auth_token और ct0 वास्तव में X (Twitter) पर क्या करते हैं
एक टूल ने आपके पासवर्ड की जगह दो स्ट्रिंग्स माँगीं। यहाँ बताया गया है कि हर एक क्या है, एक के बिना दूसरा क्यों बेकार है, असली एक्सपायरी कैसे पढ़ें—न कि किसी मनगढ़ंत नंबर पर भरोसा करें—और खरीदारी के साथ मिले टोकन का क्या करें।
Sarah Johnsonआप एक ऐसा टूल सेट अप कर रहे हैं जो X से जुड़ता है और फॉर्म में यूज़रनेम और पासवर्ड नहीं माँगता। वह दो स्ट्रिंग्स माँगता है जिन्हें auth_token और ct0 कहा जाता है, जिन्हें आपके ब्राउज़र के डेवलपर टूल्स से कॉपी किया जाता है। यह किसी के द्वारा बनाया गया कोई वर्कअराउंड लगता है।
ऐसा नहीं है। यह वही तंत्र है जो आपका ब्राउज़र हर बार x.com खोलने पर पहले से इस्तेमाल करता है और आपसे दोबारा लॉग इन नहीं पूछा जाता। इन दोनों हिस्सों को समझने से यह आंकना बहुत आसान हो जाता है कि जो टूल पूछ रहा है वह उचित है या नहीं, और एक बार मिलने के बाद इन वैल्यूज़ को कितनी सावधानी से सुरक्षित रखने की ज़रूरत है।
दो कुकीज़, और अकेले में कोई भी काम की नहीं
जब आप पासवर्ड से लॉग इन करते हैं, तो X कुछ कुकीज़ सेट करता है ताकि अगली पेज लोड पर उसे दोबारा न पूछना पड़े। इनमें से दो काम करती हैं।
auth_token पहचान है। यह बताता है कि यह ब्राउज़र किस अकाउंट में लॉग इन है, और यही वह है जो मायने रखता है। जिसके पास भी यह होगा, उसके पास आपका लॉगिन होगा।
ct0 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी टोकन है। इससे कोई पहचान जुड़ी नहीं होती। इसका काम केवल राइट एक्शन पर मौजूद और मैचिंग होना है, ताकि कोई दूसरी वेबसाइट आपके लॉग इन ब्राउज़र से चुपचाप कुछ पोस्ट न करवा सके।
तो auth_token अकेले यह साबित करता है कि आप कौन हैं, लेकिन राइट एक्शन को चेक से पार नहीं करवा पाएगा। ct0 अकेले का कोई मतलब नहीं। एक टूल को अकाउंट पर उसी तरह काम करने के लिए दोनों की ज़रूरत होती है जैसे एक लॉग इन टैब करता है, और यही कारण है कि टूल्स इस जोड़ी को माँगते हैं।
ये कितने समय तक चलते हैं, और हम आपको क्यों नहीं बताने वाले
गाइड्स इनके लिए आत्मविश्वास से जीवनकाल बताते हैं। एक के लिए महीने, दूसरे के लिए घंटे या दिन। इस पेज के पिछले संस्करण ने भी ऐसा ही कहा था।
इनमें से कुछ भी प्रकाशित नहीं है। ये एक निजी प्लेटफ़ॉर्म की आंतरिक इम्प्लीमेंटेशन डिटेल्स हैं, X के हेल्प पेज ऑटोमेटेड रिक्वेस्ट को अस्वीकार करते हैं इसलिए हम उन्हें पढ़ नहीं सकते, और प्रचलन में हर आंकड़ा तीसरे पक्ष के टूल डॉक्यूमेंटेशन से निकला है जो दूसरे तीसरे पक्ष के टूल डॉक्यूमेंटेशन को दोहरा रहा है। एक संख्या जिसे जाँचा नहीं जा सकता वह कोई संख्या न होने से बदतर है, क्योंकि वह आपको बताती है कि देखना बंद कर दो।
अच्छी खबर यह है कि आपको किसी के अनुमान की ज़रूरत नहीं, क्योंकि कुकी अपनी समाप्ति तिथि खुद रखती है और आपका ब्राउज़र आपको दिखा देगा। डेवलपर टूल्स खोलें, Application या Storage टैब पर जाएँ, Cookies ढूँढें, x.com चुनें, और जिस रो पर आपको देखना है उस पर Expires कॉलम पढ़ें। यही आपका असली जवाब है, आपके असली सेशन के लिए, आज। यह इंटरनेट पर मौजूद हर आंकड़े से बेहतर है, जिसमें वह भी शामिल है जो हम यहाँ छाप सकते थे।
