Facebook Cookie and Token Login on Desktop: What It Skips, and What to Fix After
Nhập phiên đăng nhập giúp bạn vào tài khoản mà không cần mật khẩu hay bước xác thực hai lớp, và đó chính là vấn đề. Bài viết giải thích phương pháp này thực sự hoạt động ra sao, vì sao chỉ đổi mật khẩu thôi là không còn đủ, và thứ tự các bước cần làm để bảo mật một tài khoản được chuyển giao.
Avery BennettQuản lý tám tài khoản Facebook trên một máy tính để bàn, gõ mật khẩu và mã xác nhận vào từng tài khoản mỗi khi phiên đăng nhập bị rớt, nhanh chóng trở nên nhàm chán. Đó là vấn đề mà đăng nhập dựa trên phiên (session-based login) giải quyết: nhập cookie hoặc token một lần và hồ sơ trình duyệt vẫn duy trì đăng nhập mà không cần lặp lại bước nhập mật khẩu.
Cách này hiệu quả. Nhưng nó không giống với việc đăng nhập thông thường, và coi nó như vậy chính là điều gây ra rắc rối về sau.
Đăng nhập bằng cookie hoặc token thực chất là gì
Khi bạn đăng nhập bình thường, Facebook trao cho trình duyệt của bạn một cookie phiên: một chuỗi ký tự chứng minh bạn đã xác thực, để bạn không bị hỏi mật khẩu trên mỗi trang. Token cũng làm công việc tương tự cho các ứng dụng và công cụ thay mặt bạn giao tiếp với hệ thống của Facebook.
Nhập một trong những chuỗi đó vào một hồ sơ trình duyệt mới sẽ bảo hồ sơ đó coi phiên đăng nhập như đã được thiết lập, bỏ qua hoàn toàn màn hình nhập mật khẩu và xác thực hai lớp. Bất kỳ ai nắm giữ chuỗi đó đều có quyền truy cập, và Facebook không có cách nào phân biệt người sở hữu hợp pháp bỏ qua màn hình đăng nhập với bất kỳ ai khác có được cùng chuỗi đó. Từ phía nền tảng, một phiên bị rò rỉ không khác gì một mật khẩu bị rò rỉ.
Điều này đáng để ghi nhớ trước khi thực hiện các bước thiết lập, vì nó là lý do cho mọi khuyến nghị dưới đây.
Thiết lập nhập phiên trên máy tính để bàn
Cách sắp xếp phổ biến là trình duyệt dựa trên Chromium với một hồ sơ riêng cho mỗi tài khoản, cùng một tiện ích mở rộng có thể ghi dữ liệu phiên vào đó. Quy trình:
- Tạo một hồ sơ trình duyệt mới dành riêng cho đúng một tài khoản. Trộn lẫn nhiều tài khoản trong một hồ sơ là nguyên nhân chính gây ra các cảnh báo lây nhiễm chéo.
- Cài một tiện ích mở rộng nhập cookie hoặc token từ cửa hàng tiện ích chính thức của trình duyệt.
- Dán chuỗi cookie và token vào các trường nhập của tiện ích, cùng với user agent khớp nếu công cụ yêu cầu.
- Xác nhận việc nhập. Hồ sơ sẽ tải tài khoản mà không hiển thị màn hình đăng nhập.
Một hồ sơ, một tài khoản, một kết nối ổn định. Phần cuối cùng này là nơi nhiều hướng dẫn, kể cả phiên bản trước của bài viết này, đưa ra lời khuyên không thực sự đúng với thực tế. Xem ghi chú ở gần cuối trước khi bạn đi mua sắm.
