Изменение пароля X (Twitter) без риска заблокировать себя
Сначала сменить пароль — это инстинкт, но на только что захваченном аккаунте этот шаг чаще всего приводит к блокировке. Вот порядок действий, который работает, и единственное действие, которое гарантированно лишает другого человека доступа.
Avery BennettВы получили аккаунт в X, сразу же сменили пароль — потому что так поступают с любой только что полученной вещью, — и теперь что-то пошло не так. Либо инструмент планирования замолчал, либо, что хуже, платформа попросила подтвердить смену на адресе электронной почты, который вам не принадлежит.
Инстинкт правильный. Порядок обычно неверный, и именно порядок решает, окажетесь ли вы владельцем аккаунта или будете от него отрезаны.
Почему пароль — не первый шаг
В большинстве случаев при покупке чего-либо смена пароля — это действие, которое передаёт контроль. Здесь это не так, и причина в том, что смена пароля в X — это не отправка формы. Это событие безопасности, которое платформа оценивает: какое устройство, какой адрес, сколько времени прошло с последнего входа. Если это выглядит необычно, вас просят подтвердить, и подтверждение уходит на адрес электронной почты или номер телефона, которые сейчас привязаны к аккаунту.
На только что приобретённом аккаунте именно этого у вас, скорее всего, ещё нет. Так что шаг, который должен вас защитить, — это шаг, который вас блокирует, и происходит это, пока гарантийный срок ещё действует, но вы уже не можете доказать, что аккаунт вообще работал.
Это не гипотетическая предосторожность. На нашей витрине X из более чем девятисот активных объявлений сорок два прямо указывают в описании, что приложенная почта может быть недоступна. Проверяйте до того, как действовать, а не после.
Порядок, который работает
- Сначала почта. Войдите в адрес электронной почты, привязанный к аккаунту, и убедитесь, что вы действительно можете получать там письма. Всё остальное без этого — гадание.
- Спокойный вход. Войдите в аккаунт как обычно и затем двадцать минут ничего не делайте, кроме чтения. Делайте это с подключения, которым собираетесь пользоваться и дальше, а не с временной настройки, которую потом разберёте.
- Завершите другие сеансы. Это шаг, который на самом деле убирает всех остальных, кто держит аккаунт, и, в отличие от пароля, он не вызывает сомнений. Подробнее ниже.
- Контактные данные. Замените адрес электронной почты и номер телефона на свои. Именно это передаёт контроль. Пароль управляет будущими входами; восстановительный адрес управляет тем, кто может вернуть аккаунт себе.
- Затем пароль. К этому моменту запрос подтверждения безвреден, потому что он приходит вам.
- Затем подключайте свои инструменты.
Именно на четвёртом шаге большинство людей переворачивают последовательность, и это дорогое переворачивание. Смена пароля, пока на аккаунте висит чужой адрес, — это запереть дверь на засов, а ключ оставить снаружи.
Полезно знать до покупки, а не после: из более чем девятисот активных объявлений на нашей витрине X только девятнадцать вообще упоминают предоставление восстановительной почты, и только восемь — что номер телефона удалён. Объявления с рабочей почтой — обычное дело, примерно две трети витрины, и стоят они примерно на десятую часть дороже среднего объявления. Это небольшая надбавка за то, от чего зависит каждый шаг выше.
Единственное действие, которое надёжно прекращает чужой доступ
Здесь стоит быть внимательным, потому что это часто формулируют неверно, включая более раннюю версию этой страницы.
Часто говорят, что смена пароля в X завершает сеансы на всех других устройствах. X не публикует заявление, которое мы могли бы прочитать в ту или иную сторону: его справочные страницы отклоняют автоматические запросы, так что проверить мы не можем. Что известно точно — в сентябре 2022 года Twitter раскрыл, что добровольная смена пароля не завершала сеансы на других устройствах; эта ошибка работала месяцы, прежде чем её исправили. Эта история — достаточная причина не полагаться на побочный эффект, что бы он ни делал сегодня.
Надёжное действие — другое, и оно лежит в ваших настройках: «Безопасность и доступ к аккаунту», затем «Приложения и сеансы», затем «Сеансы». Там есть элемент управления, который завершает все сеансы, кроме того, в котором вы находитесь. Он явный, он под вашим контролем, и его действие не требует толкований.
