Обновить
465.1

Мессенджеры *

Системы обмена сообщениями

Сначала показывать
Порог рейтинга
Уровень сложности

Куда пропали наши лиды в Telegram Ads? Реверс-инжиниринг Mini Apps, слепая зона на €8300 и проброс сессий через Redis

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели3.9K

Заливаете бюджет в Telegram Ads, а веб-аналитика показывает сплошной direct?
Проблема не в трекере и не в криво настроенной кампании.
Клиент мессенджера физически отрезает UTM-метки на этапе инициализации Mini App.

В этой статье мы проводим реверс-инжиниринг контейнера WebView, разбираем смерть заголовка HTTP Referer на примере ecom-кейса со слепой зоной на €8300 и показываем, как собрать независимую архитектуру проброса сессий на базе Redis и CloudStorage Bot API 9.x.

Смотреть логи и решение

Новости

Что будет с Телеграмом и почему MAX сейчас — окно возможностей

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели13K

Наверное вся страна уже знает о том, что власти планируют отменить Телеграм на всех уровнях и вместо Телеграма предлагают нам перейти в довольно сырой мессенджер MAX.

В данном лонгриде я попытался предсказать, что будет происходить в ближайшие месяцы и кому-то реально стоит переживать, а для кого-то это окно возможностей и им надо пользоваться.

Читать далее

Я разобрался, как стримеры зарабатывают — и почему большинство из них не зарабатывает ничего

Уровень сложностиПростой
Время на прочтение15 мин
Охват и читатели8.6K

Первые недели начинающий стример вещает в пустоту, в чате ноль человек. Иногда один, и это он сам открыл свой стрим в соседней вкладке, иногда целых два, потому что перед стримом попросил маму посмотреть. 

Ты что-то обсуждаешь сам с собой, пытаешься шутить, сам смеёшься. Соседи думают, что ты сходишь с ума.

Но через полгода у тебя может быть онлайн в несколько сотен человек, донаты и первые рекламные контракты. Или может не быть ничего. Зависит это от того, что именно ты делал всё это время.

Стриминг вырос за последние пять лет в полноценную индустрию со своей экономикой, механиками роста и типичными ошибками новичка. 

В этой статье разобрали, как устроен рынок, откуда берутся первые зрители и на чём здесь зарабатывают. Диапазон широкий: от донатов по пятнадцать рублей до миллионных рекламных контрактов.

Читать далее

Как я разобрался в алгоритме facebook* (для самых маленьких)

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели5.1K

Когда я только начинал работать с трафиком из facebook, мне казалось, что лента живет по каким-то случайным правилам. Один пост набирает трафик, а другой с таким же текстом и картинкой тонет в пустоте. Я злился, менял подходы наугад, пока не сел и не начал разбираться в механике. Делюсь тем, что выяснил.

Разобраться вместе

CryptoBuddy: часть вторая — голосовые сообщения и 600k итераций

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели6.1K

Всем привет!

Первая статья была несколько дней назад. За это время я нашел два момента, которые захотелось проработать:

1.В переписке активно используются голосовые сообщения. Текущая версия их не обрабатывала.

2.100 000 итераций PBKDF2, которые использовались в первой версии, уже не соответствуют актуальным рекомендациям (OWASP рекомендует от 600 000 для SHA-256).

Для этого потребовалось расширить функциональность и усилить криптографическую стойкость.

Читать далее

Как мы отреверсили Агент@Mail.ru и над нами смеялась половина Твиттера

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели19K

Думаю, многие олды сейчас разделятся на два лагеря: одни будут считать Агент адварью, другие с теплотой вспомнят сей мессенджер, в котором они встретили свою вторую половинку. Для меня он тоже имеет место в воспоминаниях, это была первая программа для общения, с помощью которой я оставался "на коротке" с родителями. Поэтому вооружившись современными языками программирования и минимальным знанием того, как бинарные протоколы вообще работают, отправился восстанавливать Агент.

