¿Qué hacen realmente auth_token y ct0 en X (Twitter)?
Una herramienta pidió dos cadenas en lugar de tu contraseña. Aquí te explicamos qué es cada una, por qué una sin la otra no sirve de nada, cómo leer la caducidad real en lugar de confiar en un número inventado, y qué hacer con un token que llegó con una compra.
Sarah JohnsonEstás configurando una herramienta que se conecta a X y el formulario no pide usuario y contraseña. Pide dos cadenas llamadas auth_token y ct0, copiadas de las herramientas de desarrollador de tu navegador. Parece un apaño que alguien inventó.
No lo es. Es el mismo mecanismo que tu navegador ya usa cada vez que abres x.com y no te vuelve a pedir iniciar sesión. Entender las dos piezas hace mucho más fácil juzgar si la herramienta que las pide es razonable, y con qué cuidado hay que proteger esos valores una vez los tienes.
Dos cookies, y ninguna sirve por separado
Cuando inicias sesión con una contraseña, X establece un puñado de cookies para no tener que preguntarte de nuevo en la siguiente carga de página. Dos de ellas hacen el trabajo.
auth_token es la identidad. Indica en qué cuenta está conectado este navegador, y es la que importa. Cualquiera que la tenga, tiene tu sesión.
ct0 es un token de protección contra falsificación de solicitudes entre sitios. No lleva ninguna identidad asociada. Su función es estar presente y coincidir en las acciones de escritura, para que otra web no pueda hacer que tu navegador con sesión iniciada publique algo en silencio.
Así que auth_token por sí sola demuestra quién eres, pero no pasará el control de escritura. ct0 por sí sola no significa nada. Una herramienta necesita ambas para actuar en la cuenta como lo haría una pestaña con sesión iniciada, que es exactamente por lo que las herramientas piden el par.
Cuánto duran, y por qué no te lo vamos a decir
Las guías afirman duraciones con seguridad. Meses para una, horas o días para la otra. También lo hacía la versión anterior de esta página.
Nada de eso está publicado. Son detalles internos de implementación de una plataforma privada; las páginas de ayuda de X rechazan solicitudes automatizadas, así que no podemos leerlas, y cada cifra que circula proviene de documentación de herramientas de terceros que repite documentación de otras herramientas de terceros. Un número que no se puede verificar es peor que no tener número, porque te dice que dejes de mirar.
La buena noticia es que no necesitas la estimación de nadie, porque la cookie lleva su propia fecha de caducidad y tu navegador te la mostrará. Abre las herramientas de desarrollador, ve a la pestaña Application o Storage, busca Cookies, selecciona x.com y lee la columna Expires en la fila que te interesa. Esa es tu respuesta real, para tu sesión real, hoy. Supera cualquier cifra de internet, incluidas las que podríamos haber puesto aquí.
Por qué una herramienta pediría cookies en lugar de una contraseña
Razones prácticas, no siniestras. La importación de cookies evita repetir un inicio de sesión de varios pasos cada vez que termina una sesión, y funciona en una cuenta con verificación en dos pasos activada, porque la cookie ya representa una sesión que superó el segundo factor. Para cualquiera que gestione varias cuentas con una sola herramienta, eso elimina mucha repetición.
La contrapartida es real y merece decirse con claridad. Una contraseña se puede cambiar y se acabó. Un auth_token filtrado da a quien lo tenga el mismo acceso que tú, mientras viva esa sesión, sin necesitar tu contraseña y sin saltarse tu segundo factor, porque el segundo factor ya se cumplió cuando se creó la cookie.
Inicio de sesión con contraseña y con cookies, comparados con honestidad
Ninguno es automáticamente correcto. Depende de lo que estés haciendo y de cuánto confíes en lo que lo pide.
- Esfuerzo de configuración repetido. Contraseña y segundo factor: más lento, y se repite. Importación de cookies: más rápido una vez que tienes los valores.
- Cortar el acceso de nuevo. Contraseña: no por sí sola, ver abajo. Cookie: termina la sesión desde la lista de sesiones.
- Si se intercepta. Contraseña: el segundo factor normalmente impide que se use. Cookie: funciona al instante, por sí sola.
- Para qué sirve. Contraseña: uso manual diario. Cookie: una herramienta que has investigado y piensas conservar.
