Вход в Facebook с помощью cookies: что это такое, чем они не являются, и чек-лист для передачи аккаунта
На этой торговой площадке cookies — стандартный формат передачи аккаунта Facebook, а не исключение: они встречаются в 57% активных объявлений. Вот что на самом деле даёт вам сессионный cookie, почему объявления, где больше ничего не предлагают, стоят дороже, а не дешевле, и точный путь в настройках, чтобы затем оформить владение аккаунтом.
Sarah JohnsonКогда вам впервые передают блок с куки и без пароля, это кажется ошибкой. Но прежде чем решать, что с ними делать, стоит понять, насколько это распространённая ситуация.
Если посчитать по живым объявлениям об аккаунтах Facebook на этом сайте за сегодня, в пятидесяти семи процентах упоминаются куки, а в трети — они вынесены прямо в заголовок. Куки здесь — не редкая запасная опция. Это стандартный формат передачи: в большинстве объявлений они идут вместе с логином и паролем, а в некоторых — вообще единственный способ доступа.
И вот эта небольшая часть объявлений оценивается совсем не так, как можно было бы ожидать. Объявления, где прямо сказано, что куки — единственный способ войти, — это не дешёвый конец полки; их цена примерно в полтора раза выше медианной по всей витрине. Что бы ни представлял собой аккаунт только с куки, рынок не считает его скидочным товаром.
Что такое куки, одним предложением
Куки — это не учётные данные. Это доказательство того, что вход уже был выполнен.
Когда человек входит в систему обычным способом, Facebook записывает несколько значений в этот браузер. Каждый последующий запрос отправляет их обратно, и Facebook читает их как «эта сессия уже авторизована», а не перепроверяет, кто вы. Скопируйте эти значения в другой браузер — и он унаследует сессию. Ничего не обходится и никакая защита не взламывается; вы просто продолжаете то, что уже существует.
И именно поэтому куки хрупки так, как пароль — нет. Сессия заканчивается, когда владелец аккаунта выходит из неё, когда Facebook решает, что что-то выглядит подозрительно, или когда она просто истекает. В этом случае куки не «деградируют» и не запрашивают пароль. Они просто перестают работать, и повторить попытку не получится.
В этом контексте постоянно всплывают два имени: c_user и xs, и стоит честно сказать, откуда они берутся. Это то, что показывает собственное хранилище браузера. Meta ничего из этого не документирует: политика использования куки не называет ни одного конкретного файла и не даёт технического описания ни одного из них. Относитесь к этим именам как к рабочему фольклору, который, к счастью, надёжен, а не как к тому, на что можно сослаться на странице поддержки.
Как их загрузить, и вопрос о платформе, который постоянно всплывает в поиске
Люди, которые ищут эту информацию, чаще всего спрашивают «на каком устройстве». Честный ответ: это процедура для десктопного браузера, а мобильные результаты — в основном шум.
Вручную. Откройте facebook.com, откройте инструменты разработчика в браузере, перейдите на вкладку хранилища или приложения, найдите список куки для домена и введите значения. Работает, но муторно. Две вещи, которые всё ломают, — неправильный домен и неправильный путь, и ни одна из них не выдаёт сообщение об ошибке. Страница просто остаётся неавторизованной.
С помощью расширения для редактирования куки. Всё, что импортирует JSON-массив, работает быстрее и гораздо меньше шансов ошибиться, потому что домен и путь передаются вместе с данными, а не вводятся заново. Формат — список объектов, каждый с доменом .facebook.com, путём /, именем и значением. Импортируйте, сохраните, перезагрузите страницу. Если сессия жива, вы сразу внутри.
Правила, которые определяют, сработает ли это, короткие. Домен должен включать ведущую точку, путь почти всегда — корень сайта, а имена и значения должны быть точными, включая любые хвостовые символы, которые копипаст может потерять. Если xs отсутствует или неверен, остальной набор сам по себе сессию не понесёт.
На телефонах вариант с расширением в основном не существует, поэтому поисковые подсказки заполняются отдельными приложениями и установщиками. Это стороннее ПО, которое просит подержать живую сессию для аккаунта, который вам небезразличен, — решение куда более серьёзное, чем сам вход. Если аккаунт важен, используйте десктопный браузер.
Куки и токены доступа — это не одна и та же покупка
Другой запрос, который люди задают вместе с этим, — нужны ли им куки или токен, и разброс цен на нашей собственной витрине отвечает на это лучше любого объяснения. Объявления с упоминанием токена доступа стоят почти в три раза выше медианы по витрине. Объявления с куки в формате JSON — меньше трети от неё. Девять к одному между двумя вещами, о которых говорят как о взаимозаменяемых.
