Zum Inhalt springen
Tools & Plattformen

Token- und Cookie-basierte Facebook Ads Tools: Sicherheits-Tiefenanalyse

9 Min. Lesezeit
LB

Lena Brandt

Analyst für Werberichtlinien & Compliance

Jedes Grey-Hat Facebook-Werbetool benötigt eine Sache zum Funktionieren: Zugang zu Ihrem Facebook-Konto. Wie dieser Zugang erlangt wird — und was er exponiert — ist die kritische Sicherheitsfrage, die die meisten Media Buyer nie stellen. Dieser Artikel bietet eine technische Tiefenanalyse der beiden Hauptmethoden: EAAB-Token-Extraktion und Cookie-basierte Session-Erfassung.

Für eine breitere Analyse aller Grey-Hat-Tool-Risiken siehe unsere Vollständige Risikoanalyse 2026.


Wie Facebook-Authentifizierung funktioniert

Bevor Sie verstehen können, wie Grey-Hat-Tools arbeiten, müssen Sie wissen, wie die Facebook-Authentifizierung auf technischer Ebene funktioniert.

Der offizielle OAuth-Fluss

Wenn eine legitime Anwendung (wie Wevion) sich mit Ihrem Facebook-Konto verbindet, folgt sie Metas OAuth 2.0-Fluss:

  1. Benutzer initiiert: Sie klicken auf „Mit Facebook verbinden" in der Anwendung
  2. Meta-Login-Dialog: Facebook zeigt einen Berechtigungsdialog an, der genau zeigt, was die App anfordert
  3. Benutzereinwilligung: Sie genehmigen oder verweigern explizit jeden Berechtigungsbereich
  4. Token-Ausstellung: Meta stellt einen Zugriffstoken mit nur den genehmigten Bereichen aus
  5. Token-Verwaltung: Der Token hat eine definierte Lebensdauer, kann über offizielle Kanäle erneuert werden und kann jederzeit von Ihnen widerrufen werden

Dieser Fluss wird von Meta überwacht, in Ihren Facebook-Sicherheitseinstellungen protokolliert und ist darauf ausgelegt, Ihnen die Kontrolle darüber zu geben, worauf Anwendungen zugreifen können.

Was Grey-Hat-Tools stattdessen tun

Grey-Hat-Tools umgehen diesen gesamten Fluss. Sie erlangen Zugang durch zwei Hauptmethoden:

  • Token-Extraktion: Erfassung von EAAB-Tokens aus Ihrer Browser-Sitzung
  • Cookie-Erfassung: Export Ihrer vollständigen Session-Cookies

Beide Methoden geben dem Tool-Anbieter Zugang ohne Metas Wissen, ohne Ihre detaillierte Einwilligung und ohne einen Widerrufsmechanismus, den Sie kontrollieren.


Methode 1: EAAB-Token-Extraktion

Was ist ein EAAB-Token?

EAAB steht für „Extended Access API Bearer" — es ist ein langlebiges Zugriffstoken-Format, das von Facebooks Graph API verwendet wird. Wenn Sie mit Facebooks Werbeschnittstelle interagieren, generiert Ihr Browser diese Tokens, um API-Aufrufe im Hintergrund zu authentifizieren.

Ein EAAB-Token sieht so aus:

EAABsbCS1iHgBO[...ungefähr 200 Zeichen...]ZD

Wie Extraktion funktioniert

Grey-Hat-Tools extrahieren EAAB-Tokens durch verschiedene technische Methoden:

Chrome-Erweiterungs-Interception

Die häufigste Methode. Eine Chrome-Erweiterung (bereitgestellt vom Grey-Hat-Tool oder einem Begleitservice) injiziert JavaScript in Facebooks Web-Interface. Dieses Script überwacht Netzwerkanfragen und fängt API-Aufrufe ab, die EAAB-Tokens enthalten. Der Token wird dann an die Server des Tools gesendet.

