Обновить
8K+

Спам и антиспам

Боремся с непрошеными рассылками

25,75
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Удобно или безопасно? Как мы перестали выбирать в защите от роботов

Время на прочтение18 мин
Охват и читатели10K

Во многих сферах безопасности есть негласный закон: хотите безопаснее — станет менее удобно.

Привет, Хабр! Меня зовут Руслан Сабиргалиев, руковожу группой аналитиков‑разработчиков отдела доверия и надёжности Яндекса. Вместе с командами Yandex Cloud и Yandex Infrastructure мы развиваем Yandex Smart Web Security (SWS) и Yandex SmartCaptcha. Эти сервисы защищают сайты и API клиентов от нежелательной автоматизации, DDoS‑атак и попыток эксплуатации уязвимостей. Этой же технологией мы бережём и сервисы самого Яндекса.

В прошлой статье я рассказывал, как устроен bot score — параметр для оценки «роботности» трафика, который помогает нам защищать приложения от вредоносных ботов. Но он не исключает «серой зоны», при которой мы покажем капчу легитиному пользователю (а этого никто не любит). Сегодня — о том, что мы сделали, чтобы не ограничиваться одним параметром. Расскажу на нашем примере, как технологии и внимательный анализ боли людей, а также защищаемых сервисов помогают поспорить с этим негласным законом. Мы добавили две проверки, которые человек почти не замечает, выстроили из них систему интерактивных «челленджей» и дали клиентам три режима защиты. В итоге сдвинулся сам компромисс между удобством и безопасностью.

Читать далее

Новости

Как я зарабатываю на спаме и почему мне не стыдно

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели13K

Я радуюсь, получая спам, ведь у меня появляется возможность пополнить бюджет страны (откуда берутся деньги на пенсии, больницы, школы, домики для уточек и борьбу с коллективным неофашизмом). Каждое полученное от спамеров сообщение я аккуратно пересылаю в ФАС, предоставляя той возможность пополнить бюджет на сумму до 1 млн. рублей с каждой привлеченной к административной ответственности гнуси. А последнее время я и сам добавляю огорчения спамерам, подавая к ним гражданские иски о компенсации морального вреда.

Читать далее

Согласие на рекламу: что придётся восстановить, если пользователь его оспорит

Время на прочтение5 мин
Охват и читатели5.7K

В споре о рекламной рассылке копии согласия может оказаться недостаточно. На двух делах ФАС разбираем, что нужно восстановить: текст и действие человека, основание конкретной отправки и исполнение отзыва. В конце — проверка, которую можно провести вместе с DPO, аналитиком и разработчиком.

Читать далее

11 минут у Backblaze, и неделя бездействия у reg.ru: как компании обрубают инфраструктуру трояна в России и за рубежом

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели77K

Привет, хабр. Если вы состоите в более‑менее крупных ТГ сообществах, то наверняка замечали, как время от времени в чатах мелькают боты с предложением установить сомнительный APK. Обычно их мгновенно банит антиспам или админ, и на этом всё заканчивается. Правда, пока сообщение ещё висит, взгляд успевает за него зацепиться, и в голове проскакивает «это очевидно скам, но как оно работает?». У меня эта мысль проскочила в дождливый вечер прошлой пятницы, и вот, неделю спустя, я всё ещё смотрю на четыре домена, куда уходят перехваченные банковские коды, и ожидаю хоть каких‑до действий от уполномоченных компаний, которые были уведомлены об атаке почти неделю назад.

В этой статье я хочу пробежаться по инциденту: как вирус распространяется, что у него под капотом, и как различные компании и организации реагируют на сообщения о том, что их инфраструктура используется для взлома.

Читать далее

Анти Бот для 1C Битрикс: как антиспам для WordPress обзавёлся родственником на Битриксе

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели9.9K

Некоторое время назад я писал здесь про антиспам для WordPress — историю о том, как из недоступного клиентам Cloudflare и дырявых бесплатных решений родился свой плагин геоблокировки, а чуть позже — вторую часть с разбором критики и рассказом, что успело поменяться. В конце самой первой статьи была одна проходная фраза: «параллельно ведется разработка аналогичного решения для 1С Битрикс — задача там несколько сложнее архитектурно, но подход тот же». С тех пор модуль доехал до Маркетплейса, обзавелся парой обновлений и первыми покупателями. Расскажу, что получилось — и почему для Битрикса такая защита понадобилась даже раньше, чем для WordPress.

Читать далее

Настраиваем Яндекс Директ правильно: минусация, офлайн-конверсии, защита форм и доказательство бота

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели9.8K

Внутри:

- Как избавиться от тех, кто ПОСТОЯННО кликает по вашей рекламе.
- Защищаем сайт БЕЗ КАПЧИ: рисуем кнопку, которая будет невидима для бота.
- Как вычесть мусорные визиты из Яндекс.Директа.
- Как кормить Директ конверсиями, чтобы он НЕ учился на МУСОРЕ.

