<?xml version="1.0" encoding="utf-8" ?><rss version="2.0" xmlns:tt="http://teletype.in/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>@json1c</title><generator>teletype.in</generator><description><![CDATA[huisbn.ru | @bea1337_link]]></description><image><url>https://img3.teletype.in/files/65/e0/65e0d6a0-a864-442d-bac7-45088daa86e3.png</url><title>@json1c</title><link>https://teletype.in/@json1c</link></image><link>https://teletype.in/@json1c?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c</link><atom:link rel="self" type="application/rss+xml" href="https://teletype.in/rss/json1c?offset=0"></atom:link><atom:link rel="next" type="application/rss+xml" href="https://teletype.in/rss/json1c?offset=10"></atom:link><atom:link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></atom:link><pubDate>Wed, 08 Apr 2026 13:33:54 GMT</pubDate><lastBuildDate>Wed, 08 Apr 2026 13:33:54 GMT</lastBuildDate><item><guid isPermaLink="true">https://teletype.in/@json1c/fRqVVFoyBce</guid><link>https://teletype.in/@json1c/fRqVVFoyBce?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c</link><comments>https://teletype.in/@json1c/fRqVVFoyBce?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c#comments</comments><dc:creator>json1c</dc:creator><title>Бизнес-боты не нарушают ToS Telegram</title><pubDate>Fri, 09 May 2025 14:04:00 GMT</pubDate><description><![CDATA[Условия использования платформы Telegram Bot для разработчиков - Telegram Bot Platform Developers ToS]]></description><content:encoded><![CDATA[
  <h3 id="ccL6">Каким именно правилам должен следовать бизнес-бот</h3>
  <p id="e1Ae">Условия использования платформы Telegram Bot для разработчиков -<a href="https://telegram.org/tos/bot-developers" target="_blank"> Telegram Bot Platform Developers ToS</a></p>
  <p id="J8SO">Условия использования для ботов - <a href="https://telegram.org/tos/bots" target="_blank">ToS for Bots</a></p>
  <p id="krh6">Условия использования Telegram Business (косвенно только пункт 7.5) - <a href="https://telegram.org/tos/business" target="_blank">Telegram Business ToS</a></p>
  <p id="jjle">Никаких ботов не касается <a href="https://core.telegram.org/api/terms" target="_blank">Telegram API ToS</a>, в особенности 1.4, потому что это ToS только для клиентов и приложений.</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="6dCs">Мы приглашаем всех разработчиков использовать наш API и исходный код для создания приложений обмена сообщениями, подобных Telegram, <strong>на нашей платформе бесплатно</strong>.</p>
    <p id="ukWl">Чтобы обеспечить <strong>согласованность и безопасность</strong> в экосистеме Telegram, <strong>все сторонние клиентские приложения должны соответствовать следующим Условиям использования</strong>.</p>
  </section>
  <p id="E4IU">Ознакомившись со всем материалом, я сделал вывод, что функционал бизнес-ботов отслеживания измененных и удаленных сообщений никак не противоречит правилам Telegram, а самое главное:</p>
  <h3 id="I4q1">Business Bot Features</h3>
  <p id="mxUz">Оригинал: <a href="https://core.telegram.org/bots/features#bots-for-business" target="_blank">Telegram Bot Features</a></p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="euZN">Боты могут включать <strong>Business Mode (Режим бизнеса)</strong>, позволяя подписчикам <strong>Telegram Business</strong> подключать их к своему аккаунту — для <strong>упрощения и автоматизации управления личными чатами и взаимодействия с клиентами</strong>.</p>
    <p id="1Lu4">Владелец аккаунта может указать, <strong>к каким чатам</strong> бот получит доступ. В рамках этих чатов бот будет получать <strong>все обновления, поддерживаемые Bot API</strong>, за исключением сообщений, отправленных самим ботом или другими ботами. В зависимости от настроек бизнес-подключения, бот также может <strong>отправлять сообщения и выполнять другие действия от имени владельца аккаунта в чатах, где была активность в течение последних 24 часов</strong>.</p>
    <p id="e77R">Вот краткая инструкция по интеграции бота с Telegram Business:</p>
    <ol id="hiW4">
      <li id="VTdv"><strong>Включите Business Mode</strong> для вашего бота через <a href="true">@BotFather</a>.</li>
      <li id="2D0L">Обрабатывайте входящие обновления <code>BusinessConnection</code> — они сигнализируют о том, что пользователь <strong>подключил, изменил или отключил</strong> бизнес-подключение с вашим ботом.</li>
      <li id="cT6n">Обрабатывайте <strong>бизнес-сообщения</strong> через обновления <code>business_message</code>, <code>edited_business_message</code> и <code>deleted_business_messages</code>.</li>
      <li id="Seri">Проверяйте, может ли бот писать в чат — через поле <code>can_reply</code> в последнем обновлении <code>BusinessConnection</code>.</li>
      <li id="8Vh2">Если разрешено, используйте поле <code>business_connection_id</code> в методах <code>sendMessage</code>, <code>sendChatAction</code> и других — чтобы <strong>отправлять сообщения от имени бизнес-пользователя</strong>.</li>
    </ol>
  </section>
  <p id="KG1g">Таким образом, возможность отслеживания <strong>отредактированных</strong> и <strong>удалённых</strong> сообщений бизнес-пользователей — это <strong>не хак, не баг, не нарушение</strong>, а официально задокументированная <strong>часть функционала Telegram Bot API</strong>.</p>
  <p id="3n0h">Telegram прямо предусматривает работу с этими обновлениями через:</p>
  <ul id="lVmF">
    <li id="iYpi"><code>edited_business_message</code> — для отслеживания изменений</li>
    <li id="Dnh3"><code>deleted_business_messages</code> — для отслеживания удалённых сообщений</li>
  </ul>
  <p id="fYiM">Если вы разрабатываете бота для бизнеса с таким функционалом — вы <strong>действуете в рамках Telegram Bot Platform ToS</strong> и используете исключительно те инструменты, которые Telegram сам предлагает разработчикам.</p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@json1c/jmbmjTb7lHu</guid><link>https://teletype.in/@json1c/jmbmjTb7lHu?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c</link><comments>https://teletype.in/@json1c/jmbmjTb7lHu?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c#comments</comments><dc:creator>json1c</dc:creator><title>Как я защищался от DDOS атак 1.5 года назад</title><pubDate>Wed, 07 May 2025 17:17:02 GMT</pubDate><description><![CDATA[Есть один проект. Название разглашать не могу — у меня NDA.]]></description><content:encoded><![CDATA[