Так что не относитесь к смене пароля как к способу очистить другие входы. Относитесь к ней как к смене пароля, а другие входы завершайте сами, намеренно, из списка, созданного для этого.
Что на самом деле ломается, а что нет
К аккаунту X привязаны два вида доступа, и ведут они себя по-разному — это самое полезное различие во всей этой области.
Скопированные значения сеанса — это куки, вытащенные из браузера, в котором выполнен вход; именно их просит большинство инструментов автоматизации. Они привязаны к сеансу входа, поэтому завершение сеансов их убивает. Инструменты, работающие на скопированных значениях, обычно не сообщают об ошибке, когда это происходит; они просто перестают публиковать, и вы узнаёте об этом на следующий день. Если они у вас есть, рассчитывайте переделать их после изменения безопасности и прочитайте что на самом деле делают auth_token и ct0, прежде чем вставлять что-либо куда-либо.
Авторизованные приложения — другое дело. Приложение, подключённое через официальную процедуру авторизации, держит собственное разрешение, которое не зависит ни от вашего пароля, ни от какого-либо сеанса браузера, поэтому оно переживает всё это. Это работает в обе стороны, и обе стороны полезны: вы можете сменить пароль, не останавливая автоматизацию, и можете отозвать доступ отдельного приложения, не трогая пароль. Это также означает, что авторизация, выданная кем-то другим до того, как вы стали владельцем аккаунта, переживёт всё, что вы только что сделали, поэтому список подключённых приложений нужно пройти вручную.
Эта асимметрия — настоящий аргумент за использование официального пути для всего, что вы собираетесь запускать дольше недели. Скопированные значения быстры, но ломаются при каждом действии безопасности. Правильная авторизация занимает больше времени один раз, а потом перестаёт быть вашей проблемой.
Когда смена пароля не проходит
За фразой «не даёт сменить» скрываются три разные ситуации, и требуют они разных ответов.
Принято, но не действует. Почти всегда это подтверждение, ждущее в почте. Проверьте спам и дайте несколько минут перед повторной попыткой, а не отправляйте заново.
Вы получаете проверку, которую не можете пройти. Платформа оценила ваш доступ как необычный. Помогает терпение: то же подключение, то же устройство, ещё одна попытка позже. Не помогает смена подключения в попытке обойти проверку, потому что это ухудшает оценку, а не улучшает.
Аккаунт ограничен или заблокирован. Тогда пароль — это симптом, а не проблема, и путь назад другой. Этот случай разобран в нашем руководстве по ограниченным и заблокированным аккаунтам.
Где утекают токены — это более обыденно, чем кажется
Значение сеанса, вставленное куда-то, — это живой доступ к аккаунту, пока сеанс не завершён. Это не техническая строка, это ключ. Обычные пути утечки:
- Демонстрация экрана с открытыми инструментами разработчика во время звонка в поддержку
- Вставка сырого значения в чат, тикет или общий документ
- Хранение в текстовом файле, который синхронизируется с облачным хранилищем
- Расширения браузера с разрешением читать данные страниц
- Незавершённые сеансы на общем или перепроданном устройстве
Если вы подозреваете утечку, зайдите в список сеансов и завершите всё. Это действие с известным эффектом. Пароль тоже смените, разумеется, но не позволяйте ему быть единственным, что вы сделали.
Восстановление, когда у вас ничего не осталось
Если адрес на аккаунте был изменён и вы не можете ничего получить, обычные пути закрыты, и остаётся только собственная контактная форма платформы. Там важно доказательство, что аккаунт был вашим: прежний адрес электронной почты, номер телефона, который был привязан, примерное время создания, старые уведомления на почте. Соберите это до заполнения формы, потому что добавить потом сложно.
Суровая правда: нет опубликованного срока обработки, нет телефона и нет способа ускорить процесс. Сервисы, обещающие платное восстановление, используют ту же форму, что и вы.
Единственная профилактика, которая действительно работает, — это выполнить шаги с первого по четвёртый, пока вы ещё вошли в аккаунт. Если вы выбираете между объявлениями, те, что идут с почтой, в которую можно войти, — на странице объявлений об аккаунтах X. Тот же порядок «пароль в конце» применим к аккаунтам Facebook, и по той же причине.
Собственные справочные страницы X — первоисточник. Мы не смогли прочитать их отсюда, поэтому не будем характеризовать их содержимое.


