Безопасность и приватность
Здесь собрано всё про защиту вашего входа в Facebook и в кабинет, про то, что сервис хранит (и чего не хранит), и как мы снижаем риск блокировки аккаунта. Главное правило: пароль от Facebook вводите только вы сами, и сервис его не видит.
А это вообще законно и безопасно — давать боту постить за меня?
Вы публикуете свои собственные объявления (недвижимость, товары, услуги) в рамках закона Израиля и правил конкретных групп. Вход в Facebook вы делаете сами через VNC (это как TeamViewer прямо в браузере), сервис ваш пароль не запрашивает, не видит и не хранит. Бот ведёт себя как человек: реалистичные клики, случайные паузы, постоянный контроль ограничений со стороны Facebook. Запрещены спам, мошенничество, фишинг и постинг в группах, где ваш тип контента прямо запрещён — за соблюдение правил групп отвечаете вы.
Где хранится мой пароль от Facebook?
Нигде у нас. Вы вводите его сами в браузере Chrome, который открыт на ВАШЕМ личном сервере через VNC — пароль идёт только на ваш сервер, не к нам. Дальше вход «запоминается» в профиле Chrome на этом сервере, и бот логинится сам. В нашей базе по Facebook хранится только отметка «вход выполнен» — самого пароля там нет, и отдельной колонки под пароль FB в базе не существует.
То есть оператор поддержки не сможет зайти в мой Facebook?
Нет. Раз пароля FB у нас нет нигде, войти в ваш аккаунт «за вас» оператор не может — он у вас не хранится. Постоянная сессия живёт в профиле Chrome на вашем сервере; чтобы сменить аккаунт или перелогиниться, нужно именно открыть VNC-экран вашего сервера, а это доступно только вам (и при необходимости администратору для технической помощи).
Забанит ли Facebook мой аккаунт из-за бота?
Полностью убрать риск нельзя — Facebook меняет правила, и ответственность за аккаунт остаётся на вас (это вы подтверждаете при регистрации). Но сервис делает многое, чтобы риск снизить: бот работает в человеческом темпе со случайными задержками, есть лимит постов в час, окна Facebook-групп и Marketplace разнесены по времени (группы — днём с 07:00, Marketplace — ночью), а при первом признаке ограничения бот сам уходит в паузу и присылает вам алерт в Telegram. Если Facebook всё же ограничит аккаунт — это не поломка сервиса.
Какими именно способами вы снижаете риск блокировки? Можно подробнее?
Сразу несколько механизмов работают вместе. Темп: между действиями случайные паузы, после поста — задержка 20–60 секунд. Лимит: по умолчанию 4 поста в час, в кабинете предупреждение «не более 5 — риск ограничения». Окна: группы и Marketplace постят в разное время, не одновременно. Теги групп: для крупных и строгих групп бот оставляет минимальный «след» (только телефон, без лишних ссылок). Антидубль: бот не шлёт одно объявление в одну группу чаще раза в 4 часа, плюс несколько серверов не публикуют одну и ту же квартиру в один час (иначе Facebook читает это как скоординированный спам). А при rate-limit бот сам уходит в cooldown по лесенке 3 ч → 6 ч → 24 ч.
Что именно сервис обо мне хранит?
Только минимум для работы: ваше имя, контакты (Telegram/WhatsApp/телефон), e-mail и зашифрованный (bcrypt) пароль кабинета, ваши объявления (фото и описания квартир), список ваших FB-групп, технические данные сервера (IP, токены), историю оплат и журнал действий. Пароль Facebook мы не храним. Особо чувствительные вещи — пароль вашего сервера, Telegram-сессию и секрет 2FA — мы храним только в зашифрованном виде.
Я хочу удалить все свои данные. Как это сделать?
Напишите «удалите мои данные» в Telegram оператору @BuzzPostil (или в WhatsApp +972 58-638-4995). По Политике конфиденциальности все ваши данные удаляются в течение 24 часов. Обратите внимание: удаление данных и возврат денег — разные вещи; деньги за оплаченный месяц не возвращаются.
