить из централизованного secret manager, а не из .env в репозитории. Для pull request'ов отключайте доступ к секретам по умолчанию, иначе достаточно подменить workflow, чтобы утащить токены через артефакт или callback.
Отдельно контролируйте supply chain: фиксируйте зависимости, запрещайте произвольные shell-команды в параметрах пайплайна, валидируйте все входные переменные и ставьте ручное подтверждение перед публикацией в каналы, влияющие на бюджет или атрибуцию.
Проверяйте логи, истина всегда скрыта в них.
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Google выпустила новую Gemini 3.6 flash
Google выкатил новую линейку Gemini: 3.6 Flash стала основной моделью и выгоднее прошлой, при этом лучше в кодинге. 3.5 Flash-Lite — самая быстрая, подходит для рисёрча и анализа доков. Flash Cyber ориентирована на поиск уязвимостей, но доступна только в пилоте.
➡️ Читайте на сайте: https://aff.top/blog/google-vypustila-novuiu-gemini-3-6-flash
🧠 Ещё больше инсайтов → в канале AFF.top
Google выкатил новую линейку Gemini: 3.6 Flash стала основной моделью и выгоднее прошлой, при этом лучше в кодинге. 3.5 Flash-Lite — самая быстрая, подходит для рисёрча и анализа доков. Flash Cyber ориентирована на поиск уязвимостей, но доступна только в пилоте.
➡️ Читайте на сайте: https://aff.top/blog/google-vypustila-novuiu-gemini-3-6-flash
🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
IOS 27 будут блокировать за долги
Apple готовит в iOS 27 механизм блокировки iPhone при просрочке по лизингу: часть функций останется доступной, чтобы можно было оплатить долг. Для CPA и партнёрского маркетинга это сигнал, что финтех и рассрочка всё глубже вшиваются в экосистему бренда, а доступ к устройству может зависеть от статуса договора.
➡️ Читайте на сайте: https://aff.top/blog/ios-27-budut-blokirovat-za-dolgi
🧠 Ещё больше инсайтов → в канале AFF.top
Apple готовит в iOS 27 механизм блокировки iPhone при просрочке по лизингу: часть функций останется доступной, чтобы можно было оплатить долг. Для CPA и партнёрского маркетинга это сигнал, что финтех и рассрочка всё глубже вшиваются в экосистему бренда, а доступ к устройству может зависеть от статуса договора.
➡️ Читайте на сайте: https://aff.top/blog/ios-27-budut-blokirovat-za-dolgi
🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Meta разрабатывает приложение для сочинения сказок
Meta тестирует AI-приложение для создания детских сказок: пользователь задаёт героя, мир и мораль, а нейросеть сама пишет текст, рисует иллюстрации и добавляет музыку. Это шаг к массовой генерации контента, где качество, персонализация и скорость важнее ручной работы — а для арбитража и CPA это ещё один инструмент, ускоряющий упаковку креативов и кейсов.
➡️ Читайте на сайте: https://aff.top/blog/meta-razrabatyvaet-prilozhenie-dlia-sochineniia-skazok
🧠 Ещё больше инсайтов → в канале AFF.top
Meta тестирует AI-приложение для создания детских сказок: пользователь задаёт героя, мир и мораль, а нейросеть сама пишет текст, рисует иллюстрации и добавляет музыку. Это шаг к массовой генерации контента, где качество, персонализация и скорость важнее ручной работы — а для арбитража и CPA это ещё один инструмент, ускоряющий упаковку креативов и кейсов.
➡️ Читайте на сайте: https://aff.top/blog/meta-razrabatyvaet-prilozhenie-dlia-sochineniia-skazok
🧠 Ещё больше инсайтов → в канале AFF.top
Kubernetes защищают не «периметром», а контролем каждого допуска в кластер
Внешняя атака почти всегда начинается с чрезмерных прав: открытый API-server, доступные kubelet, слабые токены service account, отсутствие сегментации между ingress и control plane. Минимум, который должен быть закрыт по умолчанию: RBAC по принципу least privilege, ограничение доступа к API через сеть, включенный audit-log и запрет anonymous-auth.
Внутренний риск обычно опаснее: компрометация одного pod превращается в движение по namespace и дальше по кластерам. Для снижения радиуса поражения используйте Pod Security Standards, network policy между workload’ами, отдельные service account на каждый сервис и отказ от privileged/hostPath без жесткой необходимости. Если контейнеру нужен root, это повод пересмотреть архитектуру, а не расширять исключение.
Отдельно контролируйте секреты: не храните их в env без необходимости, используйте внешнее хранилище секретов, ротацию и короткоживущие токены. Любой CI/CD-раннер, имеющий права deploy, должен рассматриваться как часть доверенной зоны; его компрометация равна получению прав на кластер. Проверяйте права admission-controller’ов, webhook’ов и образов из registry — именно там часто остаются незаметные точки внедрения 🔒
Базовая модель проста: ограничить сеть, урезать права, изолировать workload’ы, логировать все критичные действия. Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе.
Внешняя атака почти всегда начинается с чрезмерных прав: открытый API-server, доступные kubelet, слабые токены service account, отсутствие сегментации между ingress и control plane. Минимум, который должен быть закрыт по умолчанию: RBAC по принципу least privilege, ограничение доступа к API через сеть, включенный audit-log и запрет anonymous-auth.
Внутренний риск обычно опаснее: компрометация одного pod превращается в движение по namespace и дальше по кластерам. Для снижения радиуса поражения используйте Pod Security Standards, network policy между workload’ами, отдельные service account на каждый сервис и отказ от privileged/hostPath без жесткой необходимости. Если контейнеру нужен root, это повод пересмотреть архитектуру, а не расширять исключение.
Отдельно контролируйте секреты: не храните их в env без необходимости, используйте внешнее хранилище секретов, ротацию и короткоживущие токены. Любой CI/CD-раннер, имеющий права deploy, должен рассматриваться как часть доверенной зоны; его компрометация равна получению прав на кластер. Проверяйте права admission-controller’ов, webhook’ов и образов из registry — именно там часто остаются незаметные точки внедрения 🔒
Базовая модель проста: ограничить сеть, урезать права, изолировать workload’ы, логировать все критичные действия. Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе.
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Google добавил вход по видеоселфи
Google тестирует вход по видеоселфи вместо пароля и 2FA: пользователь записывает короткое видео, а потом система сверяет лицо при авторизации. Это упрощает доступ, но вызывает вопросы к антифроду и защите от дипфейков. Функция доступна не всем и не работает для Workspace, детских аккаунтов и Advanced Protection.
➡️ Читайте на сайте: https://aff.top/blog/google-dobavil-vkhod-po-videoselfi
🧠 Ещё больше инсайтов → в канале AFF.top
Google тестирует вход по видеоселфи вместо пароля и 2FA: пользователь записывает короткое видео, а потом система сверяет лицо при авторизации. Это упрощает доступ, но вызывает вопросы к антифроду и защите от дипфейков. Функция доступна не всем и не работает для Workspace, детских аккаунтов и Advanced Protection.
➡️ Читайте на сайте: https://aff.top/blog/google-dobavil-vkhod-po-videoselfi
🧠 Ещё больше инсайтов → в канале AFF.top