  <h2 id="dugP">Проблема</h2>
  <p id="hnGO">Есть один проект. Название разглашать не могу — у меня NDA.</p>
  <p id="mNC4">Но проект выстрелил. Мы обошли всех конкурентов: и по функционалу, и по стабильности, и по скорости. В итоге — просто вытеснили их с рынка. Никого не душили, не ддосили, просто сделали лучше.</p>
  <p id="DN4l">А они этого не оценили. Видимо, один из &quot;побеждённых&quot; решил, что раз фактически проиграл — стоит пробовать грязными методами.</p>
  <p id="vJ3O">Через пару месяцев после запуска на наших ботов посыпались DDoS-атаки.</p>
  <p id="KFVb">Сначала это был мелкий флуд и спам /start с ботнетов. Мы даже посмеивались. Но потом стало куда интереснее</p>
  <p id="fxbd">Они начали жестко ддосить одного конкретного бота, через которого шёл основной трафик. Но, как это часто бывает, из-за архитектурных связей — ложилась вся система. База задыхалась, нагрузка расползалась по всем микросервисам. Даже те боты, которых не трогали напрямую, начинали лагать и в конце концов ложились.</p>
  <p id="407i">База данных задыхалась от огромного подключений — соединения открывались быстрее, чем закрывались. Но самым весёлым оказалось то, что сыпаться начала уже ОС. Сервер банально упирался в ulimit (число одновременно открытых файлов и сокетов).</p>
  <p id="6TBF">Это был не просто DDoS одного бота — это был каскадный эффект, который клал всю систему.</p>
  <h2 id="MVns">Решение</h2>
  <p id="6Ga7">Первым делом я, как и любой нормальный человек, полез в ulimit. Повысил лимиты на сокеты — установил бесконечные значения. Но, как оказалось, это не спасло. Linux перестал сразу сыпаться, но нагрузка продолжала расползаться — и вместо ошибки &quot;too many open files&quot; я просто получал сервер с 100% CPU и зависшей БД.</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="pHqD">Было ясно: проблема не в ОС, а в логике приложения.</p>
  </section>
  <p id="3xK4"><strong>Что в итоге сделал:</strong></p>
  <p id="N9YE">Я встроил слой внутренней защиты прямо в бота. Всё крутилось вокруг одного принципа: если мы не можем отличить реального пользователя от атакующего, то мы хотя бы должны быстро понять, когда началась аномалия, и временно начать фильтровать трафик.</p>
  <ul id="wj2v">
    <li id="1SMD"><strong>Пассивная защита: анализ параметров в /start. </strong>Если бот получает слишком много сомнительных параметров (<code>?start=asdasd</code>, <code>?start=999</code>, <code>?start=test1</code>), это фиксируется в счётчике. При превышении порога шлётся алерт в лог-канал. Плюс, старты со всеми аргументами, не входящими в вайтлист, просто игнорируются. Это аннулирует нагрузку с мусорного трафика.</li>
    <li id="v4sg"><strong>Активная защита: анализ онлайна в реальном времени. </strong>Подсчитываются уникальные пользователи без Telegram Premium за последние N секунд. Если их слишком много — бот переходит в режим защиты (UAM).</li>
    <li id="FxVz"><strong>Активная защита: анализ общего трафика. </strong>Если за 2 минуты начинаются аномальные, сильно отклоняющиеся от нормы всплески активности — тоже триггерится защита (UAM).</li>
    <li id="9n7h"><strong>Дополнение: кеширование всех запросов к БД на этапе проверки. </strong>Запросы к базе кешируются, чтобы не бить БД по 100 раз в секунду.</li>
    <li id="YNsW"><strong>Дополнение: автоматическое уведомление в лог-канал. </strong>При срабатывании любого защитного триггера — я сразу получаю сообщение с ID бота и описанием аномалии. Реагировать можно сразу, без ручного мониторинга.</li>
  </ul>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="qpsf"><strong>UAM - Under Attack Mode</strong></p>
  </section>
  <p id="0T7K"><strong>Очень активная защита: UAM. </strong>Если бот под UAM, то обычные пользователи видят заглушку с ссылками на других ботов нашей системы, а премиум-пользователи проходят дальше. Это позволило сохранять работоспособность во время атаки хотя бы для 50% пользователей.</p>
  <h2 id="jxAV">1.5 года в проде</h2>
  <p id="mVio">С момента внедрения этой системы прошло уже <strong>полтора года</strong>. За это время ботов пытались ддосить тысячи раз, и ни одна атака не смогла вывести из строя всю систему.</p>
  <p id="SgkV">Бывало, что отдельные зеркала уходили в UAM на 15 минут, но это и был план: локализовать проблему и не дать ей расползтись.</p>
  <p id="TJxu">В условиях Telegram это максимум из того, что можно сделать без ущерба для UX. Можно было ввести капчу. Можно было включать rate-limit каждому новому пользователю.</p>
  <p id="k5ws">Но я <strong>принципиально не хотел этого</strong>. Всё должно работать нативно, быстро и бесшовно — как и ждёт пользователь от телеграм-бота.</p>
  <p id="DthK">Поэтому я пошёл по пути умной активной фильтрации: бот сам понимает, что на него идёт подозрительный трафик, и сам уходит в <strong>UAM</strong>. Это честный компромисс между безопасностью и удобством.</p>
  <p id="KXUe">Пользователи об атаках даже не догадывались.</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="2b5F">Боты — продолжали работать. Атаки — пропали.</p>
  </section>
  <p id="ZVXh">И самое главное — система оказалась самодостаточной. 0 доработок за 1.5 года. Просто работает.</p>
  <p id="xJ7N">Самое ироничное в этой истории то, что через несколько месяцев после отличной работы защиты активность ддосеров резко упала. Сначала попытки стали реже, потом вовсе тишина. А потом тот самый конкурент <strong>полностью ушёл из Telegram и закрыл свой проект</strong>. Видимо, понял, что соревноваться честно не получится, а ломать смысла нет.</p>
  <p id="e5rR">Мы же просто продолжаем работать. Без капч, без лишних проблем для пользователей, без паники. Просто я сделал всё правильно и вовремя.</p>