Причина — в том, до чего добирается каждый из них. Сессионная кука открывает браузеру интерфейс, которым пользуется человек. Токен обращается к программному интерфейсу и продолжает работать там, где браузер не участвует. Покупателям, которым нужна автоматизация, платят за второе, и первым это не заменить, — именно это и измеряет разброс. Если вам передали куки, а вы рассчитывали управлять API, вы получили не более дешёвую версию того же самого. Вы получили другую вещь.
Первые десять минут, если аккаунт теперь ваш
Куки — это временный доступ по своей конструкции. Если цель в том, чтобы вы владели аккаунтом, а не одалживали сессию, передача не завершена, пока учётные данные, которые переживают сессию, не стали вашими, и ничего из этого не происходит автоматически.
Сначала одно предупреждение о навигации, потому что иначе вы зря потратите время. Meta находится в процессе миграции и сама об этом говорит на своих страницах помощи: вы можете увидеть либо Accounts Center, либо Meta Account settings как место управления настройками аккаунта. Статья о смене пароля даже содержит собственную запасную ветку, советуя выбрать Password and security напрямую, если Accounts Center недоступен. Так что ожидайте один из двух макетов и ориентируйтесь по названию раздела, а не по количеству кликов.
Путь, который документирует Meta, выглядит так: фото профиля, затем Settings and privacy, затем Settings, затем Accounts Center, затем Password and security. Почти всё ниже находится в этом одном разделе.
- Завершите другие сессии. В разделе Password and security откройте Where you're logged in, выберите аккаунт, затем отметьте все устройства и выйдите из них. Делайте это осознанно, а не в расчёте на то, что смена пароля сделает это за вас. В документации Meta о смене пароля вообще ничего не сказано о других устройствах, и единственное, что там документировано о завершении сессий, — что вы делаете это сами.
- Смените пароль. Password and security, затем Change password, затем выберите аккаунт.
- Настройте двухфакторную аутентификацию в том же разделе. Затем возьмите коды восстановления: внутри двухфакторной аутентификации, в разделе о том, как вы получаете коды входа, откройте Additional methods, затем Recovery codes, затем get new codes. Выдаётся десять кодов. Генерация нового набора — это то, что аннулирует любой набор, который остался у прежнего владельца, и именно этот шаг люди пропускают.
- Проверьте список passkey. Passkey — это отдельный способ входа, который живёт на физическом устройстве кого-то другого, и оставленный passkey — это путь обратно, который новый пароль, судя по всему, не закрывает. Meta не публикует никаких заявлений о том, что смена пароля делает с существующим passkey, — уже достаточный повод посмотреть на список самому, а не предполагать. Удаление требует повторного ввода пароля, так что делайте это после того, как установите пароль, который контролируете вы.
Здесь важен порядок. Сначала завершите сессии, чтобы тот, кто ещё был внутри, вышел до того, как вы начнёте менять то, что он видит. Затем пароль, затем двухфакторка, затем коды восстановления, затем passkey.
Чего куки не могут для вас сделать
Владение сессией — это не владение аккаунтом, и разрыв проявляется именно на шагах выше. Смена пароля запрашивает то, чего у вас нет. Удаление passkey требует повторной аутентификации. Если куки — действительно всё, что вам передали, вы гость в этой сессии, пока она длится, и каждое действие, которое сделало бы доступ постоянным, упирается в учётные данные, которые вам не дали.
Это и есть тест на то, то ли вы хотели, получая аккаунт только с куки. Чтобы вести аккаунт неделю — этого достаточно. Чтобы владеть им — одних куки недостаточно, и о том, что стоит обсудить до оплаты, — это пароль и почтовый ящик, а не формат куки.
Как это соотносится с условиями Facebook
Стоит сказать прямо, а не оставлять намёками. Условия использования Facebook просят пользователей не делиться паролем и не давать доступ к своему аккаунту. Этот пункт существует, он недвусмысленен и действует независимо от того, как был упакован доступ и кто согласился его передать.
Дальше — оценка риска, а не инструкция. Сессии, полученные таким образом, Facebook может завершить в любой момент, аккаунт могут ограничить, и ни один путь обжалования не начинается с «мне передали куки». Покупатели, которые делают это в масштабе, относятся к каждому аккаунту как к расходнику и закладывают потери в цену. Относиться к купленному аккаунту как к инфраструктуре — значит принимать риск, о котором платформа предупредила заранее.
В объявлениях об аккаунтах Facebook на этом сайте формат передачи указан в заголовке, так что аккаунты только с куки, с куки плюс логин и с токеном можно отличить до покупки, а не после. Обзор безопасности аккаунтов Facebook охватывает сопутствующую поверхность, а правильная блокировка аккаунта — конечное состояние.


