Что на самом деле делают auth_token и ct0 в X (Twitter)
Инструмент запросил две строки вместо вашего пароля. Вот что означает каждая из них, почему одна без другой бесполезна, как узнать реальный срок действия, а не доверять числу, которое кто-то выдумал, и что делать с токеном, который пришёл вместе с покупкой.
Sarah JohnsonВы настраиваете инструмент, который подключается к X, и форма не запрашивает имя пользователя и пароль. Она хочет две строки, называемые auth_token и ct0, скопированные из инструментов разработчика вашего браузера. Это выглядит как обходной путь, который кто-то придумал.
Это не так. Это тот же механизм, который ваш браузер уже использует каждый раз, когда вы открываете x.com и вас не просят войти снова. Понимание этих двух частей значительно упрощает оценку того, разумно ли действует запрашивающий инструмент, и насколько тщательно нужно защищать эти значения после их получения.
Два файла cookie, и ни один из них бесполезен по отдельности
Когда вы входите с паролем, X устанавливает несколько файлов cookie, чтобы не спрашивать снова при следующей загрузке страницы. Два из них выполняют основную работу.
auth_token — это идентичность. Он указывает, под какой учетной записью этот браузер вошел в систему, и именно он имеет значение. Любой, кто им владеет, владеет вашим входом.
ct0 — это токен защиты от подделки межсайтовых запросов. К нему не привязана никакая идентичность. Его задача — присутствовать и совпадать при выполнении действий записи, чтобы другой сайт не мог незаметно заставить ваш вошедший в систему браузер что-то опубликовать.
Таким образом, auth_token сам по себе доказывает, кто вы, но не пройдет проверку для действия записи. ct0 сам по себе бессмысленен. Инструменту нужны оба, чтобы действовать с учетной записью так же, как это делала бы вкладка с выполненным входом, и именно поэтому инструменты запрашивают пару.
Как долго они действуют и почему мы не скажем вам
В руководствах указываются уверенные сроки действия для них. Месяцы для одного, часы или дни для другого. Так же было и в предыдущей версии этой страницы.
Ничего из этого не опубликовано. Это внутренние детали реализации частной платформы; справочные страницы X отклоняют автоматические запросы, поэтому мы не можем их прочитать, и каждая цифра в обращении восходит к документации сторонних инструментов, повторяющей документацию других сторонних инструментов. Число, которое невозможно проверить, хуже, чем его отсутствие, потому что оно говорит вам прекратить поиски.
Хорошая новость в том, что вам не нужны чьи-либо оценки, потому что cookie несет собственный срок действия, и ваш браузер покажет его вам. Откройте инструменты разработчика, перейдите на вкладку Application или Storage, найдите Cookies, выберите x.com и прочитайте столбец Expires в нужной строке. Это ваш реальный ответ для вашей реальной сессии сегодня. Он превосходит любую цифру в интернете, включая любую, которую мы могли бы здесь напечатать.
Почему инструмент запрашивает cookie вместо пароля
Практические причины, а не зловещие. Импорт cookie позволяет пропустить повторный многошаговый вход каждый раз, когда сессия заканчивается, и он работает с учетной записью с включенной двухфакторной аутентификацией, потому что cookie уже представляет сессию, прошедшую второй фактор. Для тех, кто управляет несколькими учетными записями через один инструмент, это устраняет много повторений.
Компромисс реален, и его стоит четко обозначить. Пароль можно изменить, и на этом все. Утекший auth_token дает тому, кто им владеет, такой же доступ, как и вам, на время жизни этой сессии, без необходимости вашего пароля и без срабатывания второго фактора, потому что второй фактор уже был удовлетворен при создании cookie.
Вход по паролю и вход по cookie: честное сравнение
Ни один из них не является автоматически правильным. Это зависит от того, что вы делаете и насколько доверяете тому, кто запрашивает.
- Повторные усилия при настройке. Пароль и второй фактор: медленнее и повторяются. Импорт cookie: быстрее, как только у вас есть значения.
- Прекращение доступа снова. Пароль: сам по себе нет, см. ниже. Cookie: завершите сессию из списка сессий.
- Если он перехвачен. Пароль: второй фактор обычно мешает его использованию. Cookie: он работает сразу, сам по себе.