Tại sao mức độ rủi ro khác với đăng nhập bằng mật khẩu
Mật khẩu nằm trong đầu bạn hoặc trong trình quản lý mật khẩu. Chuỗi phiên nằm trong một tệp hoặc bộ nhớ của tiện ích mở rộng, và nếu máy đó hoặc tiện ích đó bị xâm phạm, thì mọi tài khoản có phiên nằm ở đó cũng bị xâm phạm.
| Yếu tố | Đăng nhập bằng mật khẩu và 2FA | Nhập cookie hoặc token |
|---|---|---|
| Tốc độ thiết lập | Chậm hơn, nhập thủ công mỗi lần | Nhanh, nhập một lần cho mỗi hồ sơ |
| Nơi lưu trữ bí mật | Trí nhớ của bạn hoặc trình quản lý mật khẩu | Tiện ích mở rộng trình duyệt hoặc tệp cục bộ |
| Khi phiên kết thúc | Bạn có thể tự xác thực lại | Bạn không thể, trừ khi bạn cũng nắm giữ thông tin đăng nhập |
| Nếu thiết bị bị xâm phạm | Yếu tố thứ hai vẫn cản trở | Phiên có thể sử dụng ngay lập tức, không có yếu tố thứ hai |
| Thu hồi | Đổi mật khẩu, các phiên bị rớt | Tương tự, nhưng chỉ khi bạn có thể đăng nhập để thực hiện |
Hàng thứ ba là hàng mà mọi người thường hiểu ngược. Không phải phiên mật khẩu không bao giờ hết hạn còn phiên nhập thì có, vì cả hai đều là phiên và cả hai đều kết thúc. Sự khác biệt nằm ở điều gì xảy ra khi chúng kết thúc. Với thông tin đăng nhập, bạn đăng nhập lại. Với chuỗi nhập và không gì khác, bạn bị khóa khỏi một tài khoản mà bạn vừa sử dụng mười phút trước.
Bảo mật một tài khoản được bàn giao, theo thứ tự
Nhập phiên là một cách hợp lý để truy cập lần đầu, đặc biệt với tài khoản bạn vừa mua. Nhưng nó không phải là giải pháp lâu dài. Hãy thực hiện theo trình tự, vì hai trong số các bước sẽ vô tác dụng nếu bạn làm sai thứ tự.
- Đổi mật khẩu. Trong Trung tâm tài khoản (Accounts Center), sau đó là Mật khẩu và bảo mật. Nếu cài đặt của bạn vẫn ở giao diện cũ, bạn sẽ tìm thấy màn hình tương tự ở đó; Meta đang trong quá trình chuyển người dùng từ Trung tâm tài khoản sang Tài khoản Meta và cho biết bạn có thể thấy một trong hai.
- Đăng nhập trực tiếp bằng mật khẩu mới, qua màn hình đăng nhập thông thường, một lần, không dùng phiên đã nhập. Nếu điều đó không hoạt động, bạn thực sự chưa kiểm soát được gì cả.
- Kiểm tra passkey hiện có và xóa nó. Đây là bước mà gần như mọi hướng dẫn về chủ đề này vẫn bỏ sót, và nó chính là bước phá vỡ hai bước trên. Facebook bổ sung passkey vào năm 2025, và passkey cho phép người nắm giữ truy cập tài khoản mà không cần nhập mật khẩu. Nếu chủ cũ đã thiết lập passkey trên thiết bị của họ, việc đổi mật khẩu của bạn không khóa được họ. Kiểm tra trong Trung tâm tài khoản, sau đó là Mật khẩu và bảo mật, rồi Passkey, và xóa bất cứ thứ gì bạn không tạo. Một số danh sách trên chợ này quảng cáo passkey như một phần của giao dịch, vì vậy đây không phải là mối lo lý thuyết.
- Bật xác thực hai lớp, trên cùng màn hình đó, và ưu tiên ứng dụng xác thực thay vì SMS.
- Tạo mã khôi phục. Mười mã, dùng một lần, chỉ khả dụng sau khi bật xác thực hai lớp. Lưu chúng ở nơi không phải là máy đang giữ các tệp phiên của bạn.
