Alterar a senha do X (Twitter) sem se trancar para fora
Trocar a senha primeiro é o instinto, e em uma conta que você acabou de assumir, é o passo que mais provavelmente vai te bloquear. Aqui está a ordem que funciona, e a única ação que realmente encerra o acesso de outra pessoa.
Avery BennettVocê assumiu uma conta no X, trocou a senha na hora porque é o que se faz com qualquer coisa que acabou de receber, e agora algo está errado. Ou a ferramenta de agendamento ficou muda, ou, pior, a plataforma pediu para você confirmar a mudança num e-mail que não é seu.
O instinto está certo. A ordem geralmente está errada, e é a ordem que decide se você acaba no controle da conta ou fora dela.
Por que a senha não é o primeiro passo
Na maioria das coisas que você compra, trocar a senha é o que transfere o controle. Aqui não é, e o motivo é que trocar a senha no X não é um envio de formulário. É um evento de segurança que a plataforma avalia: qual dispositivo, qual endereço, quanto tempo desde o último login. Se parecer incomum, ela pede confirmação, e a confirmação vai para o e-mail ou telefone cadastrado na conta naquele momento.
Numa conta recém-adquirida, essas são exatamente as coisas que você pode ainda não controlar. Então o passo que deveria proteger você é o que te tranca para fora, e ele faz isso enquanto a janela de garantia ainda está valendo, mas você já não consegue demonstrar que a conta funcionou.
Isso não é cautela hipotética. Na nossa prateleira de contas X, entre mais de novecentas listagens ativas, quarenta e duas dizem claramente na própria descrição que o e-mail fornecido pode não ser utilizável. Verifique antes de agir, não depois.
A ordem que funciona
- Primeiro a caixa de entrada. Entre no e-mail cadastrado na conta e confirme que você consegue receber mensagens lá. Tudo depois disso é adivinhação sem isso.
- Um login tranquilo. Entre normalmente e depois não faça nada por vinte minutos, só leia. Faça isso da conexão que você pretende continuar usando, não de uma configuração temporária que você vai desmontar depois.
- Saia das outras sessões. Este é o passo que de fato remove quem mais está segurando a conta e, diferente da senha, não há dúvida sobre ele. Mais abaixo.
- Os dados de contato. Substitua o e-mail e o telefone pelos seus. É isso que transfere o controle. A senha rege logins futuros; o endereço de recuperação rege quem pode tomar a conta de volta.
- Só então a senha. Nesse ponto, um pedido de confirmação é inofensivo, porque chega até você.
- Depois reconecte suas ferramentas.
O passo quatro é onde a maioria inverte a sequência, e é a inversão cara. Trocar a senha enquanto o endereço de outra pessoa está na conta é trancar a porta e deixar a chave do lado de fora.
Vale saber antes de comprar, não depois: entre mais de novecentas listagens ativas na nossa prateleira de contas X, só dezenove mencionam fornecer e-mail de recuperação, e só oito mencionam que o número de telefone foi removido. Listagens que incluem uma caixa de entrada funcional são comuns, cerca de dois terços da prateleira, e custam aproximadamente um décimo a mais que a listagem mediana. É um prêmio pequeno pela coisa da qual cada passo acima depende.
A única ação que encerra de forma confiável o acesso de outros
Isso merece cuidado, porque é amplamente dito de forma errada, inclusive na versão anterior desta página.
Costuma-se dizer que trocar a senha do X encerra a sessão em todos os outros dispositivos. O X não publica uma declaração que possamos ler de um jeito ou de outro: as páginas de ajuda dele recusam requisições automatizadas, então não temos como verificar. O que está registrado é que, em setembro de 2022, o Twitter revelou que mudanças voluntárias de senha não estavam encerrando sessões em outros dispositivos, um bug que durou meses antes de ser corrigido. Esse histórico é motivo suficiente para não depender do efeito colateral, seja lá o que ele fizer hoje.
A ação confiável é outra, e está nos seus ajustes: Segurança e acesso à conta, depois Apps e sessões, depois Sessões. Há um controle que encerra todas as sessões exceto a que você está usando. Ele é explícito, está sob seu controle, e o efeito não é questão de interpretação.
