@UOKiKgovPL Mam nadzieję że zerkniecie też na @PremiumMobilePL, ich bot dzwoni na numery proponując ofertę bez wcześniejszej zgody. Wystarczy poczytać opinie na google.
Drogie @Allegro_Group , fajnie że macie opcje skonfigurowania MFA ale czemu by korzystać z totp generowanego przez aplikacje muszę mieć włączoną tą samą funkcje przez SMS? Do dostępu do konta z kredytem odnawialnym który jest autoryzowany również smsem.
cc @MateuszChrobok
.well-known/* URLs you probably don’t know 👀
🔑 /.well-known/change-password
A universal shortcut to a site’s password-change page. Password managers can send you directly to the correct screen.
🔎 /.well-known/api-catalog
Lets a company publish a machine-readable catalog of the APIs it operates.
🤖 /.well-known/agent-card.json
Lets an AI agent publish what it can do and how other agents/apps can communicate with it.
🔐 /.well-known/oauth-authorization-server
Publishes OAuth metadata like authorization/token endpoints, supported flows, scopes, and capabilities.
👤 /.well-known/webfinger
Lets you look up an internet identity such as [email protected] and discover the actual profile/service behind it.
🚨 /.well-known/security.txt
Tells security researchers exactly how and where to report vulnerabilities.
�� /.well-known/assetlinks.json
Lets a website prove its relationship with an Android app. Used for verified deep links and app↔website trust.
🍎 /.well-known/apple-app-site-association
Lets iOS associate a website with an app for Universal Links, App Clips, credential sharing, etc.
🔑 /.well-known/webauthn
Used for WebAuthn/passkey-related domain metadata, including credential sharing across related origins.
🖥️ /.well-known/ssh-known-hosts
Lets a domain publish its SSH host keys so clients can verify they’re connecting to the correct machine.
🪪 /.well-known/openid-configuration
Lets apps automatically discover how to log users in with OpenID Connect: auth URL, token URL, logout endpoint, supported algorithms, scopes, etc.
💡 /.well-known/wot
Lets software discover connected devices and their machine-readable capabilities.
📅 /.well-known/caldav
Lets calendar apps automatically discover a domain’s calendar server instead of requiring users to configure URLs manually.
📜 /.well-known/csaf
Lets security tools discover machine-readable vulnerability advisories and remediation information published by a vendor.
🧅 /.well-known/tor-relay
Lets a domain publish information associated with operating a Tor relay.
🏠 /.well-known/hosting-provider
Lets a site identify its hosting provider, useful for abuse reporting and infrastructure/security discovery.
Microsoft has built a dedicated Windows 11 app that forces Bing as the default search engine across browsers including Chrome, Firefox, and Brave.
The app, Microsoft Recommended Search Settings, installs a Bing extension and asks you to switch your browser’s search settings to Bing. After setup, it sends you to Microsoft Rewards.
Chrome may warn that the Bing extension wants permission to change your search engine, homepage, and other settings.
https://t.co/uwMc4fwpKk
J’ai été voir le site de Cyberleek, le hacker de GTA 6, et ce n’est clairement pas un amateur.
Je suis convaincu que ce n’est pas une seule personne, mais bien un groupe de hackers.
Son système de contact fonctionne en deux étapes :
- Il génère d’abord un compte Session (messagerie sécurisée, anonyme et décentralisée) avec une phrase de récupération unique. Ça permet à la personne qui veut le contacter d’avoir un canal de communication jetable et chiffré de bout en bout.
- Ensuite, il génère un montant de donation en Monero (XMR), une cryptomonnaie anonyme. Contrairement à Bitcoin, Ethereum ou Solana, sa blockchain est privée et les montants des transactions sont complètement obfuscés. Personne ne peut donc voir combien tu as envoyé, sauf celui qui possède la clé privée (Cyberleek).
Il demande 400 XMR (165 k$), mais ce qui est vraiment intéressant, ce sont les chiffres APRÈS la virgule.