  <p id="aHup"><strong>А лучший показатель того, что защита работает — это когда про неё вообще забываешь.</strong></p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@json1c/stars-iceberg</guid><link>https://teletype.in/@json1c/stars-iceberg?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c</link><comments>https://teletype.in/@json1c/stars-iceberg?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c#comments</comments><dc:creator>json1c</dc:creator><title>Айсберг Telegram Stars</title><pubDate>Thu, 01 May 2025 10:07:24 GMT</pubDate><description><![CDATA[<img src="https://img2.teletype.in/files/54/70/547094e5-cd38-44c9-bffc-735fc003a6ff.jpeg"></img>🕓 Время прочтения: 20+ мин.]]></description><content:encoded><![CDATA[
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="FpGp" data-align="center"><strong>🕓 Время прочтения: 20+ мин.</strong></p>
    <p id="dlNG" data-align="center"><strong>📌 Для удобной навигации присутствует оглавнение</strong></p>
  </section>
  <h2 id="pYmF">Введение</h2>
  <p id="OSSn">Telegram запустил свою внутреннюю валюту Stars 12 июня 2024 года. Ее предназначение:</p>
  <ul id="iUy8">
    <li id="yaW5">оплата подарков,</li>
    <li id="qiPd">покупки в ботах и мини-приложениях,</li>
    <li id="Ec3g">оплата Telegram Premium,</li>
    <li id="m95d">оплата платных сообщений,</li>
    <li id="maok">оплата платных подписок на различные паблики.</li>
  </ul>
  <p id="HUUT">Когда Telegram анонсировал звёзды, это выглядело как шаг в будущее. Своя экосистема, глубокая интеграция и так далее. Звёзды казались отличной альтернативой, может быть даже заменой покупкам через Google Play или App Store.</p>
  <p id="vhVk">Казалось, что теперь разработчики смогут свободно принимать платежи, независимо от страны пользователя. Все думали, что конверсии увеличатся. </p>
  <p id="GYkb">Это было бы так, если не несколько НО. Этому и будет посвящена статья.</p>
  <h2 id="mG4c">Принуждение </h2>
  <p id="pSSN">За 2 недели до официального запуска Stars владельцы ботов получили письмо счастья. </p>
  <p id="hmrg">Кратко:</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="2QZu">У вас есть 24 часа, чтобы переключиться на Telegram Stars в качестве единственного метода оплаты. Иначе бан. </p>
  </section>
  <p id="64eB">Полный текст письма — ниже. Его получили практически все крупные боты, у кого бот принимал оплату минуя Stars. Telegram откровенно заставил всех перейти на Stars, прикрываясь «требованиями магазинов»</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="NxGp">⚠️ URGENT Action Required<br /><br />Dear Bot Developer,<br /><br />We have identified that your bot @xxxxxx is in violation of Apple App Review Guidelines 4.7 and 3.1.1. Specifically, it accepts payments for digital goods and services directly from customers without utilizing Apple’s in-app purchase mechanism.<br /><br />As previously announced, we have rolled out Telegram Stars, an in-app currency users can acquire from Telegram using standard Apple and Google in-app purchases and then use to buy digital goods and services from you.<br /><br />In order to comply with store guidelines, your bot must either immediately switch to only accepting Telegram Stars as payment for digital products, or remove any paid digital products within 24 hours. This includes instances where your bot itself or its integration with Telegram are being sold as a paid tool or service.<br /><br />Failure to comply within 24 hours will result in your bot or mini app becoming inaccessible to the majority of its users.<br /><br />For further information, please refer to the Payments Section (<a href="https://telegram.org/tos/bot-developers#6-payments" target="_blank">https://telegram.org/tos/bot-developers#6-payments</a>) in our Terms of Service for Bot Developers.<br /><br />Thank you for your prompt attention to this matter.</p>
  </section>
  <h2 id="8n2c">Финансовая часть</h2>
  <h3 id="uVBd">Конверсии </h3>
  <p id="gzYx">Через месяц после тотального перехода на Stars провели опрос среди разработчиков, в котором поучаствовали 65 человек.</p>
  <p id="Vdnv">В той или иной мере перешли на Stars — 41%, полностью — 14%<br />Из них 31% сообщили о падении выручки. Почему?</p>
  <figure id="XbrR" class="m_column">
    <img src="https://img1.teletype.in/files/c5/6e/c56e84d9-4265-4575-859e-67e36f404f51.jpeg" width="1440" />
  </figure>
  <figure id="VxC9" class="m_column">
    <img src="https://img2.teletype.in/files/1c/f6/1cf60e72-38c4-4af2-99f6-137b8cd840a8.jpeg" width="1440" />
  </figure>
  <h3 id="u4SF">Конверсии в Telescan</h3>
  <p id="WO4Y">В моем проекте @TelescanOfficial существует 3 метода платежа:</p>
  <ul id="LNBF">
    <li id="1JmF">ЮКасса</li>
    <li id="MVLk">CryptoBot</li>
    <li id="qQa1">Telegram Stars</li>
  </ul>
  <p id="ze9k">Центральный бот для приема всех платежей через Stars за все время (больше месяца) <strong>заработал только 158$.</strong> Такая сумма у меня может пройти за день через ЮКассу.</p>
  <p id="aG6D"><strong>Люди из СНГ не хотят платить звездами.</strong></p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="ASBx">Более того, я ничего не могу сделать с полученными звездами. Мне не одобряют KYC</p>
  </section>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <figure id="sRVJ" class="m_column">
      <img src="https://img3.teletype.in/files/6e/40/6e40af53-f2db-4685-8434-ac41463a6903.png" width="475" />
    </figure>
  </section>
  <h3 id="FPcQ">Стоимость покупки </h3>
  <p id="orOe">Стоимость звезды = 0.013$<br />Комиссия Google / Apple = 30%<br />Комиссия Telegram = N%</p>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <figure id="MyxJ" class="m_column">
      <img src="https://img3.teletype.in/files/6e/d1/6ed12186-46f7-4016-b175-ba7835db4d82.jpeg" width="590" />
      <figcaption>Курс на IPhone</figcaption>
    </figure>
  </section>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <figure id="Jugj" class="m_column">
      <img src="https://img4.teletype.in/files/31/a2/31a2328c-372f-400e-b08c-3f531ff12506.jpeg" width="1440" />
      <figcaption>Курс Telegram Android Direct</figcaption>
    </figure>
  </section>
  <p id="3pqc">При покупке звёзд через приложение со стора, либо просто с Айфона, вы отдаёте огромную комиссию, которая составляет <strong>МИНИМУМ</strong> 40%.</p>