Então não trate a troca de senha como uma forma de limpar outros logins. Trate como uma troca de senha, e limpe os outros logins você mesmo, de propósito, na lista feita para isso.
O que de fato quebra, e o que não quebra
Dois tipos de acesso penduram numa conta do X e se comportam de forma diferente, e essa é a distinção mais útil em toda essa área.
Valores de sessão copiados são cookies extraídos de um navegador logado, que é o que muitas ferramentas de automação pedem. Eles estão ligados a uma sessão de login, então encerrar sessões os encerra. Ferramentas que rodam com valores copiados geralmente não reportam erro quando isso acontece; elas simplesmente param de postar, e você descobre no dia seguinte. Se você tiver algum, espere refazê-los depois de uma mudança de segurança, e leia o que auth_token e ct0 realmente fazem antes de colar qualquer coisa em qualquer lugar.
Aplicativos autorizados são diferentes. Um app conectado pelo fluxo oficial de autorização tem uma permissão própria que não depende da sua senha nem de sessão de navegador, então sobrevive a tudo isso. Isso tem dois lados, e os dois são úteis: você pode trocar a senha sem parar sua automação, e pode cortar um único aplicativo sem tocar na senha. Também significa que uma autorização que outra pessoa concedeu antes de você ser dono da conta vai sobreviver a tudo que você acabou de fazer, então a lista de apps conectados precisa de uma revisão manual.
Essa assimetria é o argumento real para usar o caminho oficial em qualquer coisa que você pretenda rodar por mais de uma semana. Valores copiados são rápidos e quebram a cada ação de segurança que você toma. Uma autorização adequada demora mais uma vez e depois deixa de ser problema seu.
Quando a troca de senha não vai passar
Três situações diferentes se escondem atrás do "não está deixando", e elas precisam de respostas diferentes.
É aceita e não tem efeito. Quase sempre é uma confirmação esperando na caixa de entrada. Verifique o spam e espere alguns minutos antes de tentar de novo, em vez de reenviar.
Você recebe um desafio que não consegue completar. A plataforma classificou seu acesso como incomum. O que ajuda é paciência: a mesma conexão, o mesmo dispositivo, outra tentativa mais tarde. O que não ajuda é trocar para uma conexão diferente para contornar, porque isso piora a avaliação em vez de melhorar.
A conta está restrita ou suspensa. Aí a senha é sintoma, não o problema, e o caminho de volta é outro. Esse caso está coberto no nosso guia para contas restritas e suspensas.
Onde tokens vazam, o que é mais comum do que as pessoas esperam
Um valor de sessão colado em algum lugar é acesso vivo à conta até a sessão terminar. Não é uma string técnica, é uma chave. As formas rotineiras de vazamento:
- Compartilhamento de tela com ferramentas de desenvolvedor abertas durante uma chamada de suporte
- Colar o valor bruto num chat, num ticket ou num documento compartilhado
- Guardar num arquivo de texto simples que sincroniza com armazenamento na nuvem
- Extensões de navegador com permissão para ler dados da página
- Sessões logadas deixadas numa máquina compartilhada ou revendida
Se você acha que um vazou, vá à lista de sessões e encerre tudo. Essa é a ação com efeito conhecido. Troque a senha também, claro, mas não deixe que seja a única coisa que você faça.
Recuperação quando você não tem mais nada
Se o endereço da conta foi trocado e você não consegue receber nada, os caminhos comuns estão fechados e o único restante é o formulário de contato da própria plataforma. O que importa lá é evidência de que a conta era sua: o e-mail anterior, o número de telefone que costumava estar nela, aproximadamente quando foi criada, e-mails antigos de notificação. Junte isso antes de preencher o formulário, porque adicionar depois é difícil.
A parte dura: não há tempo de processamento publicado, não há telefone e não há como acelerar. Serviços que prometem recuperação paga usam o mesmo formulário que você.
A única prevenção que de fato funciona é fazer os passos um a quatro acima enquanto você ainda está logado. Se você está escolhendo entre listagens, as que vêm com uma caixa de entrada em que você consegue entrar estão na página de listagens de contas X. A mesma ordem de senha por último vale para contas do Facebook e pelo mesmo motivo.
As páginas de ajuda do próprio X são a referência de primeira mão. Não conseguimos lê-las daqui, então não vamos caracterizar o que está nelas.


