Se connecter à Facebook avec des cookies : ce qu'ils sont, ce qu'ils ne sont pas, et la checklist de transfert
Sur cette marketplace, les cookies sont le format de livraison standard pour un compte Facebook, pas un cas particulier : ils apparaissent sur 57 % des annonces actives. Voici ce qu'un cookie de session vous apporte réellement, pourquoi les annonces qui n'offrent rien d'autre coûtent plus cher plutôt que moins, et le chemin exact dans les paramètres pour reprendre la main ensuite.
Sarah JohnsonRecevoir un bloc de cookies sans mot de passe ressemble à une erreur la première fois. Il vaut la peine de savoir à quel point c'est courant avant de décider quoi en faire.
En comptant sur les annonces de comptes Facebook actifs sur ce site aujourd'hui, cinquante-sept pour cent mentionnent les cookies quelque part dans l'annonce, et un tiers les place dans le titre. Les cookies ne sont pas un pis-aller inhabituel ici. Ils sont le format de livraison par défaut, accompagnant un identifiant et un mot de passe sur la plupart des annonces et se présentant seuls sur une poignée d'entre elles.
Cette poignée se fixe à un prix que la plupart des gens ne devineraient pas. Les annonces indiquant clairement que le cookie est le seul moyen d'accès ne sont pas le bas de l'échelle ; elles se situent à environ une fois et demie le prix médian de l'échelle. Quoi que soit un compte accessible uniquement par cookie, le marché ne le traite pas comme une remise.
Ce qu'est un cookie, en une phrase qui compte
Un cookie n'est pas une information d'identification. C'est la preuve qu'une connexion a déjà eu lieu.
Lorsque quelqu'un se connecte normalement, Facebook écrit quelques valeurs dans ce navigateur. Chaque requête suivante les renvoie, et Facebook les lit comme « cette session est déjà authentifiée » plutôt que de revérifier qui vous êtes. Copiez ces valeurs dans un autre navigateur et ce navigateur hérite de la session. Rien n'est contourné et aucune sécurité n'est vaincue ; vous continuez quelque chose qui existe déjà.
C'est précisément pourquoi les cookies sont fragiles d'une manière qu'un mot de passe ne l'est pas. Une session se termine lorsque le propriétaire du compte se déconnecte, lorsque Facebook décide que quelque chose semble anormal, ou simplement lorsqu'elle expire. Quand cela arrive, le cookie ne se dégrade pas et ne demande pas de mot de passe. Il cesse de fonctionner, et il n'y a rien à réessayer.
Deux noms reviennent constamment dans ce contexte, c_user et xs, et il vaut la peine d'être honnête sur leur origine. Ce sont ceux que la vue de stockage du navigateur affiche. Meta n'en documente rien : la politique en matière de cookies ne nomme aucun cookie individuel et ne donne aucune explication technique sur aucun d'entre eux. Traitez ces noms comme un folklore opérationnel qui se trouve être fiable, et non comme quelque chose que vous pouvez pointer vers une page d'assistance pour justifier.
Les charger, et la question de plateforme que les résultats de recherche ne cessent de poser
Les personnes qui recherchent cela demandent massivement « sur quel appareil ». La réponse honnête est qu'il s'agit d'une procédure de navigateur de bureau, et que les résultats mobiles sont surtout du bruit.
À la main. Ouvrez facebook.com, ouvrez les outils de développement du navigateur, allez dans le panneau de stockage ou d'application, trouvez la liste des cookies pour le domaine, et saisissez les valeurs. Cela fonctionne et c'est fastidieux. Les deux choses qui cassent tout sont un mauvais domaine et un mauvais chemin, et aucun ne produit de message d'erreur. La page reste simplement déconnectée.
Avec une extension d'édition de cookies. Tout ce qui importe un tableau JSON est plus rapide et beaucoup plus difficile à rater, car le domaine et le chemin voyagent avec les données au lieu d'être retapés. La forme est une liste d'objets, chacun portant un domaine de .facebook.com, un chemin de /, un nom et une valeur. Importez, enregistrez, rechargez la page. Si la session est vivante, vous êtes immédiatement connecté.
Les règles qui décident si cela fonctionne sont courtes. Le domaine doit inclure le point initial, le chemin est presque toujours la racine du site, et les noms et valeurs doivent être exacts, y compris les caractères de fin qu'un copier-coller peut laisser tomber. Si xs est absent ou faux, le reste de l'ensemble ne portera pas une session à lui seul.
Sur les téléphones, la voie de l'extension n'existe généralement pas, c'est pourquoi les suggestions de recherche se remplissent d'applications autonomes et d'installateurs. Ce sont des logiciels tiers qui demandent à détenir une session en direct pour un compte qui vous tient à cœur, une décision bien plus importante que la connexion elle-même. Si le compte compte, utilisez un navigateur de bureau.
Les cookies et les jetons d'accès ne sont pas le même achat
L'autre requête que les gens associent à celle-ci est de savoir s'ils veulent des cookies ou un jeton, et l'écart de prix sur notre propre étagère y répond mieux qu'une explication. Les annonces mentionnant un jeton d'accès se situent à près de trois fois le prix médian de l'étagère. Les annonces offrant des cookies sous forme JSON se situent à moins d'un tiers de celui-ci. Neuf contre un, entre deux choses dont les gens parlent de manière interchangeable.