  <p id="pMa9">Комиссию магазинов легко можно не платить, покупая через Telegram Android Direct, Telegram Desktop, Fragment, и так далее...</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="KyGS"><strong>Сколько реально стоят звезды?</strong></p>
  </section>
  <h3 id="uCz1">Стоимость звёзд для разработчиков </h3>
  <p id="iJ1k">Звёзды, полученные ботом, выводятся по курсу 0.013$</p>
  <p id="RsOb">При выводе за 1000 звёзд вы получите ровно 13$ (1065₽) в TON, даже если ваш юзер с Айфона заплатит 33$ (2700₽) за такое же количество звёзд.</p>
  <p id="9oiI">Комиссия за обмен в TON, разные курсы и т.д - и вот вы получаете уже ~900₽. А ваш юзер заплатил 2700₽.</p>
  <section style="background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <figure id="qlq6" class="m_column">
      <img src="https://img4.teletype.in/files/b8/d6/b8d68226-290d-4e1d-bd20-af5b20b49f4a.jpeg" width="1440" />
    </figure>
  </section>
  <figure id="f6SG" class="m_column">
    <img src="https://img3.teletype.in/files/20/fb/20fbd7ad-f737-47e2-9aa7-3218ae3661e3.jpeg" width="1280" />
  </figure>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="81Lp"><strong>С такой оплатой страдает не одна конкретная сторона, а обе.</strong></p>
  </section>
  <h2 id="wXcv">Рефанды</h2>
  <h3 id="OybC">Дюп</h3>
  <p id="BSjb">С 4 апреля Telegram несколько раз сталкивался с возратом звёзд. Все из-за багов, которые позволяли их дюпать в огромном количестве.</p>
  <p id="O0Dr">Пользователь с ником <strong>tdata</strong>, один из участников схемы, рассказал о том, как его команда задюпала <strong>30 миллионов звёзд</strong> (~500 000$). И вывела их через миниаппы, Premium, подарки, продавала на сторонних платформах. Все это работало 8 месяцев, и Telegram даже не заметил.</p>
  <section style="background-color:hsl(hsl(170, 33%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="4SN5">😉 Чеснок: Как ты вообще наткнулся на этот баг? Ты сам его нашёл или кто-то подсказал?</p>
    <p id="BGaa">👀 tdata: Позвал мой друг в Discord со словами “ахуеешь, чё нашёл”. Он просто ковырял Telegram API из интереса, попробовал рефнуть P2P-торт, который уже был продан — и оно сработало.</p>
    <p id="qrPw">😉 Чеснок: Расскажи подробнее, как работала схема и где именно Telegram прокололся. Что нужно было делать шаг за шагом?</p>
    <p id="Pyiy">👀 tdata: Метод refundStarPayment не должен был работать на этот тип транзакций.<br />  1.  Гифтанул торт<br />  2.  Продал торт<br />  3.  Рефнул торт<br />  4.  Повторил</p>
    <p id="C2s7">😉 Чеснок: Как давно существовал баг? Сколько он работал, пока его не пофиксили?</p>
    <p id="YmbY">👀 tdata: 8 месяцев. Активно в «паблике» юзался последние 2 недели.</p>
    <p id="aqLu">😉 Чеснок: Ты делал это один или знал, что багом пользуются и другие? Насколько это было массово?</p>
    <p id="VN3C">👀 tdata: У меня команда из 6 человек, сливали звёзды 24/7 во все возможные вертикали. Были ещё 2–3 человека, которые использовали баг как поставщики. Точных цифр нет.</p>
    <p id="4zV9">😉 Чеснок: Ты делал возвраты на кирпичах? Или с ними схема не работала?</p>
    <p id="qFfS">👀 tdata: Метод пофиксили за час до дропа кирпичей. Но работало бы.</p>
    <p id="vtuz">😉 Чеснок: Как именно ты отмывал дюпнутые звёзды?</p>
    <p id="3epy">👀 tdata: Миниаппы, подарки, стикеры, FunPay, другие площадки, Telegram Premium, залив на каналы с последующим выводом через 21 день.</p>
    <p id="IiA7">😉 Чеснок: Получается, звёзды на FunPay — это в основном дюп?</p>
    <p id="mYqF">👀 tdata: Целиком.</p>
    <p id="VQ1p">😉 Чеснок: Сколько всего звёзд тебе удалось задюпать? </p>
    <p id="1ex4">👀 tdata: 30 миллионов+</p>
    <p id="Pifo">😉 Чеснок: Сколько ты в итоге на этом заработал? Именно в долларах или в TON — если не секрет.</p>
    <p id="d4RF">👀 tdata: Команда заработала $250,000+ на текущий момент.</p>
    <p id="HCsj">😉 Чеснок: По твоей оценке, сколько дюпнутых звёзд до сих пор ещё в обороте?</p>
    <p id="5vJB">👀 tdata: Примерно 60%.</p>
    <p id="b12I">😉 Чеснок: Нас ждут ещё волны рефаундов от Telegram? Или уже всё?</p>
    <p id="bq61">👀 tdata: Думаю, больше не будет. Следующая волна вызовет сильнейшее негодование.</p>
    <p id="PcYB">😉 Чеснок: Много невинных людей потеряло свои подарки и балансы. Тебе не жалко их? Что бы ты сказал такому человеку?</p>
    <p id="uFVe">👀 tdata: У меня целый чат таких. Я им отвечаю, что ничего не ресал — вопросы к Пашку. Кстати, большинство из них больше заработали, чем потеряли.</p>
    <p id="To4e">😉 Чеснок: Если бы ты встретил Павла Дурова — что бы ему сказал?</p>
    <p id="Okod">👀 tdata: Чтоб он поувольнял их нахуй. Такой же эксплойт был в 2022 с премками. На ошибках можно и учиться.</p>
    <p id="ephQ">👀 Дополнение от tdata: Я оценивал вероятность массового рефанда со стороны Telegram где-то в 4%. Когда это произошло — был неприятно удивлён. 30 миллионов звёзд — это примерно $500,000. Telegram мог бы просто это проглотить, без шума и скандала. Почему они пошли на такой резкий шаг — для меня до сих пор загадка. Решение максимально нелогичное и, на мой взгляд, губительное для экосистемы.</p>
    <p id="gZJ5">Я не крал у пользователей. Я высасывал деньги из Telegram, а не из народа. Если бы они просто замолчали, я бы не стал поднимать волну. Потому что в таком случае мог бы понести ответственность лично. А теперь её целиком взял на себя Telegram.</p>
  </section>
  <p id="Y1q1"><a href="https://t.me/StarsMaterial/11" target="_blank">Полный пост</a></p>
  <h3 id="rCqG">Массовые рефанды</h3>
  <p id="RD1p">Когда Telegram обратил внимание на дюп, началась паника. Нет, не у багоюзеров, а у обычных разработчиков. Вместо точечного отката дюпнутых транзакций Telegram запустил без разбора <a href="https://t.me/StarsMaterial/3?single" target="_blank">массовые рефанды</a></p>
  <figure id="12dX" class="m_column">
    <img src="https://img4.teletype.in/files/32/b5/32b50480-109e-4a6e-bcb9-9ddd78b67b3d.jpeg" width="710" />
  </figure>
