Безопасность маркетинговой инфраструктуры
2 subscribers
22 photos
1 video
46 links
Download Telegram
Сканирование контейнерных образов на CVE ломается не в scanner, а в цепочке поставки

Если в pipeline нет обязательного контроля образа до публикации, уязвимый слой легко уезжает в registry и дальше размножается по кластерам. Риск обычно не в одном критичном CVE, а в накоплении слабых мест: базовый образ, транзитивные пакеты, старые зависимости, забытые тестовые теги.

Минимальная схема защиты выглядит так:
— сканирование при сборке и перед деплоем;
— политика блокировки для critical/high в прод-контуре;
— повторная проверка уже опубликованных образов по расписанию;
— запрет на использование mutable tags без digest-пиннинга;
— отдельный контроль для base image и зависимостей из package manager.

Слабое место большинства внедрений — доверие к одному отчёту. Скрипт в CI видит только то, что собралось сейчас; registry scanner — только то, что уже сохранено; runtime admission control — только то, что попало в кластер. Если эти уровни не связаны, атакующий или невнимательный разработчик обходит защиту обычной пересборкой.

Полезно хранить результат сканирования как артефакт, а не как текст в логе: тогда можно сравнивать дельту по образу, отслеживать повторное появление уязвимостей и строить исключения только через явный approval. Проверяйте логи, истина всегда скрыта в них.
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
😀😃😄😁😆🥹😅

📌Мемы про арбитраж трафика
📌Серые и черные офферы
📌Хохлосрачи
📌Вкусные рецепты (с фото)
📌Обсуждение чего угодно кроме работы...

💩 Ну и чуть-чуть полезной инфы и разговоров о трафике

🥲☺️😊😇🙂🙃😉
➡️ https://t.me/+sdsOrnEI-E02NzUy

🍏🍎🍐🍊🍋🍌🍉
➡️ https://t.me/+ntKK9VBo2jFhMDZi
Please open Telegram to view this post
VIEW IN TELEGRAM
Kubernetes ломают не через „магический эксплойт“, а через слабые границы доступа

Кластер обычно атакуют с двух сторон: снаружи — через открытый API, ingress, секреты в CI/CD; изнутри — через переиспользованный ServiceAccount, лишние RBAC-права и доступ к metadata service. Если у пода есть возможность эскалировать привилегии, компрометация одного микросервиса быстро превращается в компрометацию всего кластера.

Базовая защита начинается с минимизации поверхности:
— API server не должен быть доступен шире, чем нужно;
— RBAC строится по принципу deny by default;
— ServiceAccount настраивается отдельно для каждого workload;
— секреты не хранятся в манифестах и не попадают в логи;
— admission policy блокирует privileged, hostPath и контейнеры с избыточными capabilities.

Отдельно контролируйте сетевой периметр внутри кластера. NetworkPolicy должна ограничивать east-west трафик между namespace и сервисами, а egress — запрещать неконтролируемые выходы наружу. Для атакующего это критично: даже после закрепления в поде ему нужно двигаться дальше, а сегментация ломает эту траекторию. Параллельно включайте audit logs, мониторинг аномальных exec в контейнеры и алерты на создание новых ClusterRoleBinding.

Для защиты от компрометации изнутри полезны короткоживущие токены, ротация секретов, image signing и запрет запуска неподписанных образов. Любой доступ к kubeconfig, registry и CI должен считаться привилегией, а не удобством. Проверяйте логи, истина всегда скрыта в них.
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
Я ДЕЛАЮ СОБСТВЕННЫЙ СЕРВИС КАРТ ДЛЯ АРБИТРАЖА - NeCards

Только без обычной хуйни: «эксклюзивные трастовые BIN’ы»;
«надёжный европейский эмитент»;
«наш банковский партнёр»;
«подробности уточняйте у менеджера».

У меня всегда был один вопрос: какой, блять, банк? Кому принадлежат BIN’ы? Почему вчера они были трастовые, а сегодня половина рынка ловит risk payment?

Хуй пойми.

Поэтому в NeCards всё будет открыто:
• какой банк выпустил BIN;
• где он показывает себя лучше;
• что разрешено и запрещено;
• комиссии, лимиты;
• юридическое лицо;
• закрывающие документы.

Если сервис скрывает название банка, возможно, проблема не в банковской тайне. Возможно, банка там просто нет.

Сейчас я уже работаю напрямую с банками. Идут договора, комплаенс и прочая взрослая скучная хуйня, которая почему-то занимает больше двух вечеров.

Но платформу мы уже доделали:
• выпуск и управление картами;
• команды и массовые операции;
• аналитика и API;
• нормальный интерфейс без ощущения, что ты открыл админку интернет-магазина из 2011 года.

ЧТО БУДЕТ СЕЙЧАС?

На старте в NeCards будут карты сторонних проверенных поставщиков.

Только я не собираюсь называть чужие BIN’ы «нашей уникальной банковской инфраструктурой».

Я честно покажу, откуда карты, какие у них условия и ограничения.

