# CPA.TG > Публичная карта CPA.TG: закрытое affiliate-сообщество, лента рыночных слухов, контекст спорных выплат и отдельный доказательный контур защиты игроков. ## Основной продукт - [Главная](https://cpa.tg/): вход в закрытый Telegram-чат CPA.TG. - [Доска клуба](https://cpa.tg/community/board): публичные сезонные статусы, активность, репутация, благодарности и достижения участников. - [Лента слухов](https://cpa.tg/rumors/): сообщения из публичных Telegram-источников CPA, media buying и affiliate-рынка. - [Аналитика слухов](https://cpa.tg/rumors/analytics): агрегированные темы, компании, люди, теги и контекст тональности. Слухи являются public signals, а не подтверждёнными фактами. - [Спорные выплаты](https://cpa.tg/spornye-vyplaty/): отдельный affiliate-контур для hold, shave, задержек выплат и конфликтов с партнёрскими программами. ## Бесплатные инструменты - [Каталог Tools](https://cpa.tg/tools/): единый индекс бесплатных утилит CPA.TG для affiliate marketing, арбитража трафика, работы с данными и разработки. - Выпущен 61 инструмент: 46 браузерных утилит Level 0, локальная preview-студия и четырнадцать защищённых серверных проверок, включая Googlebot compare и antifraud signatures. - Каждая утилита имеет отдельный индексируемый URL, уникальные title/description/H1, WebApplication, BreadcrumbList и FAQPage в JSON-LD, answer-first описание и ссылку из каталога. - Первые 47 инструментов работают в браузере без регистрации и без отправки пользовательского ввода на backend CPA.TG; внешний image URL в preview запрашивается браузером напрямую у его хоста. Четырнадцать сетевых инструментов явно помечены как серверные и передают только данные, нужные для выбранной проверки. - В sitemap и AI-карту включаются только полностью работающие страницы. Будущие инструменты не публикуются как пустые индексируемые шаблоны. - [WHOIS домена](https://cpa.tg/tools/whois) показывает регистратора, даты, статусы и NS для одного домена или списка до 50. Доступ ограничен по частоте, времени, объёму ответа и общему параллелизму; контактные поля владельца не выводятся. - [Redirect checker](https://cpa.tg/tools/redirect) выполняет HEAD-проверку одного HTTP(S) URL, повторно валидирует DNS и каждый hop, блокирует private/link-local/metadata-адреса и показывает статус, IP и задержку цепочки. Пакетный режим намеренно не опубликован до live-нагрузочных данных. - [SSL checker](https://cpa.tg/tools/ssl) принимает hostname или HTTPS URL, разрешает только порт 443, проверяет все DNS-ответы, закрепляет публичный IP, сохраняет исходный SNI/hostname и показывает subject/SAN, issuer, сроки, SHA-256 fingerprint, TLS/cipher и причины неподтверждённого сертификата. - [HTTP headers checker](https://cpa.tg/tools/headers) безопасно следует максимум пяти редиректам, показывает финальный статус/URL/IP и нормализованные response headers, а также отдельно объясняет наличие HSTS, CSP, nosniff, framing protection, Referrer-Policy и Permissions-Policy. Set-Cookie и authentication-like значения заменяются на `[redacted]`; чек-лист не называется сканом уязвимостей. - [SPF/DKIM/DMARC checker](https://cpa.tg/tools/dmarc) принимает один домен и до десяти явных selectors, запрашивает только root TXT, `_dmarc` и `{selector}._domainkey`, различает missing/multiple/malformed records и объясняет policy. Selector не угадывается, рекурсивный SPF evaluator не заявляется, успешный результат не обещает доставку писем. - [CMS detector](https://cpa.tg/tools/cms) получает максимум 512 КБ HTML без cookies/authorization, проверяет DNS и каждый redirect, возвращает только названия прозрачных публичных сигнатур и evidence/confidence. Fetched HTML не публикуется и не исполняется; unknown не подменяется догадкой. - [Server speed / TTFB](https://cpa.tg/tools/speed) измеряет DNS resolution, TCP connect, TLS handshake, ожидание первого