  <p id="42LW">А теперь внимание: звёзды забрали не у багоюзеров, а у ботов. У тех самых разработчиков, которые <strong>честно выполняли свою часть сделки</strong>. В итоге боту присваивают минусовой баланс, он просто перестает работать. Теперь он «должен» мессенджеру.</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="10zm"><strong>Самое интересное</strong>: из-за массовых рефандов выиграли холдеры NFT подарков, так как сожглось довольно много, эмиссия уменьшилась, и как следствие - выросла цена. </p>
  </section>
  <h3 id="4v3Y">Рефанд через App Store</h3>
  <p id="COFZ">Если пользователь покупает звёзды через App Store, он может осуществить возврат по любой причине. И это не шутка.</p>
  <ul id="XK4C">
    <li id="ohCW">Купил ребёнок</li>
    <li id="nHnn">Не то нажал</li>
    <li id="7RaP">Не знал, что это платно</li>
    <li id="Jg3A">Передумал</li>
  </ul>
  <p id="HURB">Apple всегда идёт навстречу. А что делает Telegram? <strong>Молча забирает звёзды обратно.</strong></p>
  <p id="U2H3">Даже если они уже потрачены на подарок, платный доступ или подписку. Даже если звёзды ушли боту, и тот честно обработал покупку. Telegram не разбирается. Он просто забирает звёзды у бота.</p>
  <p id="zF9g">Вы, как разработчик, не получите ни уведомления, ни причины возврата, ни возможности оспорить.</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="O1RM"><strong>Это просто происходит.</strong></p>
  </section>
  <h3 id="T7TZ">Рефанд платной подписки на канал</h3>
  <p id="fKze">Допустим, у вас есть канал с подпиской за Stars.</p>
  <p id="VwZh">Представим ситуацию:</p>
  <ul id="kgXN">
    <li id="ZS7c">пользователь купил доступ к вашему каналу за звёзды</li>
    <li id="5NlX">выгрузил контент скриптом или специализированным клиентом, либо просто все прочитал</li>
    <li id="zAgP">осуществил возврат через App Store. </li>
  </ul>
  <p id="pJ1A">Вы не получили денег и бесплатно отдали контент. </p>
  <p id="XGo4">Безусловно, подписка на канал за звёзды это нативно и очень удобно. Но главная ее часть - дырявая. </p>
  <figure id="KZkp" class="m_column">
    <img src="https://img4.teletype.in/files/33/0d/330d2eb2-8bac-4535-8da6-bede5f224929.png" width="953" />
    <figcaption>пострадал при массовых рефандах</figcaption>
  </figure>
  <h2 id="6tXi">Юридическая часть</h2>
  <h3 id="HCeJ">Легализация доходов</h3>
  <p id="aRJp">Официального способа вывода Stars нет. Единственный путь: Fragment -&gt; TON.</p>
  <p id="28ex">Для легального бизнеса это смерть. Нельзя платить налоги, нельзя выводить на расчетный счёт, нельзя показать оборот.</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="ObQo"><strong>Легализация — невозможна</strong>.</p>
  </section>
  <p id="76pv"><a href="https://t.me/StarsMaterial/10" target="_blank">Кейс @anypost</a></p>
  <h3 id="ScRl">Принуждение от App Store — выдумка?</h3>
  <p id="Lp1z">Telegram оправдывает переход на Stars и запрет на сторонние платёжки тем, что якобы Apple и Google заставляют это сделать. Звучит логично, если бы не один нюанс.</p>
  <p id="2prY">Telegram годами работал с прямыми оплатами в любых платежках, в крипте и так далее...</p>
  <p id="agTz">Все боты принимали деньги напрямую и ничего не происходило. Ни удалений, ни скандалов, ни угроз. Это было нормой. </p>
  <p id="JBPd">А теперь внезапно всех разработчиков заставляют перейти на Stars под угрозой блокировки.</p>
  <p id="9VE2">Вопрос: кто на самом деле заставляет Telegram?<br />Ответ: сам Telegram</p>
  <ul id="BBdg">
    <li id="6gwv">При покупке звёзд Telegram получает комиссию</li>
    <li id="wykQ">При выводе звёзд Telegram получает комиссию</li>
    <li id="52Zj">Telegram не несёт ответственности: на Stars нельзя жаловаться, нельзя легализовать, нельзя официально вывести в рубли </li>
    <li id="Dhy0">Вывод через Fragment: Stars двигает TON</li>
  </ul>
  <p id="OMyC">Каждая покупка и продажа - это деньги на комиссии Telegram и рост оборота TON, который привязан к экосистеме Telegram. А ты, разработчик, сиди в минусе и радуйся, что тебя ещё не забанили.</p>
  <h2 id="De13">Как можно лишиться денег, даже если ты честно принимаешь в звездах</h2>
  <h3 id="p1yE">Кейс @CryptoBot</h3>
  <p id="DZTw"><a href="https://t.me/StarsMaterial/12" target="_blank">Оригинальное сообщение</a></p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="Rz03">«Crypto Bot в минусе после новогодней кампании на много десятков тысяч долларов из-за рефанда звезд, о котором мы узнали по факту рефанда почти всех звезд.</p>
    <p id="y6Sk">Может быть позже напишем пост про это, чтобы предостеречь всех, кто взаимодействует со звездами в ботах и Mini App.» — пострадали от рефандов через App Store</p>
  </section>
  <p id="Xp3H">Если даже <strong>@CryptoBot</strong> с его масштабами, аудиторией, инвестициями не защищён от таких провалов, <strong>что говорить о простых разработчиках?</strong></p>
  <h3 id="PXOG">Кейс @TeleSINT (бан бота)</h3>
  <p id="CzSY">Разработчик накопил <strong>2 000$ в Telegram Stars</strong> на балансе бота. Всё шло по правилам, бот работал, приносил доход. И вдруг — <strong>бан без предупреждения</strong>.</p>
  <p id="ptjO">После блокировки:</p>
  <ul id="YR4L">
    <li id="fqnj">доступ к боту потерян,</li>
    <li id="hANf">вывести Stars невозможно,</li>
    <li id="GJUA">обращения в <strong><a href="true">recover@telegram.org</a></strong> остались <strong>без ответа</strong>.</li>
  </ul>
  <figure id="260w" class="m_column">
    <img src="https://img2.teletype.in/files/d7/c3/d7c3877e-263d-455f-b7fd-513c97adfdd3.png" width="905" />
  </figure>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="mab6"><strong>Деньги остались на заблокированном боте, а Telegram делает вид, что ничего не случилось.</strong></p>
  </section>
  <p id="I5p1">Причины блокировки неизвестны. Никаких объяснений, никакой коммуникации. Бот просто исчез, а средства — вместе с ним.</p>
  <p id="HI15">Это подчёркивает главный риск Stars.</p>
  <ul id="G29C">
    <li id="1JAl"><strong>Ты не владеешь своими деньгами.</strong></li>
    <li id="OguK">Ты не можешь защитить себя юридически.</li>
    <li id="amQJ">Ты не можешь даже добиться ответа от техподдержки.</li>
  </ul>
  <h2 id="loUm">Заключение</h2>
