- Inicio
- Blog
- Herramientas y Plataformas
- Seguridad de Tokens y Cookies de Facebook: Lo Que Todo Anunciante Debe Saber
Seguridad de Tokens y Cookies de Facebook: Lo Que Todo Anunciante Debe Saber
Rafael Moreira
Especialista Sénior en Marketing de Rendimiento
Seguridad de Tokens y Cookies de Facebook: Lo Que Todo Anunciante Debe Saber
Si gestionas cuentas publicitarias de Facebook — las tuyas o las de clientes — estás sentado sobre un montón de credenciales de acceso que, en las manos equivocadas, pueden vaciar presupuestos, robar datos y destruir permanentemente activos publicitarios. Esto no es hipotético. Sucede cada semana.
La creciente dependencia de la industria publicitaria de herramientas no oficiales, navegadores anti-detect y flujos de trabajo basados en compartir tokens ha creado una superficie de ataque masiva que la mayoría de los media buyers no comprenden completamente. Esta guía desglosa exactamente cómo funcionan los tokens y cookies de Facebook, qué riesgos enfrentas cuando los compartes y cómo proteger tu operación.
Entendiendo los Tokens de Acceso de Facebook
Qué Son los Tokens EAAB y Qué Controlan
Cada vez que una aplicación de terceros interactúa con la infraestructura publicitaria de Meta, lo hace a través de un token de acceso — una cadena de credenciales que le dice a los servidores API de Meta quién está haciendo la solicitud y qué está autorizado a hacer.
El tipo de token más común en publicidad es el token EAAB (el prefijo corresponde al formato de identificador con alcance de app que usa Meta). Cuando ves una cadena como EAABsbCS1iHgBAxxxxxxx, estás viendo una llave que potencialmente puede:
- Leer y modificar todas las campañas en cada cuenta publicitaria a la que el propietario del token tenga acceso
- Cambiar presupuestos y pujas — incluyendo establecer presupuestos diarios en el monto máximo permitido
- Acceder a información de facturación — ver métodos de pago, historial de gastos y facturas
- Descargar datos de audiencia — exportar audiencias personalizadas, datos semilla de lookalike y listas de clientes
- Gestionar activos del Business Manager — agregar o eliminar personas, reasignar cuentas publicitarias, modificar permisos
- Acceder al píxel de Meta — ver datos de conversión, modificar configuraciones del píxel y leer datos de eventos
El alcance del acceso depende de los permisos otorgados cuando se creó el token. Los dos permisos más peligrosos en un contexto publicitario son ads_management (control total sobre campañas publicitarias y creatividades) y business_management (control estructural sobre el propio Business Manager).
Tipos de Token: Entendiendo la Jerarquía
No todos los tokens son iguales. El sistema de tokens de Meta tiene tres niveles distintos, cada uno con diferentes implicaciones de seguridad:
Los Tokens de Acceso de Usuario se generan cuando una persona inicia sesión a través de Facebook Login en una app de terceros. Estos tokens heredan los permisos que el usuario haya otorgado durante el flujo de autorización. Los tokens de usuario de corta duración expiran después de aproximadamente una hora. Los tokens de larga duración, obtenidos intercambiando un token de corta duración a través de la API de Meta, duran aproximadamente 60 días. Estos son el tipo de token más comúnmente robado porque cargan con todo el peso de los permisos de un usuario humano.
Los Tokens de Página derivan de los tokens de usuario pero están delimitados a una Página de Facebook específica. Un token de página de larga duración generado correctamente puede volverse no expirante — lo que significa que permanece válido hasta que se revoca explícitamente o hasta que la relación del usuario con la página cambia. Estos son usados frecuentemente por herramientas de gestión de redes sociales.
Los Tokens de Usuario del Sistema se crean dentro del Business Manager para acceso API máquina-a-máquina sin un login humano. No están vinculados a ninguna cuenta personal de Facebook, no expiran y pueden delimitarse a cuentas publicitarias y activos específicos. Desde una perspectiva de seguridad, los tokens de usuario del sistema son la opción más controlada: pueden ser revocados sin afectar a usuarios humanos, no cargan permisos de cuenta personal y crean registros de auditoría claros. Cualquier plataforma publicitaria legítima debería usar tokens de usuario del sistema o flujos basados en OAuth en lugar de solicitar tokens personales de usuario.