Читать далее

Почему Яндекс.Мессенджер

Время на прочтение3 мин
Охват и читатели12K

В роли эксперта, который давно в теме корпоративных мессенджеров (ресёрч-разработка-внедрение), нашёл несколько ограничений, которые можно обойти сегодня и получить обновления завтра. Экосистема бизнес-продуктов Яндекса заметно развивается в последние годы. И замечательный поиск, как вишенка на торте.

Читать далее

После блокировки мессенджеров Matrix стал единственной альтернативой?

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели128K

Как известно, в РФ почти полностью заблокировали WhatsApp* (принадлежит запрещённой организации), а будущая работа Telegram под вопросом. Звонков уже не осталось, только текстовые сообщения, передача файлов тормозит. Судя по всему, начался шейпинг трафика. А если эффективен шейпинг, то сработает и полная блокировка, которую планируют в первых числах апреля, по слухам от РБК.

У нас остаётся всё меньше рабочих способов общения. Если отбросить совсем странные варианты вроде Google Docs или Max, то самая оптимальная альтернатива — это опенсорсные мессенджеры, такие как XMPP (Jabber) и Matrix/Element. Для максимальной надёжности такого общения в федеративной сети желательно поднять свой собственный сервер. Это можно сделать на домашнем сервере или VPS.

Тема актуальна в том числе для закрытых сообществ, которые раньше общались в группах Telegram, WhatsApp* (принадлежит запрещённой организации) и Viber. Родственники, корпоративные рабочие команды, домовые чаты, игровые сообщества и др. Теперь их можно перенести в Matrix/Element на своём сервере.

Читать далее

Слив бюджета до старта: 3 сценария, когда бизнесу нельзя заходить в Telegram Ads

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели8.5K

От агентств по закупке трафика обычно ждут медиаплана и красивых прогнозов. Но за прошлый год наша команда пропустила через кабинеты Telegram Ads десятки тысяч евро и поняла одну неприятную вещь. Иногда самый экономически выгодный шаг для клиента - это жесткий отказ от запуска. Платформа ломается вообще не там, где принято думать. Она дает сбой не на растущем CPM, а в тот момент, когда на закрытую архитектуру мессенджера пытаются натянуть привычную логику из веба.

В этой статье я на реальных цифрах (от бассейнов за 5 млн до туров в Териберку) покажу три сценария, когда в официальный таргет Телеграма лучше не лезть.

Читать далее

OSINT, соцсети и большие данные: как BigData меняет разведку, бизнес и приватность людей. Интервью с Андреем Масаловичем

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели9.1K

Вступление

Привет, Хабр! Уже бесконечно далёкий фестиваль Positive Hack Days Fest всё не отпускает меня. На этом мероприятии я начал серию материалов по киберполигонам, почитать можно тут. И кроме описания киберполигонов, у меня есть интервью с одним интересным спикером. Давно я хотел поговорить про OSINT и современные технологии со специалистом — и у меня получилось — не с кем‑нибудь, а с российским учёным, преподавателем, подполковником спецслужб в отставке, IT‑специалистом по информационной безопасности, OSINT и конкурентной разведке, блогером «КиберДед» Андреем Масаловичем. Мы поговорили о появлении OSINT, как с появлением новых технологий уменьшился порог вхождения в OSINT, почему соцсети и большие данные — плохо для обывателя, а также о том, как студенту войти в OSINT. Приятного чтения!