Hay una tercera opción que la mayoría pasa por alto, y es la correcta para cualquier cosa a largo plazo. Una aplicación autorizada mediante el flujo oficial de desarrolladores de X tiene una concesión propia. No depende de una sesión de navegador, así que el mantenimiento de seguridad habitual no la rompe, y se puede desactivar individualmente sin tocar nada más. En nuestro propio escaparate de X también es el formato más raro y más barato: los listados etiquetados para el flujo de autorización oficial son aproximadamente uno de cada trece, a unas dos quintas partes del precio medio.
Revocar un token, y lo que casi todo el mundo entiende mal aquí
Se dice a menudo, y la versión anterior de esta página lo decía, que cambiar tu contraseña invalida las cookies de sesión antiguas, así que cambiar la contraseña es tu freno de emergencia.
No confíes en eso. X no publica una declaración que podamos leer en un sentido u otro, y en septiembre de 2022 Twitter reveló que los cambios voluntarios de contraseña no estaban cerrando sesiones en otros dispositivos en absoluto, un fallo que llevaba meses activo antes de arreglarse. Sea cual sea el comportamiento hoy, un control cuyo efecto no puedes verificar no es un freno de emergencia.
La acción que sí funciona es explícita y está en tu configuración: Seguridad y acceso a la cuenta, luego Aplicaciones y sesiones, luego Sesiones. Cierra sesión en todas las demás sesiones. Cada cookie creada por esas sesiones muere con ellas, incluida cualquier copia que alguien más haya hecho. Cambia también la contraseña si quieres, pero la lista de sesiones es lo que hace el trabajo. La secuencia completa, y las razones para hacerla en un orden concreto en una cuenta que acabas de adquirir, está en cambiar una contraseña de X sin quedarte fuera.
Manejo de los valores, si vas a usarlos
Trata la cadena exactamente como tratarías la contraseña, porque funcionalmente lo es. Solo pégala en una herramienta que hayas investigado. No le hagas captura, no la pongas en un chat ni en un ticket, y no la dejes en un archivo de texto que se sincronice con almacenamiento en la nube. Cuando dejes de confiar en una herramienta, termina la sesión en lugar de simplemente eliminar la herramienta, porque borrar la herramienta no borra la copia que hizo.
Si la cuenta venía con un archivo de token
Muchos listados incluyen uno, y en nuestro escaparate es un formato normal, no exótico: algo menos de un tercio de los listados activos de X están etiquetados como que incluyen cookies. Destacan porque cuestan menos que la mediana del escaparate, no más, aproximadamente cuatro quintas partes del precio medio, lo que indica que el mercado trata un token suministrado como una comodidad, no como un activo.
La razón por la que se valora como una comodidad es la razón para tener cuidado con él. Un token que llegó con una venta lo ha visto al menos otra persona, y posiblemente todos los que recibieron el mismo lote. Asume que es una credencial compartida, porque eso es lo que es.
Así que úsalo para entrar y luego deja de usarlo. Inicia sesión, cierra todas las demás sesiones, pon tu propio correo de recuperación y teléfono en la cuenta, y solo entonces cambia la contraseña. El token que te dieron deja de funcionar en el paso de sesiones, y ese es el resultado que quieres. Generar uno nuevo después, desde tu propio navegador con sesión iniciada, lleva un minuto.
Lo que los vendedores revelan sobre la entrega del token varía mucho, que es exactamente por lo que merece la pena comparar en lugar de coger el primer listado. La página completa de listados de cuentas X muestra lo que dice cada uno.
Antes de depender del inicio de sesión con cookies para algo importante
- Sabes qué hace cada uno de los dos valores, no solo que el par funciona
- Has leído la caducidad real en tu propio navegador en lugar de confiar en un número de una guía
- La herramienta tiene trayectoria, o admite el flujo de autorización oficial en su lugar
- Cualquier token que viniera con una compra se ha retirado cerrando todas las demás sesiones
- Ningún valor en bruto está en un registro de chat, una captura o un archivo de texto sincronizado
- Sabes dónde está la lista de sesiones, porque eso es lo que necesitarás con urgencia
Las páginas de ayuda de X son la referencia oficial para los métodos de inicio de sesión admitidos. No pudimos leerlas desde aquí, así que no vamos a resumírtelas.