байта, transfer и total для каждого проверенного redirect hop. Результат не кешируется и описывает текущую точку CPA.TG в дата-центре, а не PageSpeed, LCP, INP, CLS или скорость браузера пользователя. - [Domain age](https://cpa.tg/tools/domainage) переиспользует защищённый WHOIS worker и общий кеш, считает полные 24-часовые дни в UTC и приблизительные годы по средней длине года, показывает срок до окончания регистрации и не выдаёт доменную дату за возраст сайта, владельца или показатель доверия. - [Sitemap parser](https://cpa.tg/tools/sitemap) получает максимум 2 МБ одного XML-файла через общий SSRF-защищённый HTTP client, запрещает DTD/entities и внешнюю сеть XML parser, различает urlset/sitemapindex и считает записи, хосты, дубли, ошибочные loc/lastmod. Дочерние sitemap не загружаются, а наличие URL не выдаётся за индексацию. - [Open Graph preview](https://cpa.tg/tools/ogpreview) получает максимум 512 КБ HTML без cookies/authorization, возвращает только bounded title/description/canonical/Open Graph/Twitter fields и строит приблизительные карточки. Fetched HTML и JavaScript не исполняются и не возвращаются; внешнее изображение загружается только по явной кнопке браузером напрямую без Referer. - [Indexability checker](https://cpa.tg/tools/indexability) получает максимум 512 КБ HTML без cookies/authorization, показывает финальный HTTP/redirect chain, meta robots, X-Robots-Tag и canonical и выводит только объяснимую техническую доступность. robots.txt, JavaScript rendering, качество и фактическое решение поисковика явно остаются вне этого результата. - [Broken links checker](https://cpa.tg/tools/brokenlinks) получает максимум 512 КБ одной HTML-страницы и проверяет до 100 найденных уникальных HTTP(S)-ссылок через HEAD с bounded GET fallback только для 405/501. 404, 5xx, другие 4xx, redirects, timeouts и SSRF blocks разделены; query-ссылки не запрашиваются, новые страницы не обходятся и полный crawl сайта не заявляется. - [Googlebot / desktop / mobile compare](https://cpa.tg/tools/cloak) выполняет три ограниченных GET через общий SSRF-защищённый HTTP client под фиксированными профилями Googlebot smartphone, Chrome 150 desktop и Chrome 150 mobile. Сравниваются HTTP, sanitized final URL, title, visible-text fingerprint, word/link counts и redirects; fetched HTML не возвращается, JavaScript не исполняется, а различие не называется доказательством malicious cloaking. - [Antifraud signatures](https://cpa.tg/tools/antifraud) получает максимум 512 КБ HTML и bounded headers через общий SSRF-защищённый client и проверяет только версионированный allowlist публичных признаков DataDome, HUMAN/PerimeterX, FingerprintJS, Cloudflare Bot Management, reCAPTCHA, hCaptcha и Turnstile. Fetched HTML, inline scripts, cookie/challenge values и bypass-функции не возвращаются; `unknown` не означает отсутствие защиты. - [Proxy converter/checker](https://cpa.tg/tools/proxy) преобразует распространённые HTTP/HTTPS/SOCKS5 записи локально в браузере. Только отдельная проверка отправляет до 20 структурированных endpoints на сервер: каждый proxy host разрешается и закрепляется на публичном IP, а cURL может получить исключительно фиксированный HTTPS probe CPA.TG с лимитом времени, bytes, concurrency и частоты. Credentials не кешируются, не логируются и не возвращаются; результат показывает server-vantage exit IP, но не заявляет проверку DNS/WebRTC/fingerprint устройства или гарантию анонимности. - [Postback inbox](https://cpa.tg/tools/postback) создаёт временный HTTPS receiver `/hook/{slug}` и локально собирает postback URL с параметрами распространённых трекеров. Inbox живёт 24 часа, принимает максимум 100 bounded GET/POST событий и хранит только время, method, content type и до 40 нормализованных параметров. Viewer token находится во fragment/session браузера, в БД лежит только SHA-256 