Читать далее

Здесь нет сигнала. Нет безопасности. Два критических барьера, блокирующих использование Signal в репрессивных режимах

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели21K

Это перевод Issue/статьи с GitHub, для Android версии Signal-а. Пожалуйста, если вы согласны с важностью проблемы доступности защищённых мессенджеров, перейдите по ссылке к Issue, поставьте ему лайк и напишите комментарий. Чем больше внимания и активности будет вокруг этой проблемы, тем выше вероятность её решения. Надо что-то делать. А не пассивно сидеть, сложа руки.

https://github.com/signalapp/Signal-Android/issues/14593

Два критических барьера полностью блокируют использование Signal в репрессивных режимах: «Обход цензуры» недоступен до входа или регистрации + верификация по номеру телефона УЖЕ легко ЗАБЛОКИРОВАНА диктаторским правительством.

Читать далее

Как оформить юридически предоставление платной подписки на Telegram-канал?

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели5.4K

Или как сделать платный Telegram-канал по подписке легальным и безопасным инструментом. Пошаговый план из 6 простых действий от юриста для онлайн-бизнеса.

Читать далее

Пять человек в компании должны сказать Ок, чтобы сменить мессенджер. Вот что убедит каждого из них

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели14K

Представьте: менеджер по продажам уходит из компании. Уходит со скандалом, забрав часть клиентской базы. Через три месяца он всё ещё состоит в рабочем Telegram-чате отдела, читает обсуждения новых сделок, видит, кто из клиентов недоволен. Использует эту информацию или просто злорадствует — неважно. Важно то, что компания об этом не знает.

Читать далее

Ближайшие события

Автобусы в Петербурге или GTFS по-русски: успеть за 15 минут

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели9.3K

Сегодня, когда в очередной раз я вижу 0 сообщений в телеграм канале, который должен предупреждать о приближающихся автобусах, будет достаточно символично написать эту статью. Дело началось в тот момент, когда...

Делаем свой яндекс транспорт?

В MAX есть доступ к фото по ссылке: Уязвимость или нет? По ФСТЭК и CVSS

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели10K

Источников оказалось немного: пара постов на Хабре про саму уязвимость и ответки пресс службы Макс. Вот сам пост с Хабра, где рассказана вся ситуация.

Мне больше другое интересно стало. Во-первых, является ли критичной уязвимость, если доступ к ней и правда возможен при большом переборе ссылок? Да, это в любом случае уязвимость, но настолько ли критичная? Во-вторых: а что если эти ссылки и доступ по ним возможны только после самой их компрометации? То есть как в облаке: ты сначала ссылку публичную получил, и уже после доступ к файлу возможен перебором по ссылке без авторизации, потому что ты это вообще позволил, а по-умолчанию всё с твоими файлами нормально. Ибо из поста выше и всех перечисленных там ссылок не следует того, что эти ссылки изначально не были вскрыты или переданы.

Меня учили в вузе, что если мы сталкиваемся с комплексной задачей, то и её оценку надо проводить комплексно. А ещё, что если это не семинар, то придумывать велосипед необязательно и можно достать табличку объёмов красных шариков, которую за тебя уже продумали и составили эксперты в красных шариках. В нашем случае это ФСТЭК (Разрабатывает стандарты и требования по защите персональных данных (ПДн) и критической информационной инфраструктуры (КИИ) в РФ) и CVSS (Открытый стандарт, используемый для расчета количественных оценок уязвимости в безопасности компьютерной системы, обычно с целью понять приоритет её исправления).

Так мы сможем описать и дать оценку конкретному сценарию эксплуатации уязвимости. Но помня мои вопросы выше, ради объективности и полного раскрытия темы мы рассмотрим 2 сценария:

Читать далее

Telegram-бот вместо Excel-рутины: как я автоматизировал рутину с помощью Python

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели13K

Как я заменил Excel-сводные на Telegram-бота и ускорил контроль потерь на складе

Я автоматизировал рутинный процесс, который постоянно отъедал время: сбор выгрузок, построение сводных в Excel, перенос результатов в Google Sheets и ручной контроль повторений. Теперь всё делается одной кнопкой в Telegram: бот берёт последний файл из папки на Яндекс.Диске, обрабатывает данные и выкладывает готовую витрину в Google Sheets. Отдельно он показывает товар, который начнёт списываться в ближайшие 24 часа — это стало не просто ускорением, а новым инструментом управления потерями.