Browser → Facebook API-Aufruf (enthält EAAB-Token)
    ↓
Chrome-Erweiterung fängt die Anfrage ab
    ↓
Token extrahiert und an Grey-Hat-Tool-Server gesendet
    ↓
Tool-Server nutzt Token für API-Aufrufe in Ihrem Namen

Browser-Cookie-Export

Einige Tools extrahieren die c_user- und xs-Cookies aus Ihrer Facebook-Sitzung. Diese Cookies können verwendet werden, um neue EAAB-Tokens zu generieren, indem Authentifizierungsanfragen an Facebooks interne Endpunkte wiederholt werden.

Direkte Browser-Automatisierung

Weniger verbreitet, aber von einigen Tools verwendet: Ein Headless-Browser automatisiert Ihren Facebook-Login, navigiert zum Ads Manager und erfasst die während der Sitzung generierten EAAB-Tokens.

Was EAAB-Tokens gewähren

Die in einem extrahierten EAAB-Token eingebetteten Berechtigungen umfassen typischerweise:

BerechtigungsbereichWas er gewährtRisikostufe
ads_managementKampagnen, Anzeigengruppen, Anzeigen erstellen, bearbeiten, löschenHoch
ads_readAlle Werbedaten und Leistungsmetriken lesenMittel
business_managementBusiness Manager-Einstellungen zugreifen, Personen hinzufügen/entfernenKritisch
pages_manage_adsAnzeigen erstellen, die mit Ihren Facebook-Seiten verknüpft sindHoch
pages_read_engagementSeitenbeitrags- und Engagement-Daten lesenMittel
read_insightsWerbe-Insights und Analysen zugreifenMittel

Warnung: Die meisten Grey-Hat-Tools fordern Tokens mit den breitestmöglichen Berechtigungen an oder extrahieren sie. Sie können den Bereich eines extrahierten Tokens nicht einschränken — er erbt die Berechtigungen, die Ihre Sitzung besitzt.

Token-Lebensdauer und Persistenz

Token-TypLebensdauerWiderruf
Kurzlebig (offiziell)1-2 StundenAutomatischer Ablauf
Langlebig (offiziell)60 TageVom Benutzer über Einstellungen widerrufbar
Extrahierter EAABBis zur SitzungsinvalidierungErfordert Passwortänderung
System-Benutzer-TokenLäuft nicht abNur Business Manager-Admin

Extrahierte Tokens können wochen- oder monatelang gültig bleiben, es sei denn, Sie invalidieren sie aktiv, indem Sie Ihr Passwort ändern oder sich aus allen Sitzungen abmelden.


Cookie-basierte Tools verfolgen einen anderen Ansatz. Anstatt einen bestimmten API-Token zu extrahieren, erfassen sie Ihre gesamte Facebook-Sitzung über Browser-Cookies.

Die kritischen Cookies sind:

CookieZweckWas es gewährt
c_userBenutzeridentifikatorIdentifiziert Ihr Facebook-Konto
xsSession-GeheimnisAuthentifiziert Ihre Sitzung
datrBrowser-IdentifikatorVerfolgt Gerät/Browser
frFacebook-TrackingWerbebezogenes Tracking

Mit den c_user- und xs-Cookies kann ein Tool effektiv „Sie werden" — es greift auf Facebook zu, als wäre es von Ihrem Browser aus in Ihrem Konto eingeloggt.

AspektToken-basiertCookie-basiert
ZugriffsbereichAPI-Level (spezifische Berechtigungen)Vollständiger Kontozugang
Was exponiert wirdWerbedaten und -verwaltungAlles: Nachrichten, Profil, Einstellungen, Anzeigen
StabilitätRelativ stabil (Wochen-Monate)Fragil (Sitzung kann invalidiert werden)
ErkennungsrisikoMittel (API-Muster)Höher (Sitzungsanomalien)
WiderrufPasswort ändernPasswort ändern + aus allen Sitzungen abmelden
Datenrisiko bei Tool-HackWerbedatenVollständige Kontoübernahme

Warnung: Cookie-basierter Zugang ist grundsätzlich gefährlicher als token-basierter Zugang, da er Ihr gesamtes Facebook-Konto exponiert — nicht nur Werbefunktionen. Ein kompromittiertes cookie-basiertes Tool könnte auf Ihre persönlichen Nachrichten, Freundeslisten und Profildaten zugreifen.