एक टूल पासवर्ड की बजाय कुकीज़ क्यों माँगेगा
व्यावहारिक कारण, कोई भयावह नहीं। कुकी इम्पोर्ट हर बार सेशन खत्म होने पर बहु-चरणीय लॉगिन दोहराने से बचाता है, और यह टू-फैक्टर सक्षम अकाउंट पर भी काम करता है, क्योंकि कुकी पहले से उस सेशन का प्रतिनिधित्व करती है जो दूसरे फैक्टर से पार हो चुका है। जो कोई एक टूल से कई अकाउंट चलाता है, उसके लिए यह बहुत सारी दोहराव खत्म कर देता है।
ट्रेड-ऑफ असली है और स्पष्ट रूप से कहने लायक है। पासवर्ड बदला जा सकता है और बस। एक लीक हुआ auth_token उसके पास रखने वाले को वही पहुँच देता है जो आपके पास है, जब तक वह सेशन जीवित है, बिना आपके पासवर्ड की ज़रूरत और बिना आपके दूसरे फैक्टर को ट्रिप किए, क्योंकि कुकी बनाते समय दूसरा फैक्टर पहले ही संतुष्ट हो चुका था।
पासवर्ड लॉगिन और कुकी लॉगिन, ईमानदारी से तुलना
कोई भी अपने आप में सही नहीं है। यह इस पर निर्भर करता है कि आप क्या कर रहे हैं और जो पूछ रहा है उस पर आप कितना भरोसा करते हैं।
- सेटअप की दोहराव मेहनत। पासवर्ड और दूसरा फैक्टर: धीमा, और दोहराया जाता है। कुकी इम्पोर्ट: वैल्यूज़ मिलने के बाद तेज़।
- फिर से पहुँच काटना। पासवर्ड: अकेले नहीं, नीचे देखें। कुकी: सेशन्स सूची से सेशन खत्म करें।
- अगर इंटरसेप्ट हो जाए। पासवर्ड: दूसरा फैक्टर आमतौर पर उसे इस्तेमाल होने से रोकता है। कुकी: यह तुरंत, अकेले काम करती है।
- किसके लिए उपयुक्त। पासवर्ड: रोज़मर्रा का मैनुअल उपयोग। कुकी: एक टूल जिसे आपने शोध किया है और रखने का इरादा है।
एक तीसरा विकल्प है जिसे ज़्यादातर लोग छोड़ देते हैं, और लंबे समय तक चलने वाली किसी भी चीज़ के लिए यही सही है। X के आधिकारिक डेवलपर फ्लो के माध्यम से अधिकृत एक एप्लिकेशन अपना स्वयं का अनुदान रखता है। यह ब्राउज़र सेशन पर सवार नहीं होता, इसलिए सामान्य सुरक्षा रखरखाव इसे नहीं तोड़ता, और इसे किसी और चीज़ को छुए बिना अलग से बंद किया जा सकता है। हमारी अपनी X शेल्फ पर यह दुर्लभ और सस्ता प्रारूप भी है: आधिकारिक ऑथराइज़ेशन फ्लो के लिए टैग की गई लिस्टिंग लगभग तेरह में से एक हैं, मध्य मूल्य के लगभग दो-पाँचवें हिस्से पर।
टोकन रद्द करना, और वह चीज़ जो हर कोई यहाँ गलत समझता है
आमतौर पर कहा जाता है, और इस पेज के पिछले संस्करण ने भी कहा था, कि पासवर्ड बदलने से पुराने सेशन कुकीज़ अमान्य हो जाती हैं, इसलिए पासवर्ड बदलना आपका आपातकालीन स्टॉप है।
उस पर भरोसा न करें। X कोई ऐसा बयान प्रकाशित नहीं करता जिसे हम किसी भी तरह पढ़ सकें, और सितंबर 2022 में Twitter ने खुलासा किया कि स्वैच्छिक पासवर्ड बदलने से अन्य डिवाइसों पर सेशन खत्म नहीं हो रहे थे, यह एक बग था जो ठीक होने से पहले महीनों तक चल रहा था। आज जो भी व्यवहार हो, एक नियंत्रण जिसका प्रभाव आप सत्यापित नहीं कर सकते वह आपातकालीन स्टॉप नहीं है।
