אבטחה ופרטיות
כאן ריכזנו את כל מה שקשור להגנה על ההתחברות שלכם ל-Facebook ולאזור האישי, על מה שהשירות שומר (ומה הוא לא שומר), ואיך אנחנו מצמצמים את הסיכון לחסימת החשבון. הכלל המרכזי: את הסיסמה ל-Facebook מזינים רק אתם בעצמכם, והשירות לא רואה אותה.
זה בכלל חוקי ובטוח לתת לבוט לפרסם במקומי?
אתם מפרסמים את המודעות שלכם (נדל"ן, מוצרים, שירותים) במסגרת החוק בישראל והכללים של כל קבוצה. את ההתחברות ל-Facebook אתם מבצעים בעצמכם דרך VNC (זה כמו TeamViewer ישירות בדפדפן), והשירות לא מבקש את הסיסמה שלכם, לא רואה אותה ולא שומר אותה. הבוט מתנהג כמו בן אדם: קליקים ריאליסטיים, הפסקות אקראיות ומעקב מתמיד אחר הגבלות מצד Facebook. אסור ספאם, הונאה, פישינג ופרסום בקבוצות שבהן סוג התוכן שלכם אסור במפורש — האחריות לעמידה בכללי הקבוצות מוטלת עליכם.
איפה נשמרת הסיסמה שלי ל-Facebook?
בשום מקום אצלנו. אתם מזינים אותה בעצמכם בדפדפן Chrome שפתוח על השרת האישי שלכם דרך VNC — הסיסמה מגיעה רק לשרת שלכם, לא אלינו. לאחר מכן ההתחברות "נשמרת" בפרופיל Chrome על השרת הזה, והבוט מתחבר לבד. במסד הנתונים שלנו נשמר לגבי Facebook רק סימון "בוצעה התחברות" — הסיסמה עצמה לא נמצאת שם, ובכלל אין במסד עמודה נפרדת לסיסמת Facebook.
כלומר נציג התמיכה לא יוכל להיכנס ל-Facebook שלי?
לא. מכיוון שסיסמת Facebook לא נמצאת אצלנו בשום מקום, הנציג לא יכול להיכנס לחשבון שלכם "במקומכם" — היא פשוט לא שמורה אצלנו. הסשן הקבוע חי בפרופיל Chrome על השרת שלכם; כדי להחליף חשבון או להתחבר מחדש צריך לפתוח דווקא את מסך ה-VNC של השרת שלכם, וזה זמין רק לכם (ובמידת הצורך למנהל לצורך עזרה טכנית).
האם Facebook יחסום לי את החשבון בגלל הבוט?
אי אפשר להעלים את הסיכון לחלוטין — Facebook משנה כללים, והאחריות על החשבון נשארת עליכם (זה מה שאתם מאשרים בהרשמה). אבל השירות עושה הרבה כדי לצמצם את הסיכון: הבוט עובד בקצב אנושי עם השהיות אקראיות, יש מגבלה על מספר הפוסטים בשעה, חלונות הזמן של קבוצות Facebook ושל Marketplace מופרדים בזמן (קבוצות — ביום מ-07:00, Marketplace — בלילה), ובסימן הראשון להגבלה הבוט נכנס להפסקה בעצמו ושולח לכם התראה ב-Telegram. ואם בכל זאת Facebook יגביל את החשבון — זו לא תקלה של השירות.
באילו דרכים בדיוק אתם מצמצמים את הסיכון לחסימה? אפשר לפרט?
כמה מנגנונים פועלים יחד. קצב: בין הפעולות יש הפסקות אקראיות, ואחרי פוסט — השהיה של 20–60 שניות. מגבלה: כברירת מחדל 4 פוסטים בשעה, ובאזור האישי מופיעה אזהרה "לא יותר מ-5 — סיכון להגבלה". חלונות: הקבוצות ו-Marketplace מפרסמים בזמנים שונים, לא במקביל. תיוג קבוצות: בקבוצות גדולות ומחמירות הבוט משאיר "חתימה" מינימלית (רק טלפון, בלי קישורים מיותרים). מניעת כפילויות: הבוט לא שולח את אותה מודעה לאותה קבוצה יותר מפעם ב-4 שעות, וגם כמה שרתים לא מפרסמים את אותה דירה באותה שעה (אחרת Facebook קורא את זה כספאם מתואם). ובמצב של rate-limit הבוט נכנס בעצמו ל-cooldown בסולם עולה 3 שעות ← 6 שעות ← 24 שעות.
מה בדיוק השירות שומר עליי?
רק את המינימום לצורך התפעול: את השם שלכם, פרטי קשר (Telegram/WhatsApp/טלפון), אימייל וסיסמת אזור אישי מוצפנת (bcrypt), את המודעות שלכם (תמונות ותיאורים של הדירות), רשימה של קבוצות ה-Facebook שלכם, נתונים טכניים של השרת (IP, טוקנים), היסטוריית תשלומים ויומן פעולות. את סיסמת Facebook אנחנו לא שומרים. דברים רגישים במיוחד — סיסמת השרת שלכם, סשן Telegram וסוד 2FA — אנחנו שומרים רק בצורה מוצפנת.
אני רוצה למחוק את כל הנתונים שלי. איך עושים את זה?
כתבו "מחקו את הנתונים שלי" ב-Telegram לנציג @BuzzPostil (או ב-WhatsApp +972 58-638-4995). לפי מדיניות הפרטיות כל הנתונים שלכם נמחקים תוך 24 שעות. שימו לב: מחיקת נתונים והחזר כספי הם שני דברים שונים; הכסף עבור החודש ששולם לא מוחזר.