Можно ли включить двухфакторную аутентификацию (2FA) на вход в кабинет?
Да. Зайдите в Кабинет → раздел «Безопасность» → вкладка «2FA» → «Включить 2FA», подтвердите текущим паролем, отсканируйте QR-код в приложении Google Authenticator / Authy / 1Password (или введите секрет вручную) и нажмите «Подтвердить и включить». После этого при каждом входе кроме e-mail и пароля нужен 6-значный код из приложения. QR и секрет не покидают наш сервер, а повторно использовать один и тот же код нельзя.
Как отключить 2FA, если я потерял доступ к приложению-аутентификатору?
Отключить 2FA можно в Кабинет → «Безопасность» → «2FA» → «Отключить 2FA», подтвердив текущим паролем кабинета. При отключении все ранее выданные сессии аннулируются, чтобы старый украденный токен не пережил отключение. Если же вы потеряли и приложение, и не можете войти — напишите в поддержку @BuzzPostil.
Защищён ли вход в кабинет от подбора пароля?
Да. После 5 неудачных попыток входа за 15 минут вход блокируется на 15 минут. Дополнительно действуют ограничения: не более 10 попыток в минуту с одного IP и не более 20 в час на один e-mail, а форма входа защищена CSRF-токеном. Сам пароль кабинета должен быть не короче 10 символов и хранится только в виде bcrypt-хэша.
Кто имеет доступ к экрану и данным моего сервера?
Только вы (владелец) и администратор сервиса. И обычный запрос на запуск VNC, и сам канал удалённого экрана проверяют, что вы — владелец этого сервера, и закрывают доступ любому чужому пользователю (отдают ошибку 403). Когда вы открываете VNC, этот экран не видит никто, кроме вас. Чужие скриншоты и историю постов посмотреть тоже нельзя — всё строго по владельцу.
Если кто-то украдёт ваш ключ шифрования, все мои данные сразу раскроются?
Чувствительные поля (пароль вашего сервера, Telegram-сессия, секрет 2FA) шифруются алгоритмом Fernet. Для Telegram-сессий дополнительно используется индивидуальная «соль» на каждого пользователя, поэтому утечки одного общего ключа недостаточно, чтобы их раскрыть, и оператор может перевыпустить соль конкретному пользователю, не затрагивая остальных. Это снижает последствия даже маловероятной утечки.
Можно ли посмотреть в кабинете пароль от самого сервера (Windows)?
Нет, в кабинете этот пароль не показывается — он хранится в зашифрованном виде. Вам он для повседневной работы и не нужен: вход в Facebook и управление сервером идут через VNC-окно и кнопки в кабинете. Технический доступ к самой машине есть у администратора сервиса для обслуживания.
Почему при регистрации требуют галочку про ответственность за Facebook?
Потому что аккаунт Facebook и любые его ограничения (rate-limit, бан группой, блокировка аккаунта) — это зона вашей ответственности. При регистрации нужно отметить согласие с Условиями использования и Политикой конфиденциальности и подтвердить, что вы это понимаете; без галочки регистрация не проходит. Сервис снижает технические риски, но не может гарантировать, что Facebook никогда не ограничит аккаунт.
Я никому не передаю доступ к кабинету. А если захочу дать партнёру — можно?
По Условиям передавать доступ к панели третьим лицам, перепродавать сервис или пытаться его реверсить нельзя — это основание для расторжения без возврата. Также сервис только для лиц 18+ (это требование Facebook и закона Израиля). Технически вы и не сможете «поделиться» экраном своего сервера: и запрос VNC, и канал удалённого экрана пускают только владельца аккаунта.
А есть ли журнал того, кто и что делал с моим аккаунтом?
Да, сервис ведёт журнал действий: фиксируются действие, время и IP-адрес — в том числе чувствительные события вроде включения и отключения 2FA. Это нужно как раз для безопасности, чтобы можно было разобраться, если что-то пойдёт не так. Кроме того, при включении или отключении 2FA и при смене пароля всегда требуется ввести текущий пароль — это защита на случай, если кто-то перехватит вашу сессию.