TDATA, .session y .json: Lo que realmente recibiste
Compraste una cuenta y recibiste una carpeta, o un par de archivos, y ninguna contraseña por ningún lado. Aquí te explico qué es cada uno en el disco, qué herramientas leen cada cual, qué puedes comprobar antes de confiar en ellos y por qué convertirlos entre sí no siempre es posible.
Avery BennettEl archivo se abre y hay una carpeta llamada tdata, o un archivo .session junto a un .json. Sin nombre de usuario, sin contraseña, nada que parezca credenciales. El primer instinto es pensar que el vendedor envió algo incorrecto.
Casi seguro que no. Alrededor del ochenta por ciento de los anuncios de Telegram se entregan así, porque en este mercado una cuenta de Telegram normalmente se entrega como una sesión activa, no como un inicio de sesión.
Qué es cada uno en el disco
- TDATA es un directorio, no un archivo. Es donde Telegram Desktop guarda su estado local, incluida la autorización que hace que el cliente se abra ya con la sesión iniciada. Estás recibiendo una copia de ese directorio. Dentro encontrarás archivos con nombres como
key_datay un subdirectorio cuyo nombre es una larga cadena hexadecimal; esa estructura es normal y no debes reorganizarla. - Un archivo .session es una pequeña base de datos SQLite. Contiene la clave de autorización y la dirección del centro de datos contra el que se estableció la sesión. Librerías como Telethon y Pyrogram lo leen directamente y se conectan sin necesidad de iniciar sesión.
- El .json que lo acompaña es metadatos en texto plano: el API id y hash con los que se creó la sesión, normalmente también el modelo del dispositivo, la versión de la aplicación y la cadena de plataforma. Ábrelo en cualquier editor de texto. No autoriza nada por sí solo.
Cuál necesita tu herramienta, y por qué importa más de lo que parece
No son intercambiables y elegir mal es la forma más común de perder dinero aquí.
- Telegram Desktop requiere TDATA. Cierras el cliente, reemplazas su directorio de datos y lo vuelves a abrir.
- Telethon, Pyrogram y las herramientas basadas en ellos requieren el archivo
.session, y la mayoría también quiere el JSON para poder presentar la misma identidad de API con la que se creó la sesión. - Los clientes móviles no quieren ninguno de los dos. No hay una forma compatible de importar cualquiera de estos formatos a una aplicación de teléfono, algo que vale la pena saber antes de comprar para un flujo de trabajo en el móvil.
No hay diferencia de precio entre los formatos en este estante, así que no hay nada que ganar haciendo concesiones. Compra el que tu herramienta pueda leer.
Conversión entre ellos
Existen herramientas de conversión y esto es una de las cosas más buscadas sobre TDATA, así que vale la pena ser precisos. Extraer una sesión utilizable de un directorio TDATA es la dirección que generalmente funciona, porque la clave de autorización está ahí para ser leída. Lo contrario, construir un directorio TDATA funcional a partir de un archivo de sesión, es más frágil, porque una instalación de escritorio espera bastante estado local más allá de la clave en sí.
Dos advertencias que importan más que los detalles técnicos. Las herramientas de conversión toman tu clave de autorización como entrada, lo que significa que ejecutar una desconocida es entregar la cuenta, así que trata esa decisión como tratarías cualquier credencial. Y una cuenta generalmente puede mantener varias sesiones activas a la vez, así que convertir normalmente no invalida la original; quien tenga otra copia, sigue teniendo una.
Qué revisar antes de confiar en los archivos
Tres comprobaciones, en este orden, y todas caben dentro de una ventana de garantía de doce horas:
- Integridad. Un directorio TDATA no debería ser un puñado de archivos sueltos, y ni un
.sessionni un.jsondeberían tener cero bytes. Abre el JSON y confirma que realmente contiene un API id y hash, no campos vacíos. - Que se conecta, en la herramienta que planeas usar, desde un entorno limpio. Una máquina virtual o un perfil separado valen los dos minutos, porque evita que la prueba se mezcle con cualquier otra cosa en la que hayas iniciado sesión.
- La lista de sesiones activas. Esta es la comprobación que la gente se salta y es la importante. Una vez dentro, mira la lista de dispositivos autorizados. Te dice quién más tiene actualmente esta cuenta, un dato sobre tu compra que no puedes conocer de otra manera.
El problema del conflicto, que en realidad es un problema de tiempo
Una copia de una sesión puede usarse desde más de un lugar. Si el vendedor o un comprador anterior todavía tiene los mismos archivos cargados en algún sitio, ambos estarán conectados simultáneamente, y tu actividad puede provocar avisos de seguridad o expulsar al cliente de otra persona.
Nada en el formato de archivo lo impide, y la respuesta obvia no está disponible. Telegram no permitirá que una sesión cierre la sesión de otra hasta que haya estado iniciada durante veinticuatro horas, y lo rechaza con un error que lo dice. La negativa cubre terminar un dispositivo, terminar todos los demás y establecer la duración de la sesión, así que ni siquiera puedes pedir una caducidad corta y dejar que las otras copias caduquen solas.
Vale la pena pensarlo, porque invierte el consejo habitual. La ventana de garantía en este estante es de doce horas como mediana, así que en la mayoría de los anuncios el momento en que finalmente puedes expulsar a los desconocidos llega después del momento en que aún podrías presentar una reclamación. La velocidad no lo resuelve. Nada lo resuelve.
Lo que puedes hacer el primer día son dos cosas, y son las que vale la pena planificar. Lee la lista de dispositivos y registra lo que hay en ella, porque ese registro es tu evidencia mientras la ventana sigue abierta y cuesta un minuto. Luego cambia la contraseña de dos pasos y establece tu propia dirección de recuperación, que no tiene período de espera. Eso no expulsará una copia que ya esté cargada en algún lugar, pero sí evita que se añada otra, que es la mitad del problema que realmente puedes cerrar. Limpiar la lista en sí es trabajo para el día siguiente.
Por qué no hay contraseña
Porque no hay nada que escribir. Una sesión es una autorización ya completada, por eso no llega ningún código al teléfono cuando importas una. También significa que el número de teléfono asociado a la cuenta es una cuestión aparte: alrededor del treinta y cinco por ciento de los anuncios están marcados como verificados por SMS, lo que te dice que se usó un número al registrarse, no que sea alcanzable ahora. Si Telegram pide un código más tarde, ese número decide si puedes responder.
Del mismo modo, una contraseña de dos factores es otro campo aparte. Está configurada en poco menos del sesenta por ciento de los anuncios, y donde está configurada necesitas lo que el vendedor te pase para cambiarla.
El stock actual con los filtros de formato disponibles está en el estante de cuentas de Telegram. La guía de compra más amplia cubre qué significan los otros campos del anuncio.