Il y a 12 décimales qui sont générées en même temps que le compte Session et servent d’identifiant unique. Quand tu envoies exactement ce montant, Cyberleek détecte la transaction sur la blockchain, extrait les décimales, recalcule l’ID Session correspondant et te contacte.
D’après le site, c’est purement mathématique/cryptographique côté client. La page génère un ID de 12 chiffres lié mathématiquement au compte Session. Comme Monero cache les montants, seul Cyberleek peut déchiffrer le montant reçu et retrouver ton Session ID. Aucun stockage serveur de l’ID n’est nécessaire avant le paiement.
Il précise d’ailleurs qu’il faut absolument envoyer les fonds depuis un wallet personnel (Cake Wallet, Feather...) et non depuis un exchange, sinon les décimales risquent d’être arrondies et il ne pourra jamais te retrouver.
Je trouve que c’est un système plutôt élégant, et on retrouve d’ailleurs le même niveau de sophistication au niveau de l’infrastructure.
Leur site ne peut quasiment pas être mis hors ligne durablement, car il est hébergé de façon décentralisée sur Arweave (stockage permanent et immuable sur blockchain) et que son contenu est accessible via de nombreux gateways du réseau ar(dot)io.
Ces gateways sont des portes d’accès qui servent le même fichier HTML stocké sur Arweave. Faire tomber un gateway (ou même plusieurs) ne change presque rien puisque le site restera accessible sur tous les autres, et que de nouveaux miroirs pourront apparaître en quelques minutes.
Tous ces éléments font que je suis convaincu que Cyberleek est un groupe et non une seule personne, et vu le mode opératoire, que ce sont des pros. Leurs connaissances en cryptographie et en utilisation de technologies décentralisées laissent penser qu’on est loin de simples script kiddies ou de hackers qui piratent uniquement via social engineering. Il y a là-dessous une vraie maîtrise technique.
Le côté un peu enfantin / trolling laisse penser le contraire, mais le côté technique ne fait aucun doute.
Même chose dans la manière dont ils gèrent leur communication : tout passe par leur site internet. Ils évitent volontairement tout réseau social qui pourrait laisser des logs et compromettre leur identité.
Sony wysłało nową wersję warunków PSN (wersja 12, kwiecień 2026). 28 sekcji. Jest tam zdanie, w którym Sony zaleca konsultację z prawnikiem przed złamaniem regulaminu Sony - i to nie jest nawet najmocniejszy punkt.
Konkrety, z numerami sekcji, żeby każdy mógł sprawdzić:
24.11 - „Przed podjęciem jakichkolwiek działań niezgodnych z niniejszymi Warunkami zalecamy zasięgnięcie porady prawnej". Dosłownie: przed napadem na bank skonsultuj się z adwokatem.
13.5.2 - „Produktu Cyfrowego można używać w sposób opisany w licencji, ale użytkownik nie jest jego właścicielem". Przycisk nadal mówi KUP. Nie „wypożycz". Nie „licencjonuj". Kup.
5.1 - po zawieszeniu konta tracisz dostęp do gier „nawet tych, które zostały opłacone". To cytat, nie moja interpretacja.
23.4.11 - sufit odpowiedzialności Sony wobec ciebie: 100 GBP. Biblioteka za 20 tysięcy złotych, konto od 2013 roku, wszystko znika → maksymalnie jakieś 500 zł.
14.3.4 - najuczciwsze zdanie w całym dokumencie: „ustawiamy proces zakupu tak, aby uzyskiwać zgodę na natychmiastowe dostarczanie treści cyfrowych". Tłumaczę: checkout jest zaprojektowany tak, żeby wygasić twoje 14 dni na odstąpienie w momencie kliknięcia pobierania. Sami to napisali.
19.2–19.4 - twoje klipy z gier. Jesteś ich właścicielem. Ty nie możesz na nich zarabiać bez zgody Sony i wydawcy. Sony może je licencjonować, sprzedawać i wyświetlać przy nich reklamy. Rozliczenie w 19.4: „Nie płacimy użytkownikowi".