Как всё было?

CryptoBuddy или как мы с другом решили сделать переписку секьюрной

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели8.8K

Всем привет! Моя первая статья тут, просьба строго не судить :-)

Предыстория

Когда-то давным-давно, в прошлом десятилетии, я учился в одном техническом университете по специальности "информационная безопасность автоматизированных систем" и один из предметов, который меня заинтересовал, был криптография. В то время для меня это был какой-то вид магии, сверхспособность - возможность передавать информацию так, чтобы ее понял только тот, кому она предназначалась. Однако после учебы, столкнувшись на практике с данной областью ИБ, романтика ушла на второй план, и осталось практическое понимание необходимости использования криптографии для обмена "конфиденциальной" информацией. Там, на месте работы (одна большая государственная организация), где использовал криптографию в практическом аспекте, и познакомился со своим другом. Почти 9 лет прошло)

Потом я перешел работать в SOC, и с криптографией взаимодействую не так часто, однако идея возможности передачи зашифрованной информации все еще была в уме.

Поэтому в определенный момент решил реализовать это на практике, создав небольшого локального помощника в данном вопросе.

Читать далее

Месседжер MAX следит за пользователями VPN? Реверс инжиниринг говорит — да (добавлено обновление)

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели485K

И этот заголовок - не кликбейт. Подвергнув реверс инжинирингу клиент российского мессенджера MAX удалось подтвердить самые худшие предположения.

В сети начали появляться сообщения о странных обращениях мессенджера MAX к Telegram и WhatsApp, из-за чего в сети начали выдвигаться предположения касательно природы и целей этих запросов. Но одно дело предполагать, другое дело знать. Мало ли это какая-то интеграция или случайный аналитический модуль. Поэтому чтобы понять самому и рассказать вам я решил посмотреть внутрь клиента и понять что и зачем он делает.

TL;DR - содержит шпионский модуль, который сделали разработчики MAX для слежки за теми кто использует VPN, они постарались сделать этот модуль неблокируемым и прикрутили удаленное управление.

Читать далее

Российский мессенджер MAX замечен в обращении к иностранным сервисам определения IP и серверам конкурентов

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели213K

Пользователи профильного NTC‑форума (открывается только через IPv6), посвященного исследованиям интернет‑цензуры и обхода блокировок, обнаружили необычное сетевое поведение российского мессенджера MAX. Речь про официальный APK с официального сайта.

Схема была довольно прямолинейной: в одном случае использовали PCAPdroid — приложение, которое на Android‑устройстве имитирует VPN для перехвата сетевого трафика без необходимости получения root‑прав, таким образом позволяя отслеживать, анализировать и блокировать сетевые соединения, осуществляемые приложениями на устройстве. В другом случае анализировался трафик из эмулятора, причем отдельно отмечено, что образ системы в эмуляторе был «чистый», без установленных других мессенджеров и дополнительного софта.

По наблюдениям (дампы PCAPdroid выложены на форуме), мессенджер MAX регулярно дергает сразу несколько сервисов для определения внешнего IP‑адреса, причём часть из них — зарубежные. Среди доменов, которые всплыли при проверке, кроме российских сервисов, видны также иностранные сервисы.

Читать далее

IT-экзорцизм: изгнание рабочих чат-вампиров

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели6.7K

Специалисты, поработавшие много лет в IT, иногда чем-то напоминают людей преклонного возраста, которые встретившись, начинают рассказывать о наболевшем.

Так произошло и со мной, когда встретился со своим другом, работающим в IT уже с десяток лет. Мы незаметно и довольно стремительно переключились на обсуждение болячек связанных с работой. И очень быстро нашли точки соприкосновения по одной мучительной боли: рабочие чаты

Читать далее
1
23 ...