И ТОПовый лайвхак! Ловушка для ботов, которую может повторить каждый.

Покажу простой эксперимент, с помощью которого можно своими глазами увидеть и доказать, что по вашей рекламе кликает именно бот.

Читать далее

Антиспам для WordPress, часть 2: что успело поменяться

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели10K

В прошлой статье я рассказывал, почему в какой-то момент пришлось делать собственный Анти Бот для WordPress: Cloudflare для части клиентов стал недоступен, а платные альтернативы вроде облачных WAF просят от 10 тысяч рублей в месяц за один сайт – и это при том, что задача у большинства клиентов скромная: отсеять спам-регистрации, спам в комментариях и мусор в формах обратной связи.

Статья неожиданно вызвала живое обсуждение, и часть комментариев была настолько по делу, что отвечать одной строкой в треде было бы нечестно. Так что это скорее не «часть 2» в смысле новой большой темы, а закрытие долгов перед читателями плюс рассказ о том, что успело измениться в плагине с мая.

Читать далее

Как мы автоматизировали рассылку персональных писем для конференции и починили доставляемость до сотрудников банков

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели6.7K

Привет, Хабр! На связи команда Just AI. Два раза в год мы проводим конференцию Conversations — это от 500 до 700 участников, и каждый из них должен получить персональную памятку: уникальный ID для входа в приложение, персональную ссылку на трансляцию, информацию о программе. Звучит несложно до тех пор, пока не выясняется, что 30% писем вообще не доходят — участники из крупных банков и госструктур просто не видят их: корпоративные фильтры блокируют письма на уровне инфраструктуры.

В этой статье расскажем, как мы собрали автоматизированный workflow* на агентной платформе, который отправляет персонализированные письма — и проверили, что они действительно доходят даже на домены крупных банков. Это был самый оперативный способ облегчить жизнь команды, которая в день конференции получала десятки писем с одними и теми же вопросами.

* В этом решении нет языковой модели и принятия решений, только детерминированная цепочка шагов.

Читать далее

Поведенческий антифрод: что еще анализируют антифрод-системы помимо отпечатков железа и браузера

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели8.4K

Как вы считаете, антифрод уже замедляется в попытках остановить армию ботов? Уже виднеется где-то вдалеке окончание его потуг отследить, найти, обнаружить и детектировать пользователя при посещении сайта?

Как будто все еще только начинается. Давайте разберемся, что еще могут предложить системы защиты кроме отслеживания пользователя по отпечаткам браузера, насколько это безопасно и ресурсоемко для пользователя? Разбираем что из себя представляет поведенческий антифрод.

Читать про поведенческий антифрод

Как появилось законодательство о борьбе со спамом — и что действует в России

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели6.8K

В конце 2024 года спам составлял почти половину мирового почтового трафика — 47,27%. Подобные рассылки съедают ресурсы серверов, скрывают мошеннические схемы и обходятся бизнесу потерянными часами продуктивности. Технические фильтры помогают, но не решают проблему. Разбираемся, как правительства десятилетиями выстраивали вокруг спама правовую базу.

Читать далее

Практическое махоботоводство в 2026 году. Почему не стоит включать штатные комментарии в каналах

Уровень сложностиПростой
Время на прочтение2 мин
Охват и читатели9.4K

Внеочередная публикация с мнением относительно последних фич Макса. Просто не могу не прокомментировать.

Читать далее

Манипуляция ответами нейронок — как сеошники убивают интернет

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели20K

Мечта любого бизнесмена — чтобы в ответ на релевантный вопрос пользователя поисковая система (или нейронка) рекомендовала именно его товар. Нативно, без рекламы. Просто на первом месте поиска. А в случае LLM — как «правильный» и наиболее верный ответ, со ссылкой на сайт.

И так называемые «оптимизаторы» реализуют эту мечту. Они адаптируют контент сайта таким образом, что его можно продвинуть и «скормить» краулерам LLM.

Как сеошники прошлых лет портили оптимизировали контент старых сайтов, так оптимизаторы нового поколения наполняют Хабр текстами, которые пишутся для нейронок. Теперь это называется AEO (answer engine optimization) — оптимизация для AI-движков.

Читать далее

В мире диких спамеров или Федеральный закон о рекламе. Просто о сложном

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели8.3K

Одолели спамеры? Пять раз в день предлагают банковские карты, медицинские услуги и недвижимость? Вы знали, что у вас есть права? Так сказано в Конституции, и я с ней согласен!

При распространении рекламы по сетям электросвязи (звонки, смс и пуш сообщения) рекламораспространитель обязан заручиться предварительным согласием абонента.

Если такое согласие у него отсутствует – звонок незаконен, а вы имеете право отправить жалобу в местное Управление ФАС. Управление попробует найти и оштрафовать спамера. Как правило, находит и штрафует.

Что такое реклама с точки зрения закона и куда на неё жаловаться – узнаете под катом.