Welche Tools welche Methode nutzen

ToolPrimäre MethodeSekundäre Methode
Dolphin CloudToken (EAAB)Cookie-Import
FBToolToken + Inoffizielle APICookie-Import
NooklzCookie-basiert
Saint.toolsCookie-basiert
WevionOffizielles OAuth

Die Sicherheitsimplikationen

Was passiert, wenn Sie Zugang teilen

Wenn Sie einem Grey-Hat-Tool Tokens oder Cookies bereitstellen, erstellen Sie eine Sicherheitskette mit mehreren Schwachstellen:

Ihr Facebook-Konto
    ↓
Token/Cookie extrahiert
    ↓
An Tool-Server übertragen (Verschlüsselung unbekannt)
    ↓
In der Datenbank des Tools gespeichert (Sicherheit unbekannt)
    ↓
Für API-Aufrufe verwendet (Protokollierung unbekannt)
    ↓
Potenziell für Tool-Mitarbeiter zugänglich
    ↓
Potenziell zugänglich bei einem Sicherheitsvorfall des Tools

Jedes Glied in dieser Kette ist ein potenzieller Kompromittierungspunkt. Sie vertrauen dem Tool-Anbieter in Bezug auf:

  1. Transportsicherheit: Wird der Token/Cookie bei der Übertragung verschlüsselt?
  2. Speichersicherheit: Wird er im Ruhezustand verschlüsselt? Wer hat Datenbankzugang?
  3. Zugriffskontrollen: Welche Mitarbeiter können Ihre Anmeldedaten sehen?
  4. Reaktion auf Sicherheitsvorfälle: Was passiert, wenn der Anbieter gehackt wird?
  5. Datenaufbewahrung: Wie lange behalten sie Ihre Tokens/Cookies, nachdem Sie den Dienst nicht mehr nutzen?

Für die meisten Grey-Hat-Tools sind die Antworten auf diese Fragen unbekannt, da sie keine Sicherheitsdokumentation veröffentlichen.

Der Supply-Chain-Angriffsvektor

Grey-Hat-Tool-Anbieter sind selbst hochwertige Ziele für Angreifer. Ein einziger Sicherheitsvorfall bei der Datenbank eines beliebten Tools kann Tausende von Facebook-Konten gleichzeitig exponieren. Die Frage, die man sich vor jeder Verbindung stellen sollte, ist nicht, ob ein Anbieter heute vertrauenswürdig wirkt, sondern was ein Vorfall bei ihm morgen erreichen würde.


Wenn der Update-Kanal die Angriffsflaeche ist

Der Mechanismus

Eine Erweiterung, die sich selbst aktualisiert, ist eine Auslieferungskette. Die Berechtigungen erteilen Sie einmal, bei der Installation; danach kann sich der Code hinter diesen Berechtigungen ändern, ohne erneut zu fragen. Wer die Kette kontrolliert, entscheidet, was in jedem Browser läuft, der ihr vertraut — im selben Moment.

Das kehrt den üblichen Rat um. „Halten Sie Ihre Software aktuell" stimmt fast immer, und genau auf dieses Verhalten setzt ein vergiftetes Update. Nichts daran ist auf ein Produkt oder eine Kategorie beschränkt: Jede Komponente mit Browser-Zugriff — eine Erweiterung, eine Hilfs-App, ein eingeschleustes Skript — kommt über eine Kette, und die Kette gehört zu dem, dem Sie bei der Installation vertrauen.