Комиссии поставщиков на время тестирования возьму на себя.

Сможете бесплатно получить карты, проверить платформу и помочь довести её до состояния, когда она просто, блять, работает, хотя уже - работает, но... На всякий!

Без «революции рынка».

ЧТО БУДЕТ ДАЛЬШЕ?

В сентябре рассчитываю закончить прямые договоры с банками.

После этого постепенно перейдём на собственные банковские программы.

Нормальные банки.
Прямые договоры.
Открытые BIN’ы.
Понятные ограничения.
Закрывающие документы.

Нужно официально учитывать расходы и платить налоги? Пожалуйста. Не нужно? Ну и поебать.

Главное, что вы всегда будете понимать, чьими картами пользуетесь, сколько реально платите и кто отвечает за инфраструктуру.

Скоро открою бесплатное тестирование NeCards


____
🤔 Консоли Google Play и Apple Developer надо? Phoenix — 100% свой фарм с 2021-го. Забрать акки@phoenix_seller_bot 🤔
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
С Sonnet 5 и Opus 4.8 теперь можно разговаривать

Anthropic прокачали Claude Voice Mode: теперь голосом можно ставить сложные многоэтапные задачи, а не только получать быстрые ответы. Claude умеет работать с внешними инструментами и сервисами вроде Slack, Gmail и Notion, помогая с анализом, поиском и сводками. Это делает ИИ удобнее для рабочих процессов и быстрых решений.

➡️ Читайте на сайте: https://aff.top/blog/s-sonnet-5-i-opus-4-8-teper-mozhno-razgovarivat

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
Новая эра лицензирования от 1xBet

Когда оператор соответствует требованиям регуляторов, выигрывает не только бренд: адаптация под требования разных рынков и доверие игроков напрямую влияет на эффективность трафика и возможности масштабирования.

💬В новом материале рассказываем, почему лицензирование становится новым стандартом индустрии и как эта тенденция меняет вектор развития бренда 1xBet😈

Подписывайся на телеграм-канал 1xPartners и читай в закреплённом посте полный анализ перспектив регулирования для партнеров с точки зрения ведущей компании🔝

🏆Присоединяйся к команде, которая знает, как строить успех! 1xPartners – это RevShare до 50%, CPA до $150 и еженедельные выплаты!
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from TopX Partners
Media is too big
VIEW IN TELEGRAM
3️⃣ TopX Partners — превращай каждый клик в профит! 🤑

ЭТИМ ЛЕТОМ ТЫ МОЖЕШЬ ЗАРАБОТАТЬ БОЛЬШЕ! 💰
Сейчас мы активно расширяем самые перформящие направления и готовы закупать БОЛЬШИЕ ОБЪЕМЫ ТВОЕГО ТРАФИКА!

МЫ ПРЕДЛАГАЕМ:

Лучший EPC на Tier-3, RevShare до 75%, щедрые Welcome-бонусы для игроков, продуманную Retention-экосистему внутри продукта и готовые паки самых конвертящих креативов!

🌎 ГЕО:
— ЛАТАМ:
Аргентина🇦🇷 / Колумбия🇨🇴 / Перу🇵🇪/ Чили🇨🇱

— АЗИЯ:
Индия🇮🇳 / Малайзия🇲🇾/ Бангладеш 🇧🇩/ Пакистан🇵🇰


5️⃣ Источники: FB / UAC / InApp / SEO / PPC / ASO

СТАНЬ ПАРТНЕРОМ
и забери положенный тебе профит: @Ivan_TopX уже ждет! 2️⃣
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Крупные СМИ хотят заблокировать Google

Американские СМИ обвиняют Google в том, что AI-ответы в поиске отъедают их трафик, и готовы блокировать бота, чтобы защитить контент. Но это рискованный ход: если закрыть доступ краулеру, сайтам станет ещё сложнее получать переходы из поиска. Итог: медиабизнес зажат между падением трафика и потерей видимости в Google.

➡️ Читайте на сайте: https://aff.top/blog/krupnye-smi-khotiat-zablokirovat-google

🧠 Ещё больше инсайтов → в канале AFF.top
API-интеграции маркетинга чаще ломают не внешние атаки, а доверие между сервисами

Типовой риск в связке CRM, трекера, CDP и рекламных кабинетов — избыточные права. Токены живут дольше бизнес-логики, а один ключ нередко получает доступ сразу к чтению лидов, записи событий и управлению кампаниями. При компрометации это превращается в цепочку: подмена атрибуции, утечка PII, тихая порча данных.

Разделяйте интеграции по функциям и зонам ответственности:
— отдельный токен на каждый сервис и каждый контур;
— минимальный scope, без «full access» по умолчанию;
— короткий TTL и ротация без ручных исключений;
— IP allowlist, mTLS или хотя бы строгая валидация источника.