जो कार्रवाई वास्तव में काम करती है वह स्पष्ट है और आपकी सेटिंग्स में है: Security and account access, फिर Apps and sessions, फिर Sessions। Log out of all other sessions। उन सेशनों द्वारा बनाई गई हर कुकी उनके साथ मर जाती है, जिसमें कोई भी कॉपी शामिल है जो किसी और ने बनाई हो। चाहें तो पासवर्ड भी बदलें, लेकिन सेशन्स सूची ही असली काम करती है। पूरा क्रम, और एक अकाउंट पर विशेष क्रम में करने के कारण जो आपने अभी खरीदा है, changing an X password without locking yourself out में है।
वैल्यूज़ को संभालना, अगर आप उन्हें इस्तेमाल करने जा रहे हैं
स्ट्रिंग को बिल्कुल पासवर्ड की तरह मानें, क्योंकि कार्यात्मक रूप से वही है। इसे केवल उसी टूल में पेस्ट करें जिसकी आपने जाँच की है। इसका स्क्रीनशॉट न लें, इसे चैट या टिकट में न डालें, और इसे ऐसी टेक्स्ट फ़ाइल में न छोड़ें जो क्लाउड स्टोरेज से सिंक होती है। जब आप किसी टूल पर भरोसा करना बंद कर दें, तो टूल को हटाने के बजाय सेशन खत्म करें, क्योंकि टूल को डिलीट करने से उसकी बनाई कॉपी डिलीट नहीं होती।
अगर अकाउंट के साथ टोकन फ़ाइल आई हो
बहुत सारी लिस्टिंग एक साथ भेजती हैं, और हमारी शेल्फ पर यह एक विदेशी प्रारूप नहीं बल्कि सामान्य है: लाइव X लिस्टिंग का लगभग एक तिहाई हिस्सा कुकीज़ शामिल करने के रूप में टैग है। उल्लेखनीय रूप से उनकी कीमत शेल्फ माध्य से कम है, अधिक नहीं, मध्य मूल्य के लगभग चार-पाँचवें हिस्से पर, जो बताता है कि बाज़ार आपूर्ति किए गए टोकन को संपत्ति के बजाय सुविधा मानता है।
इसे सुविधा के रूप में मूल्य दिए जाने का कारण ही सावधान रहने का कारण है। एक टोकन जो बिक्री के साथ आया है उसे कम से कम एक अन्य व्यक्ति ने देखा है, और संभवतः वे सभी जिन्हें वही बैच मिला। इसे साझा क्रेडेंशियल मानें, क्योंकि यह वही है।
तो इसका उपयोग अंदर जाने के लिए करें, और फिर इसका उपयोग बंद कर दें। लॉग इन करें, अन्य सभी सेशन साइन आउट करें, अकाउंट पर अपना खुद का रिकवरी ईमेल और फोन डालें, और उसके बाद ही पासवर्ड बदलें। आपको दिया गया टोकन सेशन्स चरण पर काम करना बंद कर देता है, और यही वह परिणाम है जो आप चाहते हैं। उसके बाद अपने खुद के लॉग इन ब्राउज़र से एक नया जेनरेट करने में एक मिनट लगता है।
टोकन हैंडओवर के बारे में विक्रेता क्या खुलासा करते हैं यह बहुत भिन्न होता है, और यही कारण है कि पहली लिस्टिंग लेने के बजाय तुलना करना उचित है। पूरा X account listings पेज दिखाता है कि प्रत्येक क्या बताता है।
किसी भी महत्वपूर्ण चीज़ के लिए कुकी लॉगिन पर भरोसा करने से पहले
- आप जानते हैं कि दोनों वैल्यूज़ में से प्रत्येक क्या करती है, केवल यह नहीं कि जोड़ी काम करती है
- आपने किसी गाइड में संख्या पर भरोसा करने के बजाय अपने ब्राउज़र से असली समाप्ति तिथि पढ़ी है
- टूल का ट्रैक रिकॉर्ड है, या इसके बजाय आधिकारिक ऑथराइज़ेशन फ्लो का समर्थन करता है
- खरीद के साथ आया कोई भी टोकन अन्य सभी सेशन साइन आउट करके रिटायर कर दिया गया है
- कोई भी कच्ची वैल्यू चैट लॉग, स्क्रीनशॉट, या सिंक होती टेक्स्ट फ़ाइल में नहीं बैठी है
- आप जानते हैं कि सेशन्स सूची कहाँ है, क्योंकि जल्दी में आपको यही चाहिए होगी
X के अपने help pages समर्थित लॉगिन विधियों के लिए प्रथम-पक्ष संदर्भ हैं। हम उन्हें यहाँ से पढ़ नहीं सके, इसलिए हम आपके लिए उनका सारांश नहीं देने जा रहे हैं।