Was das in der Praxis bedeutet

  • Was eine solche Komponente erreichen kann: alles, was der Browser in diesem Profil lesen kann — Session-Cookies, Zugriffstoken im Seitenspeicher oder Local Storage, die Daten anderer Erweiterungen, die Zwischenablage, in der ein Token zwischen Kopieren und Einfügen liegt.
  • Was sie normalerweise nicht erreicht: alles in einem anderen Browser-Profil. Die Profiltrennung ist die Grenze, die wirklich hält, und sie kostet nichts.
  • Die Reichweite ist eine Eigenschaft des Profils, nicht des Anbieters. Ein Profil, das eine Wallet und eine Business-Manager-Sitzung zugleich hält, ist eine kompromittierte Komponente davon entfernt, beides zu verlieren.
  • Die Folgen sind nicht symmetrisch. Ein eingeschränktes Werbekonto lässt sich anfechten und kommt meist zurück. Eine geleerte Wallet nicht. Das Unumkehrbare gehört woandershin.

Warum das in einen Artikel ueber Tokens und Cookies gehoert

Genau dort liegt Ihre Facebook-Sitzung. Jede Erweiterung, die in einem im Business Manager angemeldeten Profil laeuft, kann die Cookies und Tokens dieses Profils lesen — genau der Mechanismus, auf dem die oben beschriebenen Token-Extraktionswerkzeuge aufsetzen. Die nuetzliche Frage lautet also nicht „wem vertraue ich", sondern ist eine Entwurfsfrage an Ihr eigenes Setup:

  • Welche Erweiterungen sehen das Profil, in dem Ihre Werbekonten angemeldet sind?
  • Liegt in demselben Profil etwas, dessen Diebstahl unumkehrbar ist — Wallets, Passwort-Manager, Seed Phrases?
  • Wenn das Update von morgen anderen Code mitbringt: wie weit reicht es?

Wo Anti-Detect-Browser tatsaechlich stehen

Sie loesen Zugang und Identitaet: mehrere Konten, getrennte Fingerabdruecke, Profile, das Team hereinlassen, ohne Passwoerter herumzureichen. Das ist eine andere Aufgabe als Starten, Regeln setzen, Budgets verschieben und Kampagnen auf sechs Plattformen messen — das macht Wevion. In den meisten realen Setups laufen beide nebeneinander, und Wevion verbindet sich ueber Metas offizielle Marketing API per OAuth: von unserer Seite wird nie ein Cookie verlangt.

Praxistipp: Halten Sie das Profil, das Geld beruehrt, getrennt von dem Profil, das Werbekonten beruehrt. Es kostet nichts und begrenzt den Wirkungsradius jeder einzelnen kompromittierten Erweiterung.


OAuth vs. Token-Extraktion: Ein direkter Vergleich

AspektOffizielles OAuth (Wevion)Token-Extraktion (Grey-Hat)
AuthentifizierungMeta-genehmigter OAuth 2.0-FlussBrowser-Interception oder Cookie-Export
BenutzereinwilligungExplizit, pro BerechtigungKeine (ohne detaillierte Einwilligung erfasst)
BerechtigungsbegrenzungBenutzer wählt genau, was gewährt wirdErbt volle Session-Berechtigungen
Token-AusstellungDurch Meta, mit definierter LebensdauerDurch Extraktion, undefinierte Lebensdauer
Audit-TrailSichtbar in Facebook-SicherheitseinstellungenUnsichtbar für Meta und Benutzer
WiderrufEin Klick in Facebook-EinstellungenErfordert Passwortänderung + Sitzungsinvalidierung
Meta-KonformitätVoll konformVerstößt gegen Nutzungsbedingungen
Risiko bei Anbieter-VorfallBeschränkt auf genehmigte BereicheVollständige Token-/Cookie-Exposition
DatenverschlüsselungVon Meta-Partnerschaft verlangtUnbekannt/undokumentiert
SicherheitsauditErforderlich für Meta API-ZugangKeines

Der Unterschied ist fundamental, nicht inkrementell. OAuth ist ein Sicherheitssystem, das zum Schutz der Benutzer entwickelt wurde. Token-Extraktion ist ein System, das darauf ausgelegt ist, Benutzerschutzmaßnahmen zu umgehen.