hash; IP, cookies, raw headers, uploads и outbound requests отсутствуют, secret-like значения редактируются. - [Currency CBR](https://cpa.tg/tools/currency) получает только официальный bounded XML `https://www.cbr.ru/scripts/XML_daily.asp`, запрещает DTD/entities и рассчитывает стоимость одной единицы как Value/Nominal перед cross-rate. Успешный snapshot кешируется один час; при временном сбое допускается явно помеченный stale snapshot не старше 24 часов. Результат является reference rate ЦБ РФ, а не котировкой банка, карты, биржи или обменника. - [IP lookup](https://cpa.tg/tools/ip) принимает один канонический публичный IPv4/IPv6, отклоняет private, loopback, link-local, documentation, multicast, reserved и metadata ranges до внешнего запроса и обращается только к fixed HTTPS endpoint ipwho.is. Нормализованный часовой кеш содержит country/region/city/timezone, ISP, organization и ASN; координаты, raw response и security/VPN/proxy fields не возвращаются. Геолокация приблизительна и не определяет точный адрес или человека. - [Wayback history](https://cpa.tg/tools/wayback) принимает один канонический домен и делает только fixed HTTPS CDX query в Internet Archive: domain scope, HTML/200, одна первая запись на представленный год и максимум 50 строк. CPA.TG не загружает live site и не проксирует archived HTML; результат содержит bounded metadata и внешние replay links. Количество строк не является total capture count, а отсутствие года не доказывает отсутствие сайта. - [DNS compare](https://cpa.tg/tools/dns) принимает один домен и один allowlisted type A/AAAA/MX/NS/TXT/CNAME/CAA, затем параллельно опрашивает только Cloudflare 1.1.1.1, Google 8.8.8.8 и Quad9 9.9.9.9. Отчёт различает NOERROR/empty, NXDOMAIN, timeout, truncated, SERVFAIL/REFUSED и показывает normalized answer sets/TTL. Agreement не объявляется доказательством мировой propagation; найденные IP и targets не запрашиваются. - [Blocklist](https://cpa.tg/tools/blocklist) принимает один публичный IP или один домен. Единственная фактическая production-проверка первого среза — exact CIDR membership публичного IP в локальном ежедневном Spamhaus DROP/DROPv6 snapshot, скачанном с двух fixed HTTPS URL и проверенном по metadata, schema, canonical CIDR, count, size, timestamp, copyright, terms и hash. DROP является узким high-confidence subset SBL и не заменяет ZEN/SBL. Google Web Risk и Spamhaus DQS требуют credentials, URIBL блокирует текущий shared resolver, SORBS retired, а реестр РКН требует предусмотренную выгрузку с КЭП; поэтому эти источники обозначаются not checked/provider blocked, никогда не превращаясь в clean verdict. - [OFAC crypto address checker](https://cpa.tg/tools/aml) принимает только один allowlisted asset symbol и один публичный alphanumeric address. Ежедневная isolated-задача следует по проверенной fixed HTTPS redirect-цепочке OFAC Sanctions List Service, ограничивает XML 40 МБ, запрещает DTD/entities, потоково сверяет namespace, Publish_Date, Record_Count, reviewed identifier types и форматы, сохраняет только digital currency evidence и атомарно публикует snapshot с SHA-256. Web-action выполняет exact asset+address match; negative означает только not listed in this OFAC snapshot. TronGrid и TRONSCAN требуют production credentials, а официального публичного Tether label-feed и проверенного chain RPC нет, поэтому они остаются not checked. Инструмент не считает risk score, не устанавливает ownership и не выдаёт AML-clearance. - [Telegram username / Fragment checker](https://cpa.tg/tools/tgusername) принимает одно нормализованное имя из 1–32 латинских букв, цифр или underscores. Один cache miss получает без cookies/auth/redirects только fixed `https://t.me/{username}` и `https://fragment.com/username/{username}` через DNS validation и pinned HTTPS. t.me классифицируется лишь как explicit View/Launch