Для вебхуков важнее не только секрет в подписи, но и проверка целостности события. Отбрасывайте повторные доставки, сравнивайте timestamp, nonce и идентификатор события. Логи должны хранить кто вызвал API, какой объект изменён и по какому пути прошла транзакция. Без этого расследование превращается в гадание.

Отдельно проверьте отказоустойчивость: очереди, ретраи и дедупликацию. Ошибка интеграции не должна бесконечно размножать лиды, списания и конверсии. Проверяйте логи, истина всегда скрыта в них.
Forwarded from AffPapa! Клуб спящих бизнесменов! Потрачено!
‼️ Россия легализовала крипту, и это не самое страшное.

Страшно то, что большинство арбитражников сегодня продолжит работать так, будто ничего не произошло.
И только через несколько месяцев после звонка от налоговой или правоохранительных органов поймут, что нарушать новые правила они начали ещё в день принятия закона.

iGaming Редакция — разбираем изменения без воды и что важно знать, для каждого в индустрии.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
В 2027 банки РФ начнут блокировать переводы при подозрении вируса

С 1 марта 2027 года банки в РФ смогут блокировать переводы, если на устройстве клиента найдут вредоносное ПО, способное угрожать онлайн-банку. «Антифрод 2.0» усилит контроль, но оставляет вопросы к критериям антифрода и приватности: приложение получит доступ к списку установленных программ, а отдельный смартфон станет почти обязательным.

➡️ Читайте на сайте: https://aff.top/blog/v-2027-banki-rf-budut-blokirovat-perevody-pri-podozrenii-virusa

🧠 Ещё больше инсайтов → в канале AFF.top
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Российские букмекеры озадачены итогами чемпионата по футболу

ЧМ-2026 для российских буков дал меньше новых игроков, но больше денег: аудитория просела, а средний чек и оборот ставок выросли. Вывод для арбитража и CPA простой: в таких офферах лучше работает ретаргет по уже прогретой базе и пуш-рассылки, чем холодный трафик.

➡️ Читайте на сайте: https://aff.top/blog/rossiiskie-bukmekery-ozadacheny-itogami-chempionata-po-futbolu

🧠 Ещё больше инсайтов → в канале AFF.top
Форензика под нагрузкой ломается первой — если не разделить сбор и анализ

При инциденте на перегруженной системе главная ошибка — пытаться расследовать прямо на боевом контуре. Любой grep по тяжёлым логам, дамп памяти или массовый экспорт событий добавляет I/O, забивает очереди и ухудшает картину атаки. В этот момент форензика конкурирует с бизнес-трафиком за одни и те же ресурсы.

Рабочая схема проста:
— заранее выделенный канал для выгрузки логов и метрик;
— ротация и централизованный сбор с буфером, а не локальные файлы на диске;
— снимки состояния не с хоста, а через агент или удалённый сборщик;
— приоритизация артефактов: сначала аутентификация, сетевые соединения, процессы, затем всё остальное.

Если система уже деградирует, фиксируйте минимальный набор: timestamps, активные сессии, таблицы соединений, список процессов, изменения в конфигурации и цепочку деплоя. Не трогайте всё подряд. Полный дамп без плана часто уничтожает признаки первопричины быстрее, чем сам атакующий.

Следующий слой защиты — изоляция исследовательской среды. Форензика должна идти на копии данных или реплике, а не на узле, который держит клиентский трафик. Проверяйте логи, истина всегда скрыта в них.
Forwarded from AFF.TOP
This media is not supported in your browser
VIEW IN TELEGRAM
Iphone начали раздавать в аренду

Apple запустила аренду iPhone, iPad, Mac и Apple Watch по ежемесячной подписке с выкупом или обменом по окончании срока. Это способ снизить порог входа в новые модели, но итоговая цена заметно зависит от конфигурации и срока. Похожие сервисы в России уже есть, так что формат не выглядит революцией.

➡️ Читайте на сайте: https://aff.top/blog/iphone-nachali-razdavat-v-arendu

🧠 Ещё больше инсайтов → в канале AFF.top
ИВАНОВ ЗАПУСКАЕТ БЕСПЛАТНЫЙ АНТИДЕТЕКТ БРАУЗЕР

Похоже, рынок сейчас немного перекосит.

Недавно Евгений Иванов (влиятельная iGaming фигура) представил NeBlask, бесплатный open source аналог Blask для аналитики iGaming.

Теперь второй проект.

NeAntik - бесплатный open source антидетект браузер.

Никаких подписок, лимитов на профили и никаких функций, которые внезапно становятся платными.

Заявлены:
• прохождение актуальных проверок;
• прокси и автоматизация;
• командная работа;
• открытый исходный код.

Пока остальные продают ежемесячную подписку, NeAntik собирается бесплатно раздавать полноценный антидетект.

Если проект доведут до релиза в том виде, в котором его анонсировали, рынку платных антидетектов станет очень неуютно.

Первая версия, подробности и сам NeAntik уже в канале NeAntik

👉 NeAntik
👉 NeAntik
👉 NeAntik
Please open Telegram to view this post
VIEW IN TELEGRAM