  <p id="DIZo"><strong>Telegram Stars действительный удобный инструмент. </strong>Для пользователей: красиво, быстро, встроено, не нужно никуда уходить, всё в один клик. Отличный UX, отличная интеграция в Telegram. Звёзды отлично работают.</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="qyoX" data-align="center"><strong>Но не для разработчиков.</strong></p>
  </section>
  <p id="8srS"><strong>Stars это фантики, если ты разработчик. </strong>Ты ничего не контролируешь, ты не можешь защитить свои деньги, и ты не можешь ни на что рассчитывать. Telegram оставляет за собой право в любой момент всё обнулить — и ты останешься крайним.</p>
  <p id="Zi6V">Для разработчиков звезды могли быть хорошей идеей. Но не при такой реализации. И не в таких условиях.</p>
  <section style="background-color:hsl(hsl(0, 0%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="QSn4"><strong>Зачем принуждать разработчиков к переходу на Stars, если вы даже не можете их обезопасить?</strong></p>
  </section>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@json1c/ykUdpf757eZ</guid><link>https://teletype.in/@json1c/ykUdpf757eZ?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c</link><comments>https://teletype.in/@json1c/ykUdpf757eZ?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c#comments</comments><dc:creator>json1c</dc:creator><title>Как скрыть URL-адрес вебхука бота</title><pubDate>Wed, 23 Apr 2025 16:59:55 GMT</pubDate><description><![CDATA[Если у вас есть проект с поддержкой зеркал (с возможностью запуска экземпляра бота на собственном токене), утечка незащищенного webhook URL будет равна дыре в вашей безопасности. К счастью, Telegram даёт способ спрятать этот адрес — достаточно поднять локальный Telegram Bot API.]]></description><content:encoded><![CDATA[
  <p id="1su1">Если у вас есть проект с поддержкой зеркал (с возможностью запуска экземпляра бота на собственном токене), утечка незащищенного webhook URL будет равна дыре в вашей безопасности. К счастью, Telegram даёт способ спрятать этот адрес — достаточно поднять локальный Telegram Bot API.</p>
  <h2 id="71HX">Почему публичный Bot API может слить URL вебхука</h2>
  <p id="scvR">Обычно схема работы такова:</p>
  <ol id="WBNX">
    <li id="2nwO">Вы устанавливаете вебхук через метод <code>setWebhook</code></li>
    <li id="KAzS">Telegram хранит этот адрес и отправляет на него запросы при каждом апдейте.</li>
    <li id="2iMY">Любой, кто имеет токен и немного знаний, может вызвать <code>getWebhookInfo </code>и узнать данный URL.</li>
  </ol>
  <h2 id="hdx3">Локальный Telegram Bot API</h2>
  <p id="baJ5">Telegram открыто публикует исходники сервера Bot API. Фактически это тот же Bot API, только ваш личный. Он сидит между вашим сервером и телеграмом, транслируя каждый запрос напрямую на сервера Telegram через MTProto</p>
  <p id="Yp9Z">Его легко поднять через докер: <a href="https://hub.docker.com/r/aiogram/telegram-bot-api" target="_blank">https://hub.docker.com/r/aiogram/telegram-bot-api</a></p>
  <h2 id="w9Fb">Что меняется, когда бот работает через локальное API</h2>
  <ul id="ba1i">
    <li id="f3X5"><strong>Вебхука в Telegram больше нет.</strong> При запросах к официальному Bot API («наружу») вы увидите, что <code>getWebhookInfo</code> возвращает <em>пустой</em> ответ.</li>
    <li id="qryH"><strong>Внешние операции с вебхуком невозможны.</strong> Через официальный Bot API вы не сможете ни убрать его, ни изменить.</li>
  </ul>
  <h2 id="a7KX">Кроме того</h2>
  <p id="d9El">При работе через локальный Bot API вы получаете еще несколько плюсов:</p>
  <ol id="HPFl">
    <li id="fH6G"><strong>Файлы без потолка. </strong>Скачать можно хоть 10 гигабайт за раз. Ограничений на размер загрузки нет. А отправлять можно до 2000 МБ одним запросом (публичный Bot API разрешает размер только до 50 МБ)</li>
    <li id="nGmx"><strong>Вебхуки без HTTPS, без белого IP и на любом порту. </strong>HTTP-URL, локальный IP-адрес, порт 7777? Пожалуйста. Публичный Bot API требует HTTPS-сертификат от доверенного CA и допускает только 443/80/88/8443. Локальный сервер снимает эти ограничения</li>
    <li id="ZdpV"><strong>До 100 000 одновременных соединений к вебхуку. </strong>Полезно для шардированных ботов или когда у вас сотни зеркал за одним балансировщиком</li>
    <li id="Vsmb"><strong>Моментальный путь к файлу. </strong>В ответе <code>getFile</code> сразу приходит абсолютный путь в файловой системе. Боту не нужно делать второй запрос, чтобы выкачать объект — просто открываете файл напрямую</li>
    <li id="Dgyh"><strong>Меньше пинга и лимитов. </strong>Сервер находится в той же сети, что и ваш проект, поэтому задержки падают до единиц миллисекунд, а шанс попасть под глобальные рейт лимиты Telegram практически исчезает</li>
  </ol>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@json1c/FRF18mmOXgt</guid><link>https://teletype.in/@json1c/FRF18mmOXgt?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c</link><comments>https://teletype.in/@json1c/FRF18mmOXgt?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=json1c#comments</comments><dc:creator>json1c</dc:creator><title>Разбор &quot;мануала по анонимности&quot;</title><pubDate>Sun, 20 Aug 2023 17:11:47 GMT</pubDate><media:content medium="image" url="https://img2.teletype.in/files/97/e1/97e1c0c3-4f68-4a3e-bf77-9bf2fcea80ef.png"></media:content><description><![CDATA[Итак. Не знаю, с чего начать, но могу сказать, что в последнее время появилось много таких аутистов, которые считают себя экспертами-хуертами в сфере анонимности и поучают других людей, как им лучше следует анонимизироваться)]]></description><content:encoded><![CDATA[
  <p id="peaP">Итак. Не знаю, с чего начать, но могу сказать, что в последнее время появилось много таких аутистов, которые считают себя экспертами-хуертами в сфере анонимности и поучают других людей, как им лучше следует анонимизироваться</p>
  <h3 id="Qhno">Часть №1. Доёб к грамматике (самая неинтересная часть, можно даже не смотреть)</h3>
  <figure id="e9It" class="m_column">
    <img src="https://img1.teletype.in/files/cb/df/cbdf1f1f-3028-41ea-bda5-77b145476368.png" width="701" />
  </figure>
  <figure id="Q4kr" class="m_column">