La raison est ce que chacun atteint. Un cookie de session permet à un navigateur d'accéder à l'interface qu'une personne utilise. Un jeton s'adresse à la surface programmatique et continue de fonctionner là où aucun navigateur n'est impliqué. Les acheteurs qui ont besoin d'automatisation paient pour le second et ne peuvent pas substituer le premier, c'est ce que mesure l'écart. Si on vous a remis des cookies et que vous vous attendiez à piloter une API, vous n'avez pas obtenu une version moins chère de la même chose. Vous avez obtenu une chose différente.
Les dix premières minutes, si le compte est maintenant à vous
Un cookie est un accès temporaire par construction. Si l'intention est que vous possédiez le compte plutôt que d'emprunter une session, la remise n'est pas terminée tant que les informations d'identification qui survivent à une session ne sont pas les vôtres, et rien de tout cela ne se produit automatiquement.
D'abord, une remarque sur la navigation, car elle vous fera perdre du temps sinon. Meta est en pleine migration et le dit sur ses propres pages d'aide : vous pouvez voir soit le Centre de comptes soit les Paramètres du compte Meta comme endroit pour gérer les paramètres du compte. L'article sur le changement de mot de passe comporte même sa propre branche de secours, vous disant de sélectionner directement Mot de passe et sécurité si le Centre de comptes n'est pas là. Attendez-vous donc à l'un des deux agencements, et naviguez par le nom de la section plutôt que par le nombre de clics.
Le chemin documenté par Meta est le suivant : votre photo de profil, puis Paramètres et confidentialité, puis Paramètres, puis Centre de comptes, puis Mot de passe et sécurité. Presque tout ce qui suit se trouve dans cette seule section.
- Mettez fin aux autres sessions. Sous Mot de passe et sécurité, ouvrez Où vous êtes connecté, choisissez le compte, puis sélectionnez tous les appareils et déconnectez-les. Faites cela délibérément plutôt que de supposer qu'un changement de mot de passe le fait pour vous. La documentation de Meta sur le changement de mot de passe ne dit rien du tout sur les autres appareils, et la seule chose qu'elle documente sur la fin des sessions est que vous le faites vous-même.
- Changez le mot de passe. Mot de passe et sécurité, puis Changez le mot de passe, puis choisissez le compte.
- Configurez la vérification en deux étapes, dans la même section. Ensuite, prenez les codes de récupération : dans la vérification en deux étapes, sous la façon dont vous obtenez les codes de connexion, ouvrez Méthodes supplémentaires, puis Codes de récupération, puis obtenez de nouveaux codes. Dix sont émis. Générer un nouvel ensemble est ce qui invalide tout ensemble que le détenteur précédent a pu conserver, et c'est l'étape que les gens sautent.
- Vérifiez la liste des clés d'accès. Une clé d'accès est une voie de connexion distincte qui vit sur l'appareil physique de quelqu'un, et une clé laissée derrière est un moyen de revenir que le nouveau mot de passe ne ferme pas de manière évidente. Meta ne publie aucune déclaration dans un sens ou dans l'autre sur ce qu'un changement de mot de passe fait à une clé d'accès existante, ce qui est une raison suffisante pour regarder la liste vous-même plutôt que de supposer. En supprimer une nécessite de ressaisir le mot de passe, alors faites-le après avoir défini le mot de passe que vous contrôlez.
L'ordre compte ici. Mettez d'abord fin aux sessions, afin que toute autre personne qui était à l'intérieur soit dehors avant que vous commenciez à changer ce qu'elle peut voir. Ensuite, le mot de passe, puis la vérification en deux étapes, puis les codes de récupération, puis les clés d'accès.
Ce que les cookies ne peuvent pas faire pour vous
Détenir une session ne signifie pas détenir un compte, et l'écart apparaît précisément aux étapes ci-dessus. Le changement de mot de passe demande ce que vous n'avez pas. La suppression d'une clé d'accès réauthentifie. Si les cookies sont vraiment tout ce qui a été remis, vous êtes un invité dans cette session aussi longtemps qu'elle dure, et chaque action qui rendrait l'accès permanent se trouve derrière une information d'identification qui ne vous a pas été donnée.
C'est le test pour savoir si une remise uniquement par cookies est ce que vous vouliez. Pour faire fonctionner le compte pendant une semaine, c'est très bien. Pour le posséder, les cookies seuls ne vous y mènent pas, et la chose à négocier avant de payer est le mot de passe et la boîte mail, pas le format du cookie.
Où cela se situe par rapport aux conditions de Facebook
Il vaut la peine de le dire clairement plutôt que de le laisser implicite. Les conditions d'utilisation de Facebook demandent aux utilisateurs de ne pas partager un mot de passe ni de donner accès à leur compte Facebook. Cette clause existe, elle n'est pas ambiguë, et elle s'applique quel que soit la façon dont l'accès a été conditionné ou qui a accepté de le remettre.
Ce qui suit est une évaluation des risques plutôt qu'une procédure. Les sessions obtenues de cette manière peuvent être interrompues par Facebook à tout moment, un compte peut être restreint, et aucune voie de recours ne commence par « on m'a donné les cookies ». Les acheteurs qui font cela à grande échelle traitent chaque compte comme jetable et intègrent les pertes dans le prix. Traiter un compte acheté comme une infrastructure, c'est prendre un risque que la plateforme a annoncé à l'avance.
Les annonces de comptes Facebook ici divulguent le format de livraison dans le titre, donc les comptes uniquement par cookies, les cookies plus identifiant, et le stock avec jeton peuvent être distingués avant l'achat plutôt qu'après. L'aperçu de la sécurité des comptes Facebook couvre la surface environnante, et verrouiller correctement un compte couvre l'état final.
```