Duración del Token y Mecánicas de Renovación
Un concepto erróneo común es que los tokens expiran rápidamente y por lo tanto representan un riesgo limitado. La realidad es más matizada:
- Tokens de corta duración: ~1 hora de vida. Riesgo relativamente bajo si se interceptan, pero pueden intercambiarse por tokens de larga duración por cualquiera que los posea junto con el app secret.
- Tokens de larga duración: ~60 días. Este es el tipo de token estándar usado por la mayoría de las herramientas publicitarias. Sesenta días de acceso sin restricciones son más que suficientes para vaciar un presupuesto publicitario de siete cifras.
- Tokens de página no expirantes: Válidos hasta que se revocan. Persisten a través de cambios de contraseña e incluso a través de algunas acciones de seguridad de la cuenta.
- Tokens de usuario del sistema: Nunca expiran. Delimitados a activos del Business Manager. Solo pueden revocarse a través de la configuración del Business Manager.
El punto crítico: cambiar tu contraseña de Facebook no invalida los tokens de acceso activos. Si un token ha sido comprometido, debes revocarlo explícitamente a través de la configuración de apps de tu Facebook o del Business Manager.
Acceso Basado en Cookies: La Amenaza Más Profunda
Cómo Funcionan las Cookies de Sesión de Facebook
Mientras los tokens proporcionan acceso a nivel API, las cookies proporcionan algo posiblemente más peligroso: acceso completo a nivel de sesión de navegador a tu cuenta de Facebook, indistinguible de ti realmente estando conectado.
Dos cookies son críticas:
c_user: Contiene tu ID numérico de Facebook. Esto no es secreto por sí mismo — tu ID de usuario es semi-público — pero sirve como la mitad identificadora del par de autenticación.
xs: La cookie de autenticación de sesión. Esta es la credencial real. Combinada con c_user, representa una sesión de Facebook completamente autenticada. Cualquiera que posea ambas cookies puede importarlas a cualquier navegador y obtener inmediatamente acceso completo a tu cuenta.
Por Qué la Importación de Cookies Evita la 2FA
Esta es la parte que más alarma a los anunciantes cuando la entienden por primera vez: el secuestro de sesión basado en cookies evita completamente la autenticación de dos factores.
Aquí está el porqué. La autenticación de dos factores (2FA) es una medida de seguridad al momento del login. Verifica tu identidad cuando creas una nueva sesión. Pero cuando alguien importa tus cookies c_user y xs, no está creando una nueva sesión — está reanudando tu sesión existente, ya autenticada. Desde la perspectiva de Facebook, esto se ve idéntico a ti abriendo una nueva pestaña del navegador. La sesión ya fue validada con 2FA cuando iniciaste sesión originalmente.
Por esto los navegadores anti-detect y las herramientas de importación de cookies son tan peligrosos. No solo están evitando los avisos de login — están asumiendo tu identidad autenticada completa. Cualquier persona con tus cookies puede:
- Acceder a cada cuenta publicitaria vinculada a tu Business Manager
- Modificar configuraciones del Business Manager (agregar usuarios, reasignar activos)
- Cambiar la configuración de seguridad de tu cuenta (desactivar la 2FA, cambiar email/teléfono)
- Acceder a conversaciones de Messenger y bandejas de entrada de páginas
- Descargar exportaciones de datos y códigos de respaldo
Cómo Se Roban las Cookies
Los vectores más comunes de robo de cookies en la industria publicitaria:
-
Extensiones de navegador maliciosas: Las extensiones con permisos amplios pueden leer cookies de cualquier dominio, incluyendo facebook.com. El usuario nunca ve ninguna indicación de que sus cookies han sido exfiltradas.
-
Malware infostealer: Familias de malware como RedLine, Raccoon y Vidar apuntan específicamente a las bases de datos de cookies del navegador. Extraen cookies de Chrome, Firefox, Edge y otros navegadores, las empaquetan y las envían a servidores de comando y control. Estas cookies robadas luego se venden al por mayor en canales de Telegram y mercados de la dark web.
-
Phishing con captura de sesión: Ataques de phishing avanzados usan herramientas de proxy reverso como Evilginx para interceptar las cookies de sesión reales en tiempo real mientras la víctima inicia sesión a través de una página de login falsa. Esto captura incluso sesiones protegidas con 2FA.
