Я до апреля к каждому посту ВКонтакте оставлял комментарий со ссылкой на свой Телеграм-канал. Но потом от администрации ВК появились намёки о том, что в соцсети готовится какое-то нововведение для авторов текстов. И я перестал. Решил: раз они предлагают что-то авторам, будет не слишком честно уводить пользователей, продолжу писать без всяких ссылок.
Однако, прошло два месяца, никаких изменений нет. ВК выпустили отдельный мессенджер и, кажется, отдельное приложение с Клипами (по непонятной мне причине не убрав назойливую вкладку в основном приложении ВК). Но с классическими блогами всё по-прежнему довольно плохо. Мои посты стабильно собирают лайки и обсуждения, некоторые люди говорят мне, что им интересно читать. Однако, подписчики ВК не только не растут, а даже чуть-чуть снижаются.
При этом, когда я публиковал к каждому посту ссылку на Телеграм, там аудитория увеличивалась довольно активно. Это поразительно: ВК не справляется с тем, чтобы наращивать подписчиков внутри себя, но отлично справляется с тем, чтобы наращивать подписчиков в Телеграме. Как это вообще работает? Это же противоположность от того, как следует функционировать хорошей соцсети — она должна эффективно удерживать людей внутри себя, а она эффективно отдаёт людей наружу :) Это так нелепо, на грани смеха и слёз.
Один из моих подписчиков по этому поводу написал: «Сейчас такой момент, когда им бы по-хорошему провести какой-нибудь ребрендинг, обновить дизайн (привет дизайнерам инсты и её "новой" иконке), ввести фичи новые. Они вроде апгрейдят ВК, но почему-то выглядит это, как сарай, в котором поставили плазму и показывают тик-токи». На мой взгляд прям очень точная фраза. Я каждый день вижу, как люди сюда реально возвращаются, но при этом ни постов толком не пишут, ни активности никакой не ведут. ВК просто фантастически упускает шанс стать действительно основной русскоязычной блог-платформой. Судя по поведению команды Телеграма, нас не ждут в ближайшее время никакие средства дискавери или система рекомендаций. Люди из Телеграма систематически продолжают писать в ВК о своих Телеграм-каналах, потому что собственные возможности Телеграма по приведению аудитории находятся на дне. И на этой невероятно плодородной почве ВК занимается вертикальными видео для школьников.
#web
👨💻 Attacking Policy.
• Open Policy Agent — это open-source-инструмент контроля доступа, основанный на политиках, который создан в 2016 году и с тех пор стабильно развивается. Сейчас он входит в каталог дипломированных проектов Cloud Native Computing Foundation (CNCF). Его используют Netflix, Pinterest, TripAdvisor и другие компании.
• В этой статье перечислены определенные векторы атак, которые могут быть вызваны неправильной конфигурацией Open Policy Agent:
• Allowed Repositories;
• Automount Service Account Token for Pod;
• Block Endpoint Edit Default Role;
• Block Services with type LoadBalancer;
• Block NodePort;
• Block Wildcard Ingress;
• Disallow Interactive TTY Containers;
• Step-by-Step Instructions;
• Allow Privilege Escalation in Container;
• Step-by-Step Instructions;
• Privileged Container;
• Read Only Root Filesystem;
• Host Networking Ports;
• App Armor;
• SELinux V2;
• Resources.
#devsecops
👩💻 Attacking NodeJS Application.
- Use flat Promise chains;
- Set request size limits;
- Do not block the event loop;
- Perform input validation;
- Perform output escaping;
- Perform application activity logging;
- Monitor the event loop;
- Take precautions against brute-forcing;
- Use Anti-CSRF tokens;
- Prevent HTTP Parameter Pollution;
- Do not use dangerous functions;
- Use appropriate security headers;
- Listen to errors when using EventEmitter;
- Set cookie flags appropriately;
- Avoid eval(), setTimeout(), and setInterval();
- Avoid new Function();
- Avoid code serialization in JavaScript;
- Use a Node.js security linter;
- References.
#devsecops
👨💻 Attacking APIs \ Атаки на API.
• Программный интерфейс приложений (API) - фундаментальный элемент инноваций в современном, движимом приложениями мире. API - важная составляющая современных мобильных, SaaS и веб приложений, используемая в клиентских, партнерских и внутренних приложениях от банковской сферы, сфер розничных продаж и логистики до интернета вещей, автономных автомобилей и умных городов.
• По своей природе API раскрывают логику приложения и критичные данные, например, персональные данные, именно поэтому API все чаще становятся целью злоумышленников. Стремительные инновации невозможны без безопасных API. В этой статье рассматриваются общие векторы атак на API и приводятся примеры безопасной разработки.
➡️https://blog.devsecopsguides.com/attacking-apis
#devsecops
👨💻 Attacking Pipeline.
• DevOps resources compromise;
• Control of common registry;
• Direct PPE (d-PPE);
• Indirect PPE (i-PPE);
• Public PPE;
• Changes in repository;
• Inject in Artifacts;
• User/Services credentials;
• Typosquatting docker registry image;
• Resources.
#DevOps#DevSecOps