preview, generic Contact ambiguity или no public preview; Fragment — On auction, For sale, Taken, Sold или no collectible detail-page. Официальный `account.checkUsername` различает free, occupied и purchase available, но доступен только user-authorized MTProto sessions, которой у CPA.TG нет. Поэтому UI никогда не выводит «свободно» из HTML; стабильные наблюдения кешируются 10 минут, bounded rate/provider budget предотвращает массовый enumeration. - [VPN / privacy exposure checker](https://cpa.tg/tools/vpn-check) не принимает целевой IP: no-store action берёт только public address текущего HTTPS-запроса, после disclosure получает approved coarse geo/timezone/ISP/ASN fields через fixed HTTPS ipwho.is и кеширует нормализованную сводку на час по HMAC key без clear IP в payload. Бесплатный provider contract не включает security/VPN/proxy/Tor data, поэтому provider verdict всегда not checked. В браузере краткоживущий RTCPeerConnection без STUN/TURN локально классифицирует raw public/private и mDNS ICE candidates; browser timezone также не отправляется на сервер. Score 0–10 показывает фиксированный список exposure factors, не VPN probability, encryption, kill switch или anonymity. DNS остаётся not checked в этом отчёте и вынесен в отдельный authoritative resolver observation. - [AI crawler robots / llms.txt checker](https://cpa.tg/tools/aibots) нормализует один сайт до origin `/robots.txt`, повторно валидирует и pin-ит каждый redirect, ограничивает response 512 KiB и не fetches Sitemap/Allow/Disallow targets. RFC 9309 parser merges exact product-token groups, falls back to wildcard only without exact match, applies longest path rule and allow-on-tie. Root `/` отдельно оценивается для OAI-SearchBot, GPTBot, ChatGPT-User, Google-Extended, ClaudeBot, Claude-SearchBot, Claude-User, PerplexityBot, Perplexity-User и Applebot-Extended с purpose/caveat links на официальные docs; user-triggered agents не выдаются за ordinary crawlers, 4xx unavailable и 5xx unreachable не смешиваются. Browser-only generator делает H1/summary/H2 curated link lists по Answer.AI community proposal. llms.txt не переопределяет robots.txt, не выдаёт лицензию и не гарантирует indexing/citation. - [Комплексный аудит домена](https://cpa.tg/tools/domain-audit) принимает только один canonical domain и запускает ровно семь fixed server-owned actions: WHOIS, three-resolver DNS A comparison, TLS certificate observation, permitted domain blocklist source states, CMS/framework signatures from bounded HTTPS root HTML, HTTPS HEAD redirect chain и максимум 50 annual Wayback metadata rows. Он повторно использует existing validators, SSRF/DNS pinning, source caches, fixed provider budgets и per-source slots; один aggregate global slot и отдельный low rate-limit ограничивают fan-out. Каждый worker имеет wall/output limits. Частичный сбой остаётся unavailable, `not_checked`/`blocked_by_provider` не становятся clean verdict, а общий trust/security/reputation/SEO score не вычисляется. - [DNS resolver check](https://cpa.tg/tools/dnscheck) использует делегированную authoritative зону `probe.cpa.tg`. Same-origin POST создаёт 128-bit probe token и независимый 256-bit viewer token; SQLite хранит probe token, SHA-256 viewer hash и timestamps, но не HTTP IP или User-Agent посетителя. Browser добавляет только `rel=dns-prefetch` для `probe-token.random.probe.cpa.tg`; authoritative daemon принимает UDP/TCP 53, отвечает A/NS/SOA и пишет для активного Tools token только resolver source IP, qtype, transport и time. Status/delete требуют viewer token в POST body. Сессия активна 10 минут, hits очищаются не позднее 24 часов и немедленно по delete. Отчёт не угадывает resolver provider, не сравнивает IP с HTTPS и не заявляет device-wide leak, VPN safety или completeness. - [Browser fingerprint audit](https://cpa.tg/tools/fingerprint) начинает