    <img src="https://img2.teletype.in/files/5b/9a/5b9a9801-73f7-4d9f-b168-20215f9bc85f.png" width="682" />
  </figure>
  <figure id="ELT2" class="m_column">
    <img src="https://img4.teletype.in/files/7c/9a/7c9a8bc2-87be-45f6-aa61-e13eadb19076.png" width="757" />
  </figure>
  <p id="CkeT">Двустрочный пинг. Это что-то новенькое</p>
  <h3 id="1ZTi">Часть №2. Доёб по делу</h3>
  <figure id="Nngf" class="m_column">
    <img src="https://img2.teletype.in/files/12/35/123502a3-267c-4e49-ab89-3224ed88aa8c.png" width="1090" />
  </figure>
  <p id="UUfx">Начнём с того, что это полный мануал. Запомните это.</p>
  <figure id="IZye" class="m_original">
    <img src="https://img4.teletype.in/files/72/82/728245e5-e620-4b49-8406-9ad75ba6a09a.png" width="710" />
  </figure>
  <p id="QY1d">А с чего он решил, что нужно именно <strong>8 гигабайт</strong> ОЗУ? 2, 4, 6 не хватит? (спойлер - хватит, но он даже не решил изучить информацию и сказал наугад)</p>
  <p id="affr">Дальше. С чего этот обосанный недоэксперт решил, что <strong>Kali Linux</strong>, дистрибутив для пентестинга, хоть как-то может помочь анонимизации? Тоже непонятно, но все-таки все становится понятно, когда вспоминаешь, кто это писал.</p>
  <p id="Elnh">Хочу пояснить - да, на кали тоже можно, но зачем пытаться анонимизироваться на <strong>дистрибутиве для пентестинга</strong>? Это как есть суп половником — вроде тоже можно, но неудобно. Почему он выбрал не Ubuntu и прочее? Риторический, конечно же, вопрос.</p>
  <figure id="CNzr" class="m_original">
    <img src="https://img4.teletype.in/files/f9/21/f921ef48-198a-4f81-9bdd-7f6f52b4e3a7.png" width="714" />
  </figure>
  <p id="aFoT">Вхиос? Что? Это он про Whonix? Тогда зачем он сказал установить кали?</p>
  <p id="HyKw">А что, VPN это средство для <strong>анонимизации</strong>? Это средство для защиты приватности и безопасности соединений, посредством шифрования трафика и скрытия IP-адреса. Но никакой в мире VPN не может сделать тебя анонимным. Приватные сети не разрабатывались для решения такой тактической задачи как полная анонимность. Они тупо шифруют данные, чтобы помешать свободному перехвату конфиденциального трафика</p>
  <p id="wa7u">А вот что думают про слово &quot;анонимность&quot; и слово &quot;VPN&quot; разработчики <strong>T.A.I.L.S</strong></p>
  <blockquote id="jE65">Некоторые пользователи запрашивают поддержку VPN в Tails для &quot;усиления&quot; анонимности. Ну типа &quot;чем больше серверов в цепочке, тем типа круче&quot;. Это тупо неверно - VPN только снижает вашу анонимность, потому что у вас будет или постоянный входной сервер (в схеме &quot;tor over vpn&quot;) или постоянный выходной сервер (в схеме &quot;vpn over tor&quot;).</blockquote>
  <blockquote id="4ZMp">Так что мы не хотим вводить поддержку VPN как замену Tor так как они предоставляют УЖАСНУЮ АНОНИМНОСТЬ ( в оригинале terrible anonymity - прим. автора) и это противоречит целям, для которых создавалась Tails.</blockquote>
  <p id="NZMV">Напомню, что T.A.I.L.S. распространяется бесплатно и смысла ее разработчикам врать нет, а вот с продавцами &quot;немножко анонимности&quot; все совсем наоборот - им есть смысл внушать людям о том что Tor это &quot;палево&quot; или он &quot;дырявый&quot; так как они могут заработать больше шекелей на доверчивых хомячках.</p>
  <figure id="4jNU" class="m_column">
    <img src="https://img3.teletype.in/files/e8/da/e8da72b9-5879-4217-a97b-9095dbd486a5.png" width="815" />
  </figure>
  <p id="p1hq">Не так давно мы узнали, что Proton* (под * подразумевается Mail, VPN и прочее) спокойно <strong>выдают данные</strong> властям Швейцарии. Если вы нарушите закон в Швейцарии и будете пользоваться этим говномануалом, вас найдут в первый же день.</p>
  <p id="eZtc">Виртуальная машина избавит от утечек DNS и <s>двустрочного</s> двустороннего пинга? Чего? Двусторонний пинг зависит от конфигурации вашего прокси или VPN. Если к выходящей ноде разрешен пинг, сервис может осуществить данное измерение. От утечек DNS защищает конфигурация вашего браузера, а именно WebRTC.</p>
  <figure id="BzSU" class="m_column">
    <img src="https://img1.teletype.in/files/88/80/888002a0-472d-40da-976f-d0f0ed338cb3.png" width="755" />
  </figure>
  <p id="tz0v"><strong>Фатальная ошибка</strong>. Цепочка VPN + TOR наоборот только <strong>ослабляет</strong> вашу анонимность. Давайте поясню.</p>
  <p id="VWc8">Для решения такой тактической задачи достаточно всего трех &quot;хопов&quot; - прыжков от сервера к серверу, типа так:</p>
  <p id="EHhc"></p>
  <p id="ky8c" data-align="center"><strong>[user] --hop1--&gt; [node] --hop2--&gt; [node] --hop3--&gt;[internet]</strong></p>
  <p id="eDMh"> </p>
  <p id="Ea9d">Смысл такой цепочки в том, что бы в ней не было узла, который знаком одновременно и с &quot;юзером&quot; и с &quot;конечным сайтом&quot; - то есть, некого слабого звена, которое &quot;знает слишком много&quot;. При условии постоянной смены узлов и цепочек (что в TOR что, в I2P цепочки/туннели &quot;живут&quot; всего 10 минут), такого количества уже достаточно. При этом мы имеем всего два промежуточных узла, на которых <strong>может остаться</strong> информация, интересная вероятному противнику.</p>
  <p id="L1Ff">Если же увеличить количество узлов в цепочке, скажем в два раза, то это не даст никакого прироста в анонимности - что в прошлом примере что в этом &quot;юзер&quot; и &quot;конечная станция&quot; разделены так, что нет &quot;слабого звена&quot;, на котором останутся данные и юзера и конечного сайта. Но вот количество узлов, на которых мы &quot;запалимся&quot; увеличится ровно в два раза, равно как и шансы, что какой-то из узлов находится <strong>под контролем</strong> вероятного противника.</p>
  <p id="Lxwc">Так что дальнейший прирост промежуточных узлов будет <strong>уменьшать</strong>, а не увеличивать нашу защиту. Особенно, если они &quot;перманентные&quot; - не меняющиеся. И особенно если на них есть данные про наши кошельки. И уж тем более если их IP-адреса известны всем желающим (адреса серверов VPN лежат в открытом доступе на сайтах самих сервисов).</p>
  <figure id="s2tX" class="m_column">
    <img src="https://img4.teletype.in/files/36/2b/362b383f-dd08-4ec6-9d41-a42d172c663d.png" width="560" />
