Пароль, токен, сессия, OAuth2: что под этими словами подразумевают листинги
Каждый из этих терминов заимствован из документации для разработчиков, и в объявлении каждый из них означает нечто более узкое, чем там. Понимание этой разницы — то, что удерживает вас от покупки формата, который ваш инструмент не сможет прочитать.
Avery BennettВ описаниях лотов указано, что вы получите, с использованием терминов из документации для разработчиков: токен, сессия, OAuth2. Любой, кто работал с API, встречал все три, и в этом проблема, потому что в описании лота каждый из них означает нечто более узкое и специфичное, чем в документации, откуда они взяты.
Ошибиться здесь — самая дорогая ошибка из возможных, потому что несоответствие формата обычно означает полную потерю, а не частичную. Аккаунт может быть ровно таким, как описано, и всё равно быть непригодным для того, для чего вы его купили.
Только пароль
Вы получаете: идентификатор и пароль. Больше ничего.
Это единственный формат без скрытого смысла, и стоит обратить внимание на то, чего в нём нет. Нет второго фактора, что работает в обе стороны: вы можете сразу установить свой собственный, но и любой другой, у кого окажутся те же учётные данные, тоже может. Если у первоначального владельца всё ещё есть путь восстановления, пароль — самая слабая позиция, которую вы можете занимать, потому что именно его процедура восстановления и предназначена сбрасывать.
Нормально для редких входов. Плохой выбор для того, что вы собираетесь сохранить.
Пароль плюс второй фактор
Вы получаете: вышеуказанное, плюс то, что удовлетворяет второй шаг. И вот здесь в описаниях лотов три совершенно разные вещи сжимаются в одно слово.
- Общий секрет (сид за приложением-аутентификатором) означает, что вы можете генерировать коды самостоятельно бесконечно. Это сильная версия.
- Список резервных кодов — это конечное число одноразовых использований. Когда они закончатся, вы будете заблокированы, если к тому времени не замените фактор.
- Облачный пароль, как в Telegram, — это фиксированная строка, а не что-то сменное.
Вопрос, который стоит задать о лоте: какой именно из трёх вариантов вы получаете, потому что «2FA включено» покрывает все три, и они не эквивалентны. Второй фактор, который вы не можете перегенерировать, — это обратный отсчёт, а не функция безопасности.
Токен или API-ключ
Вы получаете: строку учётных данных, выданную платформой, обычно без пароля.
Вот разрыв с значением из документации для разработчиков. В API-документации токен — это то, что вы обычно создаёте сами и можете пересоздать в любой момент. В описании лота это уже существующие учётные данные, которые вы не создавали и которые, как правило, не можете обновить. Когда он истекает или его отзывают, он исчезает, и без основного пароля не на что опереться.
Второе различие не менее важно: токены обычно нельзя использовать для входа через обычный веб-интерфейс. Если ваш план включал вход и клики по интерфейсу, токен этого не сделает, каким бы действительным он ни был.
Файлы сессий
Вы получаете: данные, представляющие уже завершённый вход, например, папку TDATA в Telegram, файл .session или куки браузера для веб-платформы.
Ключевое свойство, о котором почти никто не думает при покупке: сессия — это копия, а копии не исключают друг друга. Несколько человек могут одновременно держать одну и ту же сессию и быть залогиненными. Сам факт получения ничего не говорит о том, есть ли она ещё у кого-то.
Единственный способ узнать — зайти и посмотреть список авторизованных устройств или активных сессий на платформе, и завершить те, которые вы не узнаёте. Относитесь к этому как к части получения товара, а не как к необязательному шагу безопасности, и делайте это, пока ещё есть время подать жалобу.
OAuth2
Вы получаете: refresh-токен, а также client id и secret, под которые он был выдан.
Это формат, в котором неполнота встречается чаще всего и менее всего очевидна. Refresh-токен существует для обмена на свежие access-токены, но для обмена требуются учётные данные клиента, под которые он был выдан. Получите refresh-токен без них — и у вас строка, которая работает до истечения текущего access-токена, а затем останавливается навсегда.
Всё выглядит нормально при доставке, и именно в этом проблема. Проверка не в том, «работает ли это сейчас», а в том, «могу ли я выполнить refresh», и это разные тесты. Сделайте второй.
Как рынок оценивает формат, и это непоследовательно
Полезно знать, потому что это влияет на то, где стоит торговаться:
- На Telegram формат вообще не оценивается. Лоты TDATA, session и JSON находятся на одном уровне, так что нет причин принимать неправильный.
- На некоторых полках с почтовыми ящиками протокольный доступ — самый дешёвый измеряемый атрибут, фактически бесплатный, в то время как атрибуты верификации стоят почти вдвое дороже средней цены. Покупатель, оптимизирующий под «мой инструмент может подключиться», оптимизирует бесплатную ось.
- На одной полке с почтовыми ящиками тот же протокольный атрибут стоит почти вдвое больше средней цены — единственное место, где встречается такая инверсия. Привычки категорий не переносятся.
Так что полезное обобщение — что обобщений нет. Читайте цену формата на той полке, где вы реально покупаете.
Какие ошибки можно исправить
Доставка мгновенная по всему каталогу, а медианное окно гарантии — двенадцать часов, так что все проверки ниже доступны немедленно, и ни одна из них не доступна позже.
- Исправимо: получение формата, который ваш инструмент не может прочитать, если вы заметите в течение окна. Это чистое, фактическое несоответствие описанию лота.
- Исправимо, если посмотреть: сессия, которую кто-то ещё держит, но только если вы проверите список устройств, а не будете предполагать.
- Обычно не исправимо: OAuth2 refresh-токен без учётных данных клиента, если вы только проверили, что текущий access-токен работает. К тому времени, когда он перестанет работать, окно давно закроется.
- Совсем не исправимо: израсходованные резервные коды. Нет версии, где это заканчивается хорошо, поэтому определение того, какой именно второй фактор вам выдали, должно быть в начале списка.
Специфическая для Telegram версия этого, подробно рассматривающая TDATA и файлы сессий, углубляется в эту полку. Чек-лист перед покупкой охватывает проверки, связанные с этими форматами.