Читать далее

Ближайшие события

Эволюция Telegram‑бота на C++: от «лапши» в main() до ООП, in‑memory кэша и мутов по Фибоначчи

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели8.4K

Привет, Хабр!

В этой статье я расскажу об эволюции моего проекта — GroupModerBot, бота для модерации Telegram‑групп. Я покажу, как проект прошел путь от первой версии «всё в одном файле» до продуманной архитектуры с ООП, in‑memory кэшированием, безопасным выполнением команд и нестандартными алгоритмами наказаний пользователей.

Читать далее

Боты в Яндекс Директ достигли промышленного масштаба

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели24K

ХА-ХА-ХА. Я оказался настолько туп, что почти три месяца платил по 100к за кампанию, в которой конвертировали только жители стран СНГ на андроидах. Оказалось что они и КИТАЙСКИЙ знают.

295000 рублей - Суммарная цена моей ошибки. Лучше бы я разыграл MacBook. Я просто верил в себя - думал, такую составную конверсию не подделать. Какой же я наивный.

Внутри вскрытие бот-сети, которая кликает и конвертит в промышленных масштабах. Боты решают все капчи, имеют аккаунты в соц сетях, работают на реальных андроид устройствах.

Эта же схема кликает и по вашей рекламе - читайте в этой статье.

Читать далее

Как я написал антиспам-бота (TAB) для Telegram на собственной нейросети

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели7.3K

Привет, Хабр!

Решил наконец‑то рассказать о проекте, который уже полгода живёт в тени моего личного репозитория. Речь пойдёт о боте для борьбы со спамом в Telegram‑чатах. Это не просто «очередной антиспам бот», а решение, которое я писал с нуля, включая архитектуру нейросети для классификации текстов.

Забегая вперёд: бот бесплатный и открытый к тестированию. И он работает. Но обо всём по порядку.

Читать далее

VPN режут, Штрафы за утечки растут, НО доступ к нашим телефонам продаётся как ни в чём не бывало

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели47K

За нами кто‑то следит!
Вот ты занят своим делом, и тебе звонят с предложением купить недвижимость во Владивостоке, а ты даже не понял, откуда у них твой номер. Как вообще они о тебе узнали?

Т.е. с одной стороны РКН вводит огромные штрафы за утечку персональных данных, а с другой — постоянно идут звонки с предложениями, хотя ты своих контактов не оставлял, и разрешения на перезвон не давал.

Внутри:
— 4 метода слива наших телефонов
— Как и кому сливаются сайты (домены) которые мы посещаем
— Как сливаются входящие и исходящие на наш номер телефона
и как с этим бороться.

Читать далее

Почему ваш бот-модератор вас подведёт — и что с этим делать

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели8.6K

Хороший спамер не использует ссылки и стоп-слова. Он пишет «обтекаемо». Большинство ботов такое не ловят — просто потому что не умеют.

Это я понял после одной неприятной ночи в нашем чате. Потом потратил несколько недель, чтобы разобраться: что вообще умеют популярные Telegram-модераторы, где у каждого потолок — и есть ли хоть один, который с этим справляется.

Несколько недель я наблюдал за работой каждого бота в реальных чатах — от небольших групп на 50 человек до активных сообществ на 400+. Параллельно читал документацию, смотрел на поведение при разных сценариях: спам, флуд, вступление новых участников, пересылка сообщений из внешних каналов. Всё описанное ниже — наблюдения из живой среды, не из изолированных экспериментов.

Читать далее

Устанавливаем почтовый сервер Addy.io для одноразовых почтовых адресов

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели15K

Одноразовые алиасы скрывают основной почтовый ящик и надёжно защищают от спама через включение/отключение алиасов, которые засветились у спамеров.

Оригинальный hosted-сервис Addy.io (AnonAddy) предоставляется как платная услуга. Хотя есть бесплатная версия, но она работает с ограничениями. При этом исходный код сервера открыт, так что его можно установить на VPS и использовать без ограничений — со всеми функциями платной подписки и без ограничений трафика.

Читать далее

Как ИИ-агенты стали новым оружием скамеров на Хабр Карьере

Время на прочтение5 мин
Охват и читатели19K

Скам на рынке труда существует давно. Фейковые вакансии, фишинговые письма, поддельные HR. Но раньше это требовало много ручной работы: написать каждому кандидату, подобрать убедительную легенду под его профиль, поддерживать диалог. Масштаб был ограничен.

С приходом ИИ-агентов это стало конвейером.

Теперь агент сам изучает профиль разработчика, генерирует персонализированную вакансию под его стек, ведёт диалог и имитирует живого человека. Одновременно для тысяч людей. Как спам-рассылки и фишинг в своё время из ручного труда превратились в автоматизированные атаки. То же самое теперь происходит со скамом на рекрутинговых платформах.

Я наткнулся на одну из таких схем. Рассказываю как было, что нашёл внутри и как защититься.

Читать далее
1
23 ...