Inicio de sesión con cookies y tokens de Facebook en escritorio: lo que omite y qué corregir después
Una importación de sesión te permite entrar en una cuenta sin la contraseña ni el aviso de verificación en dos pasos, y ahí está justo el problema. Te explico qué hace realmente este método, por qué cambiar la contraseña ya no basta por sí solo, y el orden a seguir para asegurar una cuenta que te han traspasado.
Avery BennettGestionar ocho cuentas de Facebook desde un solo escritorio, escribiendo una contraseña y un código en cada una cada vez que la sesión se cae, cansa rápido. Ese es el problema que resuelven los inicios de sesión basados en sesión: importas una cookie o un token una vez y el perfil del navegador se mantiene conectado sin repetir el paso de la contraseña.
Funciona. Pero no es lo mismo que iniciar sesión, y tratarlo como si lo fuera es lo que causa problemas más adelante.
Qué es realmente un inicio de sesión con cookie o token
Cuando inicias sesión normalmente, Facebook le entrega a tu navegador una cookie de sesión: una cadena que demuestra que ya te autenticaste, para que no te pidan contraseña en cada página. Un token hace un trabajo similar para aplicaciones y herramientas que hablan con los sistemas de Facebook en tu nombre.
Importar una de esas cadenas a un perfil de navegador nuevo le indica a ese perfil que trate la sesión como ya establecida, saltándose la contraseña y la pantalla de verificación en dos pasos por completo. Quien tenga la cadena tiene el acceso, y Facebook no tiene forma de distinguir al titular legítimo que se salta la pantalla de inicio de sesión de cualquier otra persona que haya obtenido la misma cadena. Desde el lado de la plataforma, una sesión filtrada es indistinguible de una contraseña filtrada.
Esto vale la pena interiorizarlo antes de los pasos de configuración, porque es la razón por la que existe cada recomendación a continuación.
Cómo configurar una importación de sesión en escritorio
La disposición habitual es un navegador basado en Chromium con un perfil separado por cuenta, más una extensión que pueda escribir datos de sesión en él. El flujo:
- Crea un perfil de navegador nuevo dedicado a exactamente una cuenta. Mezclar cuentas en un solo perfil es lo que produce la mayoría de las banderas de contaminación cruzada.
- Instala una extensión de importación de cookies o tokens desde la tienda oficial de extensiones del navegador.
- Pega la cadena de cookie y el token en los campos de importación de la extensión, junto con el user agent correspondiente si la herramienta lo pide.
- Confirma la importación. El perfil debería cargar la cuenta sin mostrar una pantalla de inicio de sesión.
Un perfil, una cuenta, una conexión estable. Esa última parte es donde muchas guías, incluida la versión anterior de esta, dan consejos que no sobreviven al contacto con el estante al que apuntan. Mira la nota cerca del final antes de ir a comprarlo.
Por qué el perfil de riesgo es diferente al de un inicio de sesión con contraseña
Una contraseña vive en tu cabeza o en un gestor de contraseñas. Una cadena de sesión vive en un archivo o en el almacenamiento de una extensión, y si esa máquina o esa extensión se ve comprometida, también lo están todas las cuentas cuya sesión esté ahí.
| Factor | Inicio de sesión con contraseña y 2FA | Importación de cookie o token |
|---|---|---|
| Velocidad de configuración | Más lento, entrada manual cada vez | Rápido, una importación por perfil |
| Dónde vive el secreto | Tu memoria o un gestor de contraseñas | Una extensión del navegador o un archivo local |
| Cuándo termina la sesión | Puedes volver a autenticarte | No puedes, a menos que también tengas las credenciales |
| Si el dispositivo se ve comprometido | El segundo factor sigue siendo una barrera | La sesión es usable de inmediato, sin segundo factor |
| Revocación | Cambia la contraseña, las sesiones se caen | Igual, pero solo si puedes iniciar sesión para hacerlo |
La tercera fila es la que la gente entiende al revés. No es que las sesiones con contraseña nunca expiren y las importadas sí, porque ambas son sesiones y ambas terminan. La diferencia es qué pasa cuando terminan. Con credenciales, inicias sesión de nuevo. Con una cadena importada y nada más, te quedas fuera de una cuenta que estabas usando hace diez minutos.
Asegurar una cuenta transferida, en orden
Una importación de sesión es una forma razonable de entrar la primera vez, especialmente en una cuenta que acabas de adquirir. No es un arreglo a largo plazo. Sigue estos pasos en secuencia, porque dos de ellos no sirven de nada si los haces en el orden equivocado.