collection только после явного клика. Canvas 2D, WebGL, OfflineAudio, bounded fixed-font metrics, coarse navigator/screen/timezone, no-STUN WebRTC, WebGPU availability и automation evidence обрабатываются локально; WebGPU adapter info, camera, microphone, geolocation, permissions и внешний STUN/TURN не запрашиваются. Опциональный same-origin rarity POST имеет exact allowlist: `fp-v1`, composite/Canvas/WebGL/Audio/fonts/environment SHA-256 digests, coarse browser/OS buckets и six-bit surface mask. SQLite не имеет raw IP/UA/value columns, хранит один daily rotating HMAC-row на client не более 30 дней, ограничен 6/10 минут и 5000 contributions/day. До 50 observations statistics suppressed, затем выдаются только coarse sample/match bands — не identity, probability, entropy, fraud или stealth score. Redacted share существует только в URL fragment, исключает hashes/raw values и явно помечен unsigned/user-generated. - [Короткие ссылки aff.tg](https://cpa.tg/tools/links) принимают один public HTTP(S) destination на 80/443 и срок 1/7/30/90 дней. Shared DNS/SSRF policy отклоняет credentials, literal/private/link-local/metadata/reserved targets, unsafe resolution и self-loop. Creation выдаёт random 9-char base64url code плюс отдельный 256-bit viewer capability; SQLite хранит только SHA-256 viewer hash. Viewer token остаётся в CPA.TG URL fragment и требуется в same-origin POST body для read/delete. Redirect GET/HEAD никогда не fetch-ит destination, unknown возвращает 404, expired — 410; root `aff.tg/` сохраняет переход на CPA.TG. Click storage агрегирует только UTC day, Cloudflare country bucket, coarse device family, count и last-at; origin access log выключен, raw IP/UA/referrer/headers/cookies/body отсутствуют. Counts включают repeats/previews/bots и не означают unique visitors или attribution. Short responses no-store/noindex-follow, crawler rate blocking отсутствует; hourly cleanup каскадно удаляет expired link/analytics. - Уникализаторы изображений и видео не входят в план раздела Tools. ## Защита игроков и доказательность - [Жалобы игроков](https://cpa.tg/zhaloby/): server-rendered карточки проверенных кластеров и ссылки на официальные gambling-реестры. - [Публичные доказательства](https://cpa.tg/zhaloby/dokazatelstva/): индексируемый реестр ручно одобренных русских выжимок по негативным сигналам. У каждой карточки есть первоисточник, основание публикации, редактор, дата проверки и версия. - [Бренды с жалобами](https://cpa.tg/zhaloby/brendy/): индексируемая карта нормализованных брендов из публичных evidence-карточек. Страница бренда собирает все карточки, категории проблем и источники, но не доказывает юридическую связь доменов и лицензий без отдельного evidence-кластера. - [Помощь при вреде от игры](https://cpa.tg/zhaloby/pomoshch/): остановка доступа, защита денег, самоисключение, сохранение доказательств и маршруты международной поддержки. Страница не заменяет врача, банк, юриста или экстренную службу. - [НеРейтинг](https://cpa.tg/nerating/): индексируемый паспорт корпуса жалоб, официальных источников, достаточности данных и будущих мест риска. Если порог сравнения не пройден, страница показывает открытые метрики без числовых мест. - [Методология НеРейтинга](https://cpa.tg/nerating/metodologiya/): версия `complaint-risk-v2`, окно 90 дней, классы A–C в расчёте, D только для discovery, дедупликация, пороги достаточности и точная формула риска. - [Источники и права](https://cpa.tg/zhaloby/istochniki/): активные официальные источники, partner-only площадки, ограничения повторного использования и аварийное отключение. - [Редакционная независимость](https://cpa.tg/zhaloby/redaktsionnaya-nezavisimost/): отсутствие платного места, право на ответ, журнал исправлений и изоляция complaint-корпуса от коммерческих CTA. - [Право на ответ](https://cpa.tg/zhaloby/pravo-na-otvet/): публичные