21.2 + 21.3 - 36 miesięcy bez logowania i Sony rusza z zamykaniem konta. Dostajesz 6 miesięcy na reakcję, mailem, na adres sprzed dekady. „Zamknięcie Konta jest nieodwracalne". Biblioteka idzie razem z nim.
22.2 — sankcje mogą objąć „wszelkie inne Konta w Systemie autoryzowanym". Kolega przegiął na twojej konsoli, obrywa cała konsola. Odpowiedzialność zbiorowa w regulaminie konsumenckim.
9.4.1.1 - Sony samo ostrzega rodziców, że część treści nie ma ograniczeń wiekowych i dziecko zobaczy „język i materiały dla dorosłych". A 10.2.2: gdy inny Opiekun rozluźni kontrolę rodzicielską, nie dostaniesz o tym powiadomienia. Ich zalecenie w 10.2.3: „Opiekunowie powinni być w pełni zaufanymi osobami". Tyle. To cała ochrona.
I teraz najciekawsze. Sam regulamin przyznaje w 23.1 i 26.1.1, że prawa konsumenta z twojego kraju są nadrzędne wobec wszystkiego powyżej. Czyli limit 100 GBP i połowa tych wyłączeń w Polsce się po prostu nie obroni.
@github leży od 15:20, jak żyć :D
Dlatego tak ważne jest trzymanie swojego kodu nie tylko u jednego operatora, bo jak widać - chmura może się rozmyć na niebie.
#awaria#github#downdetector
Skala wycieku jest katastrofalna. Jak to możliwe, że prywatny procesor zgromadził dane zdrowotne blisko 19 mln ludzi i stał się ogólnokrajowym punktem koncentracji ryzyka, a żaden z systemów nadzoru nie uruchomił wcześniej wymogów, audytu ani mechanizmu monitorowania koncentracji? #RODO nie tworzy centralnego rejestru koncentracji danych. Nie ma mechanizmu: „hej, jeden procesor właśnie przekroczył 5, 10 czy 15 mln kartotek zdrowotnych i traktujemy go od tej chwili jak systemowo istotny podmiot wymagający szczególnego nadzoru”. Oceny ryzyka i dokumentacja pozostają zasadniczo u poszczególnych administratorów i procesorów. Komunikat UODO może brzmieć dziś dość absurdalnie z perspektywy obywatela (prawnie jest poprawny). Urząd mówi tysiącom placówek korzystających z MyDr, że każda jako administrator ma przeanalizować ryzyko, zgłosić naruszenie i zawiadomić pacjentów. To ujawnia słabość zasad ochrony danych i cyberbezpieczeństwa państwa. Z punktu widzenia zarządzania kryzysowego sensowniejsze byłoby równoległe centralne ustalenie zakresu poszkodowanych i jeden komunikat odgórny. Tu ważna uwaga, "stary" NIS/KSC miał poważny brak dotyczącą łańcucha dostaw. W sektorze zdrowia dostarczanie oprogramowania czy usług tysiącom placówek nie oznaczało, że firma stawała się operatorem usługi kluczowej sektora zdrowia. NIS2 miał zaradzić temu problemowi, ale w Polsce nie wdrożono go na czas. Jest BARDZO DUŻE OPÓŹNIENIE. Nowy Krajowy System Cyberbezpieczeństwa (ustawa) jest w okresie wdrożeniowym. Podmioty mają czas na wpis do wykazu do 3 października 2026 r., na wdrożenie obowiązków do 3 kwietnia 2027 r., a pierwsze obowiązkowe audyty podmiotów kluczowych mogą przypadać dopiero na 3 kwietnia 2028 r.
⚖️ @GrapheneOS estime que Google rend volontairement l’accès au code source GPLv2 bureaucratique et lent pour freiner les projets alternatifs (surtout ceux qui tournent sur Pixel)
Ils envisagent une action judiciaire au Canada si les délais continuent...
Free games & discounts from #Steam, #EpicGames Store, and #GOG — all in one feed, auto-refreshed every 30 min. No more checking three tabs.
✅ Real user/critic review scores
✅ Full descriptions & screenshots
✅ Price history on every offer
https://t.co/iuSvSgi2Ea