- Kết thúc mọi phiên khác. Mở Nhật ký hoạt động và vào mục Nơi bạn đã đăng nhập. Mục này đã được chuyển ra khỏi menu bảo mật cũ, đó là lý do các hướng dẫn cũ đưa bạn đến một nơi không còn tồn tại. Kết thúc bất cứ thứ gì không phải là bạn, bao gồm cả phiên gốc mà tài khoản được giao đến.
Đọc kỹ những gì một danh sách thực sự bao gồm
Định dạng giao hàng đa dạng hơn bất cứ thứ gì khác trên kệ này, và văn bản danh sách là nơi duy nhất định dạng được công bố trước khi mua. Trong các danh sách tài khoản Facebook đang hoạt động trên HstockPlus, hầu hết đề cập đến xác thực hai lớp, hơn một nửa đề cập đến cookie, khoảng một phần năm đề cập đến token, và một nhóm nhỏ hơn đề cập đến user agent khớp. Một số ít đề cập đến passkey.
Những khác biệt đó quan trọng trong thực tế. Cookie không có user agent khớp dễ gây ra kiểm tra bổ sung khi nhập. Danh sách đề cập đến xác thực hai lớp cho bạn biết người bán đang nắm giữ yếu tố thứ hai mà bạn sẽ cần thay thế. Danh sách đề cập đến passkey cho bạn biết về bước ba ở trên. Đáng để so sánh những gì mỗi danh sách nói bao gồm thay vì giả định có một tiêu chuẩn chung cho cả danh mục, vì không có.
Để so sánh, kệ tài khoản Telegram được xây dựng trên một quy ước hoàn toàn khác: hầu hết các danh sách đó được giao dưới dạng tdata hoặc tệp phiên và gần như không có cái nào liên quan đến cookie. Đừng mang giả định từ kệ của nền tảng này sang kệ của nền tảng khác.
Giữ nhiều tài khoản tách biệt
Khi nhiều tài khoản chạy trên một máy tính để bàn, rủi ro lớn nhất đang diễn ra không còn là phương pháp nhập phiên mà là các hồ sơ trộn lẫn vào nhau. Giữ một tài khoản cho mỗi hồ sơ, không bao giờ sao chép cookie giữa các hồ sơ để thử nghiệm, và kiểm tra danh sách phiên trên mỗi tài khoản định kỳ.
Về phía mạng, một sự điều chỉnh cho lời khuyên mà bài viết này đã đưa ra trước đây. Chỉ người đọc đến proxy dân cư cho mỗi hồ sơ là quá hời hợt về những gì thực sự có trên kệ proxy. Đó là 83 danh sách đang hoạt động và theo tiêu đề, hơn một phần ba trong số đó là đăng ký VPN tiêu dùng, gần như trái ngược với những gì thiết lập mỗi tài khoản cần: một địa chỉ thoát dùng chung được mọi người khác trên máy chủ đó sử dụng. Danh mục con dân cư có hai mươi danh sách, và ngay cả trong đó, một vài cái mô tả dải địa chỉ máy chủ hoặc trung tâm dữ liệu. Nếu bạn đang mua một địa chỉ ổn định cho mỗi tài khoản, hãy đọc văn bản danh sách và xác nhận nó nói như vậy thay vì tin vào tên kệ.
Nhất quán mới là điều thực sự quan trọng. Một tài khoản xuất hiện từ cùng một hồ sơ, cùng một vị trí gần đúng và cùng một dấu vân tay mỗi lần sẽ thu hút ít sự chú ý hơn nhiều so với một tài khoản nhảy giữa các môi trường, và điều đó có thể đạt được dù có hoặc không mua bất cứ thứ gì.
Trung tâm Mẹo và tính năng bảo mật của Meta là nơi các đường dẫn cài đặt trên được ghi lại và sẽ là nơi chúng thay đổi tiếp theo. Trung tâm trợ giúp doanh nghiệp của họ bao gồm khía cạnh vai trò và quyền cho các tài khoản do nhóm quản lý.


