cookie 号是什么:两个字段决定能不能进,以及为什么它换台机器就死
手上只有一串 cookie 没有密码,这在买号里是常规交付而不是意外。真正决定成败的字段只有两个,而导入之后掉线的原因基本都不在这串数据上。
Sarah Johnson拿到手的不是账号密码,是一串看不懂的数据,对方说用这个登。第一次碰到会觉得不对劲,其实在买号这件事上它是常规交付形态,中文里叫 cookie 号。
它之所以存在,是因为对卖家有一个实际好处:交出会话不等于交出账号,原始的邮箱和密码还在他手里。对买家来说这就是一把双刃刀,后面会说到。
一串数据里真正管用的只有两个
导出来通常有十几条,名字看起来都很重要,实际决定能不能认证的是两条:一条存的是这个账号的数字编号,另一条存的是会话本身的凭据。前者告诉站点你声称是谁,后者证明这个声称是真的。
实用结论有三条:
- 缺了存凭据那一条,剩下的全填对也进不去。所以拿到数据先确认它在不在里面,别导完才发现。
- 其余那些多数是统计和界面偏好,少一两条不影响登录。
- 域名要写成带点开头的顶级域,路径写成根路径。手工填最常错在这里,而且填错不会有任何提示,页面就是没反应。
正因为手工填错了不给反馈,更省事的做法是装一个 cookie 编辑扩展、整段粘进去导入,域名和路径由它处理。这一步和你平时在指纹浏览器里导入配置是同一件事,只是换了个入口。
导入的顺序
- 先打开目标站点的首页,保持在未登录状态。
- 把当前域名下已有的 cookie 全部清掉。上一个账号的残留会和新的打架,症状是导入显示成功、刷新之后仍然是登出。
- 整段导入,保存。
- 刷新页面,不要在地址栏重新回车,后者可能拿到缓存。
成功的话不会有任何登录界面,直接就是已登录状态。这也是 cookie 登录的特征:它不通过登录流程,它假装登录流程早就走完了。
为什么在你这里就掉
卖家那边好好的,导到你这里几分钟就登出,这是最常见的抱怨,而原因几乎从来不在那串数据上。站点会把这次请求的网络出口、浏览器指纹和这个账号的历史行为放在一起看,差异过大就作废整段会话。
一段会话被作废的典型触发有这么几种,按实际发生频率排:
| 触发 | 为什么算异常 | 能不能避开 |
|---|---|---|
| 出口地区突然跨洲 | 同一个会话上一秒在一个国家下一秒在另一个国家 | 能,导入前先把出口调到接近原地区 |
| 两个地方同时在用 | 并发使用是被盗用的典型特征 | 能,拿到之后要求对方那边下线 |
| 刚进去就改设置 | 改密码改绑定是接管行为的标志动作 | 能,先只浏览几个小时 |
| 浏览器指纹差异太大 | 系统、时区、语言全都对不上 | 部分能,用指纹浏览器把配置固定下来 |
| 原主主动退出全部设备 | 他有这个权限,一直都有 | 不能 |
最后一行是重点:只要原始的邮箱和密码还在别人手里,他随时可以一键让你手上这段数据变成废纸,而且不需要理由。这就是开头说的双刃刀。
所以 cookie 是窗口,不是所有权
把它当成一段有限的接管时间,而不是一种登录方式。拿到之后要做的事是把这个账号变成不依赖这段会话也能进,顺序是:先看有哪些活跃设备并把不认识的下掉,再把绑定的邮箱换成你控制的,最后改密码。
顺序不能反。先改密码的话,多数情况下会触发全部会话失效,包括你自己这一段,然后你就被关在门外了,而绑定邮箱还是对方的。
整套动作要在质保窗口里做完。窗口时长写在商品页上,通常按小时算,不是按天,所以拿到货当天就要动手。真做不下去的时候在窗口里反馈,而不是自己反复尝试到窗口关闭。挑货的时候看什么、以及不同价位买到的是什么,在分类页上写得更细。
什么时候不该用这条路
如果这个号要长期承担业务,只拿到 cookie 而拿不到邮箱和密码,这笔交易的性质是租不是买,价格应该按租算。愿意只给会话不给邮箱的卖家,报价通常也确实低一截,那不是便宜,那是对应的。
另外一种情况是账号本身已经被要求补做身份验证,那时候 cookie 帮不上任何忙,因为要验的是人不是会话。