- Для чего подходит. Пароль: повседневное ручное использование. Cookie: инструмент, который вы изучили и намерены сохранить.
Есть третий вариант, который большинство пропускает, и он правильный для всего долгосрочного. Приложение, авторизованное через официальный поток разработчика X, имеет собственное разрешение. Оно не зависит от сессии браузера, поэтому обычные меры безопасности не ломают его, и его можно отключить отдельно, не затрагивая ничего другого. На нашей полке X это также более редкий и дешевый формат: объявления с пометкой официального потока авторизации составляют примерно одно из тринадцати, примерно две пятых от средней цены.
Отзыв токена и то, что все здесь понимают неправильно
Часто говорят, и более ранняя версия этой страницы говорила, что смена пароля аннулирует старые cookie сессий, поэтому смена пароля — это ваш экстренный стоп.
Не полагайтесь на это. X не публикует заявление, которое мы могли бы прочитать в любом случае, и в сентябре 2022 года Twitter раскрыл, что добровольные смены пароля вообще не завершали сессии на других устройствах — ошибка, которая работала месяцами, прежде чем была исправлена. Каким бы ни было поведение сегодня, контроль, эффект которого вы не можете проверить, не является экстренным стопом.
Действие, которое действительно работает, явное и находится в ваших настройках: Безопасность и доступ к учетной записи, затем Приложения и сессии, затем Сессии. Выйдите из всех других сессий. Каждый cookie, созданный этими сессиями, умирает вместе с ними, включая любую копию, сделанную кем-то другим. Смените пароль, если хотите, но список сессий — это то, что выполняет работу. Полная последовательность и причины делать это в определенном порядке для только что приобретенной учетной записи описаны в смене пароля X без блокировки самого себя.
Обращение со значениями, если вы собираетесь их использовать
Относитесь к строке точно так же, как к паролю, потому что функционально это он. Вставляйте ее только в инструмент, который вы изучили. Не делайте скриншоты, не отправляйте в чат или тикет и не оставляйте в текстовом файле, который синхронизируется с облачным хранилищем. Когда вы перестаете доверять инструменту, завершите сессию, а не просто удалите инструмент, потому что удаление инструмента не удаляет сделанную им копию.
Если учетная запись пришла с файлом токена
Многие объявления поставляют его, и на нашей полке это обычный формат, а не экзотический: чуть менее трети активных объявлений X помечены как включающие cookie. Примечательно, что они стоят меньше медианы полки, а не больше, примерно четыре пятых от средней цены, что говорит о том, что рынок рассматривает предоставленный токен как удобство, а не как актив.
Причина, по которой он оценивается как удобство, — это причина быть с ним осторожным. Токен, который пришел с продажей, видел по крайней мере один другой человек, а возможно, и все, кто получил ту же партию. Считайте его общим учетным данным, потому что это так и есть.
Итак, используйте его, чтобы войти, а затем перестаньте его использовать. Войдите, выйдите из всех других сессий, добавьте свой собственный восстановительный email и телефон на учетную запись, и только потом смените пароль. Выданный вам токен перестает работать на этапе сессий, и это тот результат, который вам нужен. Создание нового после этого, из вашего собственного браузера с выполненным входом, займет минуту.
То, что продавцы раскрывают о передаче токена, сильно варьируется, и именно поэтому стоит сравнивать, а не брать первое объявление. Полная страница объявлений X-аккаунтов показывает, что указывает каждое из них.
Прежде чем полагаться на вход через cookie для чего-то важного
- Вы знаете, что делает каждое из двух значений, а не только то, что пара работает
- Вы прочитали реальный срок действия в своем браузере, а не доверились числу из руководства
- У инструмента есть история, или он поддерживает официальный поток авторизации
- Любой токен, полученный с покупкой, был отозван выходом из всех других сессий
- Никакое исходное значение не лежит в логе чата, скриншоте или синхронизируемом текстовом файле
- Вы знаете, где находится список сессий, потому что именно он понадобится в спешке
Собственные справочные страницы X — это первоисточник по поддерживаемым методам входа. Мы не смогли прочитать их отсюда, поэтому не будем их для вас резюмировать.