  </figure>
  <p id="DaLs">Бляядь. И тут меня тоже порвало. С каждой версией Android, как известно, становится всё больше и больше слежки. Логичнее было бы взять 7-9 версию, где не так много ограничений и телеметрии, как на десятой.</p>
  <p id="hFsQ">4 гигабайта ОЗУ? Откуда опять он это взял? Хотя да, зачем я спрашиваю...</p>
  <figure id="TUhx" class="m_original">
    <img src="https://img2.teletype.in/files/19/25/19257832-e2c3-44c6-981a-93606836e20b.png" width="581" />
  </figure>
  <p id="f9r3">Убунту <strong>Торч</strong>? Это типа для похода за кладами нужно? Молчу уж про то, что на Ubuntu To<s>r</s>uch не импортировано приложение Mullvad VPN. Хотя ладно, это просто доебка, сам Mullvad может дать конфигурацию OpenVPN.</p>
  <figure id="4112" class="m_column">
    <img src="https://img3.teletype.in/files/6b/55/6b5507b9-a396-4897-b1f3-4d4aa4dd7616.png" width="805" />
  </figure>
  <p id="eSw4">Матрикс? <strong>Анонимный</strong>? Давайте взглянем на их официальный сайт и найдем такую страничку, как <a href="https://matrix.org/legal/law-enforcement-guidelines/" target="_blank">https://matrix.org/legal/law-enforcement-guidelines/</a>.</p>
  <p id="NElB">Здесь описывается, при каких условиях выдаются сообщения госорганам, данные о пользователях и так далее.</p>
  <blockquote id="L38C">Экстренные запросы от государственных органов/правоохранительных органов</blockquote>
  <blockquote id="nJ44">Мы можем раскрыть информацию о пользователе правительству или правоохранительным органам — без ордера — если у нас есть добросовестное убеждение, что чрезвычайная ситуация, связанная** с неминуемой опасностью смерти или серьезных телесных повреждений**, требует незамедлительного раскрытия информации, связанной с чрезвычайной ситуацией.</blockquote>
  <p id="rf8s">Они даже без ордера, &quot;доброcовестно&quot; могут раскрыть какие-то данные, если посчитают ваши действия или сообщения угрозой или опасностью. Но изучить это мы не решили, конечно же.</p>
  <figure id="sJt9" class="m_original">
    <img src="https://img2.teletype.in/files/51/a6/51a653b6-d6db-4bd3-9dfd-a81b11f27351.png" width="439" />
  </figure>
  <p id="gzkQ">Это тоже поебота. Использовать можно что угодно, но аккуратно. Даже в телеграме можно зарегистрироваться <a href="https://telegra.ph/Pochemu-telegram-nebezopasen-CHast-2--instrukciya-dlya-anonimusov-06-13" target="_blank">аккуратно</a></p>
  <p id="eZNr">Про грамматику я вообще молчу - &quot;Тунатона&quot;, &quot;ProtonMale&quot;, &quot;TempMale&quot;. А про протон, и что он сливает, я выше писал.</p>
  <figure id="mFMm" class="m_column">
    <img src="https://img3.teletype.in/files/a5/2e/a52e6816-b2d6-4d5b-87db-51cc14a0f381.png" width="827" />
  </figure>
  <p id="840u">&quot;не светишься на сайтах&quot; - бред. Ты не светишься на сайтах, если туда не заходишь. А так даже рекламщики могут составить на тебя профиль.</p>
  <p id="z6f6">А анонимность на мобильных телефонах в принципе невозможна абсолютно никоим образом. Почему? Если вы пользуетесь SIM-картой, каждый ваш чих, вздох и пук передается вашему оператору сотовой связи (дальше по тексту - ОПСОС), который знает о вас примерно все. Если, конечно же, договор с ОПСОСом заключали вы, а не какой-нибудь бомж Вася из метро за пузырь, вместо вас.</p>
  <p id="yDrA">И не только вашему ОПСОСу, ведь вы можете быть одновременно подключены не к одной базовой станции (дальше по тексту - сота), а сразу к нескольким. Обычно 1 километр площади города (не мегаполиса) покрывают сразу 5-6 сот от разных ОПСОСов. Ваше устройство может быть подключено сразу ко всем (наверное я ошибаюсь о количестве сот, если что, поправьте)</p>
  <p id="vEMw">А протокол SS7 (на котором работает большинство сот 2G и 3G) не защищен и может перехватываться (SMS, звонки и т.д) любым ФСБшником или опером. Еще эти соты (только 2G, 3G) могут быть подменены <a href="https://codeby.net/threads/chto-takoe-ss7-i-pochemu-ehto-opasno.80491/" target="_blank">специальным устройством</a> ФСБшника или опера. Ладно, про это в другой статье.</p>
  <p id="yQqI">И если вы даже не пользуетесь SIM-картой, ваш телефон тоже будет подключен к сотам и будет передавать нужную информацию. Вы же знаете, что можно вызвать 112 без симки? Вот и задайте себе вопрос — как?</p>
  <p id="0ygQ">Вот поэтому на телефоне невозможна анонимность, пока в нем есть модуль связи, он же модуль для поддержки сим-карт, и он же модуль SS7. Вас могут запеленговать, забилинговать и так далее.</p>
  <p id="d8i4">Хотелось бы сказать, что нет GSM - нет проблемы, но это тоже не так. Ваша система, в данном случае Android, может передавать данные — телеметрию, сначала в Google, потом производителю устройства. Эту проблему конечно же можно решить, если накатить AOSP, Lineage или прочие свободные прошивки, но автор опять же не учел, поэтому мой доеб к этому, так сказать, абсолютно легален и законен</p>
  <p id="kZek">Я даже молчу про уязвимости андроида и идентификатор под названием <strong>IMEI</strong>, который у телефона довольно трудно поменять, особенно у тех, что с процессорами от Qualcomm. И про прослушку тоже молчу.</p>
  <h2 id="oMvZ">Заключение</h2>
  <p id="hbRd">Никогда, блядь, <strong>НИКОГДА</strong> не пользуйтесь такими мануалами, если действительно совершаете противоправные действия. Вас сольют, найдут и выебут, причем довольно быстро, и, возможно без смазки. И в принципе нигде вы в белом интернете не найдете реально действующие и полезные мануалы по анонимности. Ищите на форумах по типу Runion.</p>
  <p id="OBYs"></p>
  <p id="xJyy">Почему ты сам не пишешь мануалы, ведь ты дохуя какой эксперт? — спросишь ты меня.</p>
  <p id="OLeD">Да потому что я нихера не эксперт и не аноним — отвечу я.</p>
  <p id="pzac"></p>
  <p id="wus0">Да, у меня есть небольшой опыт и примерное понимание, но это небольшой опыт и примерное понимание, а не реальная практика. Я не могу учить людей, так как сам себя еще на научил)</p>
  <p id="o5tO">Но долбоеб, которого я разбираю, плевать на свой опыт хотел, написал говно и за 5-10$ продает или даже вообще раздает бесплатно.</p>

]]></content:encoded></item></channel></rss>