auth_token e ct0 no X: por que ler funciona e postar dá erro
Os dois cookies que sustentam uma sessão do X têm validades muito diferentes, e é essa diferença que produz o sintoma mais comum: a ferramenta continua lendo a linha do tempo e falha na hora de publicar. O que cada um faz, qual dos dois expira antes e como conferir.
Sarah JohnsonUma tela de configuração pede dois valores estranhos em vez de usuário e senha: um chamado auth_token e outro chamado ct0. Você copia os dois do navegador, cola, e a ferramenta conecta. Dois dias depois ela continua lendo a linha do tempo normalmente, mas qualquer tentativa de publicar, seguir ou curtir devolve erro.
Isso não é bug da ferramenta e quase nunca é conta bloqueada. É a consequência direta de os dois cookies terem prazos de validade muito diferentes, e entender essa assimetria resolve a maior parte dos problemas que aparecem nesse tipo de configuração.
O que cada um dos dois faz
auth_tokendiz quem você é. É a prova de identidade da sessão. É longevo: sobrevive a reinício de navegador e costuma durar enquanto a sessão não for encerrada.ct0não diz nada sobre identidade. É um valor de proteção contra pedidos forjados por outro site. Ele só existe para ser comparado: o mesmo valor precisa chegar no cookie e no cabeçalho do pedido. É curto e se renova sozinho enquanto você navega.
Daí sai a regra que explica o sintoma. Leitura precisa só de identidade. Escrita precisa de identidade mais a conferência. Quando o ct0 guardado na sua ferramenta envelhece e o navegador já renovou o dele, a leitura continua passando e a escrita para. É esse o quadro clínico de "lê mas não posta".
O conserto correspondente também é pequeno: na maioria das vezes basta atualizar o ct0, não refazer a configuração inteira. Se atualizar o ct0 não resolveu, aí sim o problema é o auth_token, e isso significa que a sessão foi encerrada de algum lado.
Uma observação sobre a busca, que muda como você pesquisa isso
Vale dizer, porque poupa tempo. Procurar por ct0 sozinho no Google brasileiro não leva a lugar nenhum útil: as sugestões são todas códigos de produto, do tipo ct007 e ct001, sem nenhuma relação com o X.
Já auth_token twitter devolve resultados reais, e é interessante notar que as sugestões vizinhas vêm em inglês, russo e indonésio. É um assunto técnico global em que praticamente ninguém pesquisa em português. Se você quer encontrar documentação sobre isso, pesquise em inglês e inclua as duas palavras juntas. Sozinhas, uma não devolve nada e a outra devolve outro assunto.
Cookie do navegador não é a mesma coisa que credencial de API
Essa página atende duas pessoas diferentes que chegam pela mesma dúvida, e vale separá-las.
Uma tem cookies copiados do próprio navegador. Funciona sem cadastro nenhum, quebra a cada troca de senha, e depende de a ferramenta imitar um navegador. É frágil por desenho.
A outra tem credenciais emitidas pela plataforma para desenvolvedores, com chave, segredo e um token portador. É mais trabalhoso no começo, tem limite de uso publicado e, principalmente, não morre quando você troca a senha. Se o que você está montando precisa continuar rodando no mês que vem, esse é o caminho, e adiar a migração só empurra a mesma tarde de retrabalho para depois.
Um sinal de que a distinção importa: entre os novecentos e quatorze anúncios ativos da prateleira de contas de Twitter e X, a etiqueta de entrega por cookies aparece em quase três a cada dez, e a de acesso por autorização de aplicativo em menos de um a cada doze. As duas custam menos que a mediana da prateleira, e a segunda custa cerca de quatro décimos dela. Comodidade de sessão é a metade barata desse mercado, não a cara.
Como conferir onde está o problema, em três passos
- Abra o X em uma aba normal, logado. Se ali você consegue publicar, a conta está inteira e o problema é a sua cópia dos valores.
- Atualize só o
ct0com o valor atual e teste uma ação de escrita. Se voltou, era só isso, e vai voltar a acontecer. - Se não voltou, atualize os dois. Se ainda assim não voltou, a sessão de origem foi encerrada, e nesse caso é preciso entrar de novo pelo caminho normal e gerar valores novos.
Um detalhe que quase todo tutorial erra: não assuma que trocar a senha encerra todas as outras sessões automaticamente. Durante uma troca de senha o X apresenta uma escolha sobre os outros aparelhos conectados, e o resultado depende do que foi marcado. Depois de trocar, abra a lista de sessões e confirme com os olhos. Confiar que a troca de senha limpou tudo é uma suposição, e é barato verificar.
Se os valores vieram junto com uma conta comprada
Aqui a recomendação é simples e vale sem exceção: trate qualquer par de valores que chegou pronto como se ele já tivesse sido visto por outra pessoa, porque a rigor foi. Quem gerou aquele par estava logado na conta quando gerou.
A sequência que resolve isso é curta. Entre pelos valores recebidos, confira o email cadastrado, troque a senha, e só depois gere uma sessão nova pela sua própria entrada. Se o email de recuperação não for seu, nada disso adianta, então essa conferência vem antes de todas as outras.
Antes de comprar, vale ler duas etiquetas na descrição. Se a conta tem verificação em duas etapas ligada, a senha dessa etapa precisa vir junto, porque sem ela você não consegue reconfigurar depois. E se a entrega é por cookies, pergunte se vem também a senha, porque cookie sem senha entrega uso e não posse.
Higiene mínima para esses valores
- Nunca em captura de tela. O valor aparece inteiro e legível no painel de desenvolvedor.
- Nunca em conversa de trabalho ou documento compartilhado, onde ele fica indexado e encaminhável.
- Extensão com permissão ampla lê o que a página lê, inclusive a sessão. Menos extensões no perfil que opera a conta.
- Quando parar de usar uma ferramenta, encerre a sessão em vez de só desconectar a ferramenta. Fechar a aba não invalida nada.