אפשר להפעיל אימות דו-שלבי (2FA) לכניסה לאזור האישי?
כן. היכנסו לאזור האישי ← לשונית "אבטחה" ← "2FA" ← "הפעלת 2FA", אשרו עם הסיסמה הנוכחית, סרקו את קוד ה-QR באפליקציית Google Authenticator / Authy / 1Password (או הזינו את הסוד ידנית) ולחצו "אישור והפעלה". מעכשיו בכל כניסה, בנוסף לאימייל ולסיסמה, יידרש קוד בן 6 ספרות מהאפליקציה. ה-QR והסוד לא יוצאים מהשרת שלנו, ואי אפשר להשתמש שוב באותו קוד.
איך מבטלים 2FA אם איבדתי גישה לאפליקציית האימות?
אפשר לבטל את ה-2FA באזור האישי ← "אבטחה" ← "2FA" ← "ביטול 2FA", תוך אישור בסיסמת האזור האישי הנוכחית. בעת הביטול כל הסשנים שהונפקו קודם מבוטלים, כדי שטוקן ישן שנגנב לא ישרוד את הביטול. ואם איבדתם גם את האפליקציה וגם אינכם יכולים להיכנס — כתבו לתמיכה @BuzzPostil.
האם הכניסה לאזור האישי מוגנת מפני ניחוש סיסמה?
כן. אחרי 5 ניסיונות כניסה כושלים בתוך 15 דקות הכניסה נחסמת ל-15 דקות. בנוסף פועלות מגבלות: לא יותר מ-10 ניסיונות בדקה מאותו IP ולא יותר מ-20 בשעה לאותו אימייל, וטופס הכניסה מוגן בטוקן CSRF. סיסמת האזור האישי עצמה חייבת להיות באורך 10 תווים לפחות ונשמרת רק בתור hash של bcrypt.
למי יש גישה למסך ולנתונים של השרת שלי?
רק לכם (הבעלים) ולמנהל השירות. גם בקשת ההפעלה הרגילה של VNC וגם ערוץ המסך המרוחק עצמו מוודאים שאתם הבעלים של השרת הזה, וחוסמים גישה לכל משתמש זר (מחזירים שגיאה 403). כשאתם פותחים VNC, אף אחד מלבדכם לא רואה את המסך הזה. גם צילומי מסך והיסטוריית פוסטים של אחרים אי אפשר לראות — הכול אך ורק לפי הבעלים.
אם מישהו יגנוב את מפתח ההצפנה שלכם, כל הנתונים שלי ייחשפו מיד?
השדות הרגישים (סיסמת השרת שלכם, סשן Telegram, סוד 2FA) מוצפנים באלגוריתם Fernet. עבור סשני Telegram נעשה בנוסף שימוש ב"מלח" אישי לכל משתמש, ולכן דליפה של מפתח כללי אחד לא מספיקה כדי לחשוף אותם, והנציג יכול להנפיק מחדש מלח למשתמש מסוים מבלי לפגוע בשאר. זה מצמצם את ההשלכות אפילו של דליפה לא סבירה.
אפשר לראות באזור האישי את הסיסמה של השרת עצמו (Windows)?
לא, באזור האישי הסיסמה הזו לא מוצגת — היא נשמרת בצורה מוצפנת. ולמעשה אינכם זקוקים לה לעבודה היומיומית: ההתחברות ל-Facebook וניהול השרת מתבצעים דרך חלון ה-VNC והכפתורים באזור האישי. גישה טכנית למכונה עצמה יש למנהל השירות לצורכי תחזוקה.
למה בהרשמה דורשים סימון על אחריות ל-Facebook?
כי חשבון Facebook וכל הגבלה שלו (rate-limit, חסימה על ידי קבוצה, חסימת חשבון) הם תחום האחריות שלכם. בהרשמה צריך לסמן הסכמה לתנאי השימוש ולמדיניות הפרטיות ולאשר שאתם מבינים את זה; בלי הסימון ההרשמה לא מתבצעת. השירות מצמצם את הסיכונים הטכניים, אבל לא יכול להבטיח ש-Facebook לעולם לא יגביל את החשבון.
אני לא מעביר לאף אחד גישה לאזור האישי. ואם ארצה לתת לשותף — אפשר?
לפי התנאים אסור להעביר גישה לפאנל לצד שלישי, למכור מחדש את השירות או לנסות לבצע בו הנדסה לאחור — זו עילה לסיום ההתקשרות ללא החזר. כמו כן השירות מיועד לבני 18+ בלבד (זו דרישה של Facebook ושל חוק המדינה). וגם טכנית לא תוכלו "לשתף" את המסך של השרת שלכם: גם בקשת ה-VNC וגם ערוץ המסך המרוחק מאפשרים גישה אך ורק לבעלי החשבון.
והאם יש יומן של מי עשה מה בחשבון שלי?
כן, השירות מנהל יומן פעולות: נרשמים הפעולה, השעה וכתובת ה-IP — כולל אירועים רגישים כמו הפעלה וביטול של 2FA. זה נחוץ דווקא למטרות אבטחה, כדי שאפשר יהיה לברר אם משהו ישתבש. בנוסף, בהפעלה או בביטול של 2FA ובשינוי סיסמה תמיד נדרש להזין את הסיסמה הנוכחית — זו הגנה למקרה שמישהו יחטוף את הסשן שלכם.