So bewerten Sie Ihre aktuelle Exposition

Wenn Sie derzeit Grey-Hat-Tools verwenden oder verwendet haben, bewerten Sie Ihre Exposition:

Sofortige Überprüfungen

  1. Facebook-Sicherheitseinstellungen → „Wo du angemeldet bist": Suchen Sie nach Sitzungen von unbekannten Standorten oder Geräten
  2. Facebook-Sicherheitseinstellungen → „Apps und Websites": Überprüfen Sie autorisierte Anwendungen — entfernen Sie alle, die Sie nicht erkennen
  3. Business Manager → „Personen": Prüfen Sie auf unbekannte Benutzer oder ausstehende Einladungen
  4. Werbekontoaktivität: Überprüfen Sie kürzliche Änderungen auf solche, die Sie nicht vorgenommen haben

Bei Verdacht auf Kompromittierung

  1. Ändern Sie sofort Ihr Facebook-Passwort
  2. Aktivieren Sie die Zwei-Faktor-Authentifizierung, falls noch nicht aktiv
  3. Melden Sie sich aus allen Sitzungen ab (Facebook-Einstellungen → Sicherheit → „Aus allen Sitzungen abmelden")
  4. Überprüfen und entfernen Sie alle unbekannten autorisierten Anwendungen
  5. Prüfen Sie Ihre Werbekonten auf nicht autorisierte Kampagnen oder Budgetänderungen
  6. Überprüfen Sie Ihren Business Manager auf nicht autorisierte Benutzer
  7. Erwägen Sie, die mit Ihren Werbekonten verknüpften Zahlungsmethoden zu wechseln

Der Weg zur sicheren Anzeigenverwaltung

Die Sicherheitsrisiken von token- und cookie-basiertem Zugang sind nicht theoretisch — sie sind dokumentiert, demonstriert und fortlaufend. Das grundlegende Problem ist, dass Grey-Hat-Tools von Ihnen verlangen, Anmeldedaten zu teilen, die breiten Zugang zu Ihrer Facebook-Werbeinfrastruktur gewähren, und zwar mit Anbietern, deren Sicherheitspraktiken unbekannt sind.

Offizielle API-Tools eliminieren diese gesamte Risikokategorie:

  • Begrenzte Berechtigungen: Sie kontrollieren genau, worauf das Tool zugreifen kann
  • Meta-ausgestellte Tokens: Authentifizierung wird durch Metas Infrastruktur verwaltet
  • Benutzergesteuerter Widerruf: Zugang mit einem Klick entfernen
  • Audit-Trail: Alle Zugriffe werden protokolliert und sind in Ihren Facebook-Einstellungen sichtbar
  • Sicherheitsanforderungen: Meta verlangt von API-Partnern die Einhaltung von Sicherheitsstandards
  • Kein Credential-Speicher: Das Tool besitzt nie Ihr Passwort oder Ihre Session-Cookies

Bereit, Token- und Cookie-Sicherheitsrisiken zu eliminieren? Starten Sie Ihre 14-tägige kostenlose Testversion von Wevion — offizielle Meta-API, OAuth-Authentifizierung, null Credential-Exposition.


Verwandte Artikel:

Häufig gestellte Fragen

Newsletter

The Ad Signal

Wöchentliche Einblicke für Media Buyer, die nicht raten. Eine E-Mail. Nur Signal.

Verwandte Artikel

Bereit, Ihre Werbeoperationen zu automatisieren?

Starten Sie Kampagnen massenhaft über alle Konten. Starte kostenlos, für immer. Keine Kreditkarte. Jederzeit kündbar.