-
Compartición voluntaria a través de herramientas grey-hat: Muchas herramientas publicitarias no oficiales solicitan explícitamente que los usuarios exporten y compartan sus cookies de Facebook. Los usuarios hacen esto de buena gana porque no entienden que están cediendo acceso completo a la cuenta. Ver nuestro análisis sobre cómo funciona el acceso por token y cookie a nivel navegador para más detalle.
Cuando la actualización de una extensión es la superficie de ataque
Por qué importa el canal de actualización
Cada extensión que instalas es software con una cadena de distribución detrás. Sus permisos los apruebas una sola vez, al instalarla. A partir de ahí se actualiza sola — en silencio, en automático, sin volver a preguntar. Quien controla esa cadena decide qué código se ejecuta dentro de tu navegador, en todas las máquinas que confían en ella, en el mismo momento.
Eso invierte el consejo de seguridad habitual. «Mantén tu software actualizado» es correcto casi siempre, y es exactamente el comportamiento con el que cuenta una actualización envenenada. Puedes auditar el código de una extensión hoy y estar ejecutando otro la semana que viene. La superficie de ataque no es estática, y haberla visto una vez no equivale a saber cómo está ahora.
El mecanismo técnico
Una extensión que para hacer su trabajo necesita permisos amplios — leer y modificar datos en todos los sitios, interceptar peticiones, inyectar scripts — ya posee todo lo que querría un atacante. Una actualización maliciosa no tiene que pedir nada nuevo: los permisos se concedieron al instalar, y el navegador no vuelve a preguntar por cambios de código hechos dentro de un conjunto de permisos ya otorgado.
Desde ahí, lo que se ejecuta dentro del navegador puede leer todo lo que el navegador puede leer:
- Las cookies de sesión de cada dominio en el que estés conectado,
facebook.comincluido - Los tokens de acceso que estén en la memoria de la página o en el local storage
- Los datos de otras extensiones del mismo perfil — gestores de contraseñas, monederos, extensiones de autenticación
- El portapapeles, donde un token vive los pocos segundos entre copiar y pegar
Por qué esto importa para los anunciantes
Primero, cualquier componente con acceso profundo al navegador es un objetivo valioso precisamente porque necesita esos permisos para funcionar. La capacidad que hace útil a una herramienta es la misma que hereda un atacante.
Segundo, el radio de impacto es una propiedad del perfil, no del proveedor. Si el perfil que sostiene tu sesión de Business Manager sostiene también un monedero, un gestor de contraseñas o tu correo de empresa, un solo componente comprometido llega a todos a la vez.
Tercero, las consecuencias no son simétricas. Una cuenta publicitaria restringida se puede apelar y suele volver. Un monedero vaciado o una lista de clientes filtrada, no. Lo irreversible se guarda en otro sitio.
La medida práctica no cuesta nada: separar los perfiles del navegador por consecuencia — el dinero en uno, las cuentas publicitarias en otro, la navegación personal en un tercero. Y para cualquier herramienta con acceso al navegador, pregunta de dónde vienen sus actualizaciones y cómo trata el proveedor un aviso de seguridad. Eso es parte de tu modelo de amenazas, no un detalle de implementación.
OAuth Oficial vs. Extracción de Token: Una Diferencia Fundamental
Cómo Funciona OAuth (La Forma Segura)
Cuando una plataforma publicitaria legítima necesita acceso a tus cuentas publicitarias de Meta, usa el flujo oficial de autorización OAuth 2.0 de Meta:
- Haces clic en "Conectar con Facebook" en la plataforma
- Eres redirigido al dominio oficial de Meta (facebook.com)
- Meta te muestra exactamente qué permisos solicita la app
- Apruebas los permisos específicos con los que te sientes cómodo
- Meta emite un token directamente a la aplicación — nunca lo ves ni lo manejas
- El token está delimitado solo a los permisos que aprobaste
- Puedes revocar el acceso en cualquier momento desde tu configuración de Facebook
Este flujo proporciona varias propiedades de seguridad críticas:
- Permisos delimitados: La app solo obtiene los permisos específicos que aprobaste. Si solo otorgas
ads_read, la app no puede modificar tus campañas. - Acceso revocable: Puedes revocar instantáneamente el acceso de la app desde Configuración de Facebook > Apps y sitios web, y el token se vuelve inválido inmediatamente.
- Registro de auditoría: Meta registra todas las llamadas API hechas con el token, vinculadas a la app específica que lo solicitó.
- Sin exposición de credenciales: Nunca ves, copias o manejas el token. Se transmite directamente desde los servidores de Meta a los servidores de la aplicación.
- Responsabilidad de la app: La app está registrada con Meta, tiene un App ID y está sujeta a las políticas de plataforma de Meta. Si se comporta mal, Meta puede revocar su acceso API por completo.
Cómo Funciona la Extracción de Token (La Forma Peligrosa)
Las herramientas grey-hat usan un enfoque completamente diferente:
- Inicias sesión en Facebook en tu navegador
- La herramienta te instruye a abrir las Herramientas de Desarrollador de Chrome (F12)
- Navegas a la pestaña Application, encuentras cookies o haces una llamada API específica
- Copias un token de acceso crudo o valores de cookie
- Los pegas en la herramienta de terceros
Este enfoque no tiene ninguna de las propiedades de seguridad de OAuth:
- Sin delimitación de permisos: El token extraído carga con todos tus permisos, no un subconjunto limitado
- Sin mecanismo de revocación: La herramienta tiene el token crudo y puede almacenarlo, compartirlo o usarlo incluso después de que intentes revocar el acceso
- Sin registro de auditoría: Las llamadas API hechas con tu token extraído son indistinguibles de las llamadas que tú mismo haces
- Exposición total de credenciales: Estás manejando una credencial cruda que, si se intercepta en cualquier punto (portapapeles, captura de pantalla, envío de formulario inseguro), otorga acceso completo
- Sin responsabilidad de la app: La herramienta no está registrada con Meta y no puede ser cerrada a través de la aplicación de las políticas de plataforma de Meta
Cómo Proteger Tu Operación Publicitaria
Acciones Inmediatas
1. Audita tus apps conectadas ahora. Ve a Configuración de Facebook > Seguridad e inicio de sesión > Apps y sitios web. Elimina todo lo que no uses activamente y reconozcas. Para Business Manager, revisa Configuración del negocio > Usuarios > Usuarios del sistema en busca de tokens que no hayas creado.
2. Habilita la autenticación de dos factores en cada cuenta que toque tus operaciones publicitarias — tu cuenta personal de Facebook, cada administrador del Business Manager, tu cuenta de email y tu registrador de dominios. Usa una app de autenticación (no SMS) para los códigos.
3. Deja de compartir tokens crudos inmediatamente. Si alguna herramienta en tu flujo de trabajo requiere que extraigas y pegues un token de acceso o cookies, esa herramienta es una vulnerabilidad de seguridad. Migra a una plataforma que use OAuth.
4. Revisa tus extensiones de navegador. Revisa cada extensión instalada en cualquier navegador donde inicies sesión en Facebook. Elimina cualquier extensión que no necesites absolutamente. Presta especial atención a las extensiones que solicitan acceso a "todos los sitios web" o a "leer y cambiar todos tus datos en los sitios web que visitas".
5. Usa perfiles de navegador separados. Tu sesión publicitaria de Facebook no debería compartir un perfil de navegador con navegación personal, wallets cripto, banca u otras actividades sensibles. Crea un perfil de Chrome dedicado para la gestión publicitaria.
Prácticas de Seguridad Continuas
Monitorea la actividad no autorizada. Revisa regularmente tu Registro de Actividad en busca de acciones que no hayas realizado — especialmente cambios en la configuración del Business Manager, nuevas cuentas publicitarias o campañas desconocidas. Configura las alertas de login de Facebook para ser notificado de nueva actividad de sesión.
Implementa restricciones basadas en IP. En Business Manager, habilita la configuración "Requerir autenticación de dos factores para todos". Para los tokens de usuario del sistema, restringe el acceso API a direcciones IP específicas si tu plataforma publicitaria lo admite.
Rota credenciales según un calendario. Los tokens de usuario del sistema deberían rotarse al menos trimestralmente. Revisa y regenera los tokens de larga duración regularmente. Si algún miembro del equipo se va o alguna herramienta es retirada, revoca inmediatamente todos los tokens asociados.
Usa tokens de usuario del sistema sobre tokens personales. Siempre que sea posible, crea usuarios del sistema en Business Manager para las integraciones API. Esto desacopla el acceso API de las cuentas personales, permite un control granular de permisos y habilita la revocación sin afectar a ningún usuario humano.
Educa a tu equipo. Cada persona que toque tus cuentas publicitarias debería entender lo básico: nunca compartir tokens o cookies, nunca instalar extensiones de navegador no verificadas, siempre usar flujos OAuth oficiales y reportar cualquier actividad sospechosa de la cuenta inmediatamente.
Qué Hacer Si Sospechas una Compromisión
Si crees que un token o cookie ha sido comprometido:
- Cierra sesión inmediatamente en todas las sesiones: Configuración de Facebook > Seguridad e inicio de sesión > Dónde iniciaste sesión > Cerrar sesión en todas las sesiones
- Cambia tu contraseña: Esto invalida las cookies de sesión (pero no todos los tipos de token)
- Revoca todos los permisos de apps: Elimina cada app conectada y vuelve a autorizar solo las que confías
- Revisa la configuración del Business Manager: Busca nuevos usuarios, permisos cambiados o usuarios del sistema desconocidos
- Revisa la actividad publicitaria reciente: Verifica campañas no autorizadas, cambios de presupuesto o modificaciones de creatividades
- Habilita alertas de login: Configura notificaciones para inicios de sesión no reconocidos
- Contacta al soporte de Meta: Si ves evidencia de acceso no autorizado, repórtalo a través del Meta Business Help Center
El Panorama General: Por Qué Esto Importa para Tu Negocio
Los riesgos de seguridad descritos aquí no son amenazas abstractas — son la realidad operativa de una industria donde las líneas entre herramientas legítimas y servicios grey-hat están frecuentemente difuminadas de forma deliberada. Cada vez que compartes un token, importas cookies a un navegador anti-detect o instalas una extensión que no has verificado minuciosamente, estás haciendo un intercambio entre conveniencia y seguridad.
Para una comprensión más profunda de lo que pasa cuando Meta detecta el uso de herramientas no autorizadas, lee nuestra guía sobre violaciones de los Términos de Servicio de Meta y sus consecuencias. Y si actualmente usas cloaking u otras técnicas de evasión, nuestro análisis de los riesgos del cloaking en 2026 explica por qué la ventana para estos métodos se está cerrando rápidamente.
Las plataformas publicitarias que sobrevivirán y crecerán son las construidas sobre acceso API oficial, flujos OAuth y prácticas de seguridad transparentes. La era de la extracción de tokens y el compartir cookies está terminando — no por argumentos morales, sino porque los riesgos financieros y operativos se han vuelto indefendibles.
Preguntas frecuentes
The Ad Signal
Insights semanales para media buyers que no adivinan. Un email. Solo señal.
Artículos relacionados
Navegadores Anti-Detect y la Detección Comportamental de Meta: Qué Cubre el Navegador y Qué Está por Encima
Los navegadores anti-detect respondían a un problema real cuando Meta se apoyaba en la detección basada en huellas (2018-2022), y esa capa siguen siendo suyos: separación de identidades, un proxy por perfil, acceso del equipo sin contraseñas compartidas. Lo que cambió es que Meta añadió encima análisis comportamental con ML — velocidad de gasto, métodos de pago compartidos, repetición estructural, horarios. Ningún navegador llega ahí, por construcción. Este artículo traza el límite con precisión y muestra qué capa se hace cargo de la mitad para la que el navegador nunca fue diseñado.
Violaciones de los Términos de Servicio de Meta: Qué Sucede Realmente con Tus Cuentas
La mayoría de los anunciantes saben que romper las reglas de Meta puede resultar en un baneo. Muchos menos entienden la cadena completa de enforcement — desde la detección automatizada hasta los baneos en cascada que rastrean tu identidad a través de cada cuenta que hayas tocado.
Cloaking en Facebook Ads en 2026: Cómo Funciona y Por Qué Te Banearán
El cloaking — mostrar a los revisores de Meta una página limpia mientras se envía a los usuarios reales contenido no conforme — fue una táctica de arbitraje confiable. En 2026, la infraestructura de detección de Meta lo ha convertido en una propuesta perdedora. Aquí está el análisis técnico.