- Cambia la contraseña. En Centro de cuentas, luego Contraseña y seguridad. Si tu configuración sigue en el diseño anterior, encontrarás la misma pantalla allí; Meta está en medio de migrar a la gente de Centro de cuentas a Cuentas de Meta y dice que puedes ver cualquiera de los dos.
- Inicia sesión directamente con la nueva contraseña, a través de la pantalla de inicio de sesión normal, una vez, sin la sesión importada. Si eso no funciona, en realidad no has tomado el control de nada todavía.
- Revisa si hay una passkey existente y elimínala. Este es el paso que casi todas las guías sobre el tema siguen omitiendo, y es el que deshace los dos anteriores. Facebook añadió passkeys en 2025, y una passkey permite a su titular entrar a la cuenta sin introducir nunca una contraseña. Si el titular anterior configuró una en su dispositivo, tu cambio de contraseña no lo bloqueó. Mira en Centro de cuentas, luego Contraseña y seguridad, luego Passkey, y elimina cualquier cosa que no hayas creado tú. Algunos listados en este marketplace anuncian una passkey como parte de la entrega, así que esto no es una preocupación teórica.
- Activa la verificación en dos pasos, en la misma pantalla, y prefiere una aplicación de autenticación sobre SMS.
- Genera códigos de recuperación. Diez de ellos, de un solo uso, disponibles solo una vez que la verificación en dos pasos esté activa. Guárdalos en algún lugar que no sea la máquina que tiene tus archivos de sesión.
- Termina todas las demás sesiones. Abre el Registro de actividad y ve a Dónde has iniciado sesión. Esta sección se movió fuera del antiguo menú de seguridad, por eso las guías antiguas te envían a un lugar que ya no existe. Termina cualquier cosa que no seas tú, incluida la sesión original con la que llegó la cuenta.
Leer qué incluye realmente un listado
Los formatos de entrega varían más que cualquier otra cosa en este estante, y el texto del listado es el único lugar donde se declara el formato antes de la compra. En los listados de cuentas de Facebook activas en HstockPlus, la mayoría menciona la verificación en dos pasos, un poco más de la mitad menciona una cookie, aproximadamente una quinta parte menciona un token, y un grupo más pequeño menciona un user agent coincidente. Un puñado menciona una passkey.
Esas distinciones importan en la práctica. Una cookie sin un user agent coincidente tiene más probabilidades de activar una verificación extra al importar. Un listado que menciona la verificación en dos pasos te está diciendo que el vendedor tiene un segundo factor que tendrás que reemplazar. Un listado que menciona una passkey te está hablando del paso tres de arriba. Vale la pena comparar lo que dice cada uno que incluye en lugar de asumir que existe un estándar para toda la categoría, porque no lo hay.
Para contrastar, el estante de cuentas de Telegram se basa en una convención completamente diferente: la mayoría de esos listados se entregan como tdata o un archivo de sesión y casi ninguno involucra cookies. No lleves suposiciones de un estante de plataforma a otro.
Mantener varias cuentas separadas
Una vez que varias cuentas funcionan en un solo escritorio, el mayor riesgo continuo deja de ser el método de importación y se convierte en que los perfiles se mezclen entre sí. Mantén una cuenta por perfil, nunca copies cookies entre perfiles para probar algo, y revisa la lista de sesiones de cada cuenta periódicamente.
En el lado de la red, una corrección a un consejo que este artículo dio antes. Señalar a los lectores hacia un proxy residencial por perfil fue demasiado superficial sobre lo que realmente hay en el estante de proxies. Son 83 listados activos y, por el texto del título, más de un tercio son suscripciones de VPN de consumo, que es casi lo contrario de lo que necesita una configuración por cuenta: una dirección de salida compartida usada por todos los demás en ese servidor. La subcategoría residencial tiene veinte listados, e incluso dentro de ella un par describen rangos de direcciones de servidor o centro de datos. Si lo que estás comprando es una dirección estable por cuenta, lee el texto del listado y confirma que lo dice en lugar de confiar en el nombre del estante.
La consistencia es lo que realmente importa. Una cuenta que aparece desde el mismo perfil, la misma ubicación aproximada y la misma huella digital cada vez atrae mucho menos atención que una que salta entre entornos, y eso se puede lograr con o sin comprar nada.
El centro de Consejos y funciones de seguridad de Meta es donde se documentan las rutas de configuración anteriores y donde cambiarán a continuación. Su Centro de ayuda para empresas cubre el lado de roles y permisos para cuentas gestionadas por equipos.


