TDATA, .session e .json: O que você realmente recebeu
Você comprou uma conta e recebeu uma pasta, ou um par de arquivos, e nenhuma senha em lugar nenhum. Aqui está o que cada um é no disco, quais ferramentas leem o quê, o que você pode verificar neles antes de confiar, e por que converter entre eles nem sempre é possível.
Avery BennettO arquivo abre e há uma pasta chamada tdata, ou um arquivo .session ao lado de um .json. Sem nome de usuário, sem senha, nada que pareça credenciais. O primeiro instinto é pensar que o vendedor mandou a coisa errada.
Quase certamente não mandou. Cerca de oitenta por cento dos anúncios de Telegram são entregues assim, porque uma conta Telegram nesse mercado normalmente é entregue como uma sessão ativa, e não como um login.
O que cada um é no disco
- TDATA é um diretório, não um arquivo. É onde o Telegram Desktop guarda o estado local, incluindo a autorização que faz o cliente abrir já logado. Você está recebendo uma cópia desse diretório. Dentro, vai encontrar arquivos com nomes como
key_datae um subdiretório cujo nome é uma string hex longa; essa estrutura é normal e você não deve reorganizá-la. - Um arquivo .session é um pequeno banco de dados SQLite. Ele contém a chave de autorização e o endereço do datacenter contra o qual a sessão foi estabelecida. Bibliotecas como Telethon e Pyrogram leem isso diretamente e conectam sem etapa de login.
- O .json ao lado é metadado em texto puro: o API id e hash sob os quais a sessão foi criada, geralmente também o modelo do dispositivo, versão do app e string de plataforma. Abra em qualquer editor de texto. Ele não autoriza nada sozinho.
Qual deles sua ferramenta precisa, e por que isso importa mais do que parece
Eles não são intercambiáveis, e escolher errado é a forma mais comum de desperdiçar dinheiro aqui.
- Telegram Desktop quer TDATA. Você fecha o cliente, substitui o diretório de dados e reabre.
- Telethon, Pyrogram e ferramentas baseadas neles querem o arquivo
.session, e a maioria também quer o JSON para apresentar a mesma identidade de API com a qual a sessão foi criada. - Clientes mobile não querem nenhum dos dois. Não há forma suportada de importar qualquer um dos formatos para um app de celular, o que vale saber antes de comprar para um fluxo no telefone.
Não há diferença de preço entre os formatos nesta prateleira, então não há nada a ganhar com concessões. Compre o que sua ferramenta lê.
Convertendo entre eles
Ferramentas de conversão existem, e isso é uma das coisas mais pesquisadas sobre TDATA, então vale ser preciso. Extrair uma sessão utilizável de um diretório TDATA é a direção que geralmente funciona, porque a chave de autorização está lá para ser lida. O inverso — construir um diretório TDATA funcional a partir de um arquivo de sessão — é mais frágil, porque uma instalação desktop espera bastante estado local além da chave.
Dois cuidados que importam mais que a mecânica. Ferramentas de conversão recebem sua chave de autorização como entrada, o que significa que rodar uma desconhecida é entregar a conta; trate essa escolha como trataria qualquer credencial. E uma conta geralmente pode manter várias sessões ativas ao mesmo tempo, então converter normalmente não invalida a original; quem mais tiver uma cópia continua tendo uma.
O que verificar antes de confiar nos arquivos
Três verificações, nesta ordem, e todas cabem dentro de uma janela de garantia de doze horas:
- Integridade. Um diretório TDATA não deve ser um punhado de arquivos soltos, e nem um
.sessionnem um.jsondevem ter zero bytes. Abra o JSON e confirme que ele realmente contém um API id e hash, em vez de campos vazios. - Que conecta, na ferramenta que você pretende usar, a partir de um ambiente limpo. Uma máquina virtual ou um perfil separado vale os dois minutos, porque impede que o teste se misture com qualquer outra coisa em que você esteja logado.
- A lista de sessões ativas. Essa é a verificação que as pessoas pulam, e é a importante. Depois de entrar, olhe a lista de dispositivos autorizados. Ela mostra quem mais está segurando essa conta no momento — um fato sobre sua compra que você não consegue descobrir de outra forma.
O problema do conflito, que na verdade é um problema de timing
Uma cópia de uma sessão pode ser usada de mais de um lugar. Se o vendedor ou um comprador anterior ainda tiver os mesmos arquivos carregados em algum lugar, vocês dois estarão logados simultaneamente, e sua atividade pode disparar avisos de segurança ou derrubar o cliente de outra pessoa.
Nada no formato do arquivo impede isso, e a resposta óbvia não está disponível. O Telegram não deixa uma sessão derrubar outra sessão até que ela própria esteja logada há vinte e quatro horas, e recusa com um erro dizendo exatamente isso. A recusa cobre encerrar um dispositivo, encerrar todos os outros e definir o tempo de vida da sessão, então você não pode nem pedir uma expiração curta e deixar as outras cópias caducarem sozinhas.
Isso vale parar para pensar, porque inverte o conselho usual. A janela de garantia nesta prateleira é de doze horas na mediana, então na maioria dos anúncios o momento em que você finalmente pode limpar os estranhos chega depois do momento em que você ainda poderia abrir uma reclamação. Velocidade não resolve. Nada resolve.
O que você pode fazer no primeiro dia são duas coisas, e são as que valem planejar. Leia a lista de dispositivos e registre o que está nela, porque esse registro é sua evidência enquanto a janela ainda está aberta, e custa um minuto. Depois, troque a senha de duas etapas e defina seu próprio endereço de recuperação, o que não tem período de espera. Isso não expulsa uma cópia já carregada em algum lugar, mas impede que outra seja adicionada — que é a metade do problema que você consegue fechar de fato. Limpar a lista em si é trabalho para o dia seguinte.
Por que não há senha
Porque não há nada para digitar. Uma sessão é uma autorização já concluída, e é por isso que nenhum código chega no telefone quando você importa uma. Também significa que o número de telefone ligado à conta é uma questão separada: cerca de trinta e cinco por cento dos anúncios são marcados como verificados por SMS, o que indica que um número foi usado no registro, não que ele esteja acessível agora. Se o Telegram pedir um código depois, esse número decide se você consegue responder.
Da mesma forma, uma senha de duas etapas é outro campo separado. Ela está definida em pouco menos de sessenta por cento dos anúncios, e onde está definida, você precisa do que o vendedor te passar para alterá-la.
O estoque atual com os filtros de formato está em a prateleira de contas Telegram. O guia de compra mais amplo cobre o que os outros campos do anúncio significam.