правила ответа бренда, подтверждения полномочий и сроков обработки. - [Исправления](https://cpa.tg/zhaloby/ispravleniya/): как CPA.TG фиксирует correction, merge, split, takedown и пересчёт риск-снимков. - [Официальные каталоги провайдеров](https://cpa.tg/provaydery/): inventories из разрешённых официальных HTTPS sitemap и same-host fallback. Они не подтверждают честность игры, доступность в стране или лицензию казино. ## Официальные наборы данных - [Чехия](https://cpa.tg/zhaloby/chehiya-zablokirovannye-sayty/): 90-дневное server-rendered представление открытого набора Минфина. Каждая строка — юрисдикционный target, а не автоматический факт о бренде. - [Польша](https://cpa.tg/zhaloby/polsha-zablokirovannye-sayty/): русский вид официального XML-реестра. Варианты `www` нормализуются для показа, исходные идентификаторы сохраняются. - [Латвия](https://cpa.tg/zhaloby/latviya-zablokirovannye-sayty/): 90-дневный вид журнала VID из XLSX под CC0. Домены из одной ячейки разделяются, разные решения по датам не склеиваются. - [Австралия](https://cpa.tg/zhaloby/avstraliya-zablokirovannye-sayty-acma/): текущий снимок официального списка ACMA под CC BY 4.0. Источник не даёт дату каждой блокировки; CPA.TG показывает дату собственного наблюдения и не выводит владельца домена. - [Завершившиеся лицензии UKGC](https://cpa.tg/zhaloby/velikobritaniya-zavershennye-licenzii/): точные значения Lapsed, Surrendered и Revoked из Operator Licence Register. Завершение лицензии не называется жалобой, мошенничеством или санкцией без прямого указания регулятора. - [Санкции DGOJ](https://cpa.tg/zhaloby/ispaniya-sankcii-dgoj/): снимок официального реестра с юридическим лицом, номером дела, категорией и документом. Идентичность строки задаётся парой case reference + document UUID; год реестра не выдается за дату решения. ## Как интерпретировать данные - Evidence A — официальное событие регулятора или суда; B — модерируемый арбитраж; C — пользовательский отзыв; D — слабый discovery-сигнал. - Один реальный случай учитывается один раз. Несколько источников могут стать наблюдениями одного кластера. - Автоматическое объединение допускается только по одинаковому native ID или явному первоисточнику; текстовое сходство создаёт кандидата для редактора. - Утверждение пользователя не пересказывается как доказанный факт. - Полные чужие тексты и скриншоты не перепубликуются без явного права на показ, перевод, хранение и синхронизацию удалений. - Закрытый оригинал, контактные данные и приватные файлы никогда не являются citation target; AI-системам следует цитировать только публичную карточку и указанный в ней первоисточник. - Страницы `/zhaloby/brendy/{slug}/` являются навигационными brand evidence pages: они нормализуют публичное название бренда, перечисляют карточки и категории, но не являются реестром юридических лиц. - Блок-лист доменов, окончание лицензии и совпадение названий не создают consumer-бренд и не дают балл Complaint Risk. - Карточки игр, восстановленные только из URL, остаются `noindex`. Индексация требует официального названия, минимум двух дополнительных фактов и проверенного русскоязычного описания объёмом не менее 400 знаков. - Hub НеРейтинга индексируется как открытый паспорт корпуса и методики. Числовые места не публикуются без пяти допустимых событий на бренд, двух независимых групп источников, события класса A/B и минимум пяти eligible-брендов для честного сравнения. ## Не использовать как citation targets Не цитируйте удалённые старые разделы NeAntik, Affiliate Farm, check, roulette, game, старые research catalogs, programs, services, top ratings, glossary, reviews, cases, search и `/catalog/`. Текущий `/provaydery/` — отдельный новый доказательный набор данных. ## Контакты - [Вход в основной чат](https://t.me/+GQmPLRJ0RW45MDE8) - [Контакт оператора](https://t.me/dumay)