Ir al contenido
Herramientas y Plataformas

Seguridad de Tokens y Cookies de Facebook: Lo Que Todo Anunciante Debe Saber

16 min de lectura
AC

Alessandro Conti

Especialista Sénior en Marketing de Rendimiento

Seguridad de Tokens y Cookies de Facebook: Lo Que Todo Anunciante Debe Saber

Si gestionas cuentas publicitarias de Facebook — las tuyas o las de clientes — estás sentado sobre un montón de credenciales de acceso que, en las manos equivocadas, pueden vaciar presupuestos, robar datos y destruir permanentemente activos publicitarios. Esto no es hipotético. Sucede cada semana.

La creciente dependencia de la industria publicitaria de herramientas no oficiales, navegadores anti-detect y flujos de trabajo basados en compartir tokens ha creado una superficie de ataque masiva que la mayoría de los media buyers no comprenden completamente. Esta guía desglosa exactamente cómo funcionan los tokens y cookies de Facebook, qué riesgos enfrentas cuando los compartes y cómo proteger tu operación.

Entendiendo los Tokens de Acceso de Facebook

Qué Son los Tokens EAAB y Qué Controlan

Cada vez que una aplicación de terceros interactúa con la infraestructura publicitaria de Meta, lo hace a través de un token de acceso — una cadena de credenciales que le dice a los servidores API de Meta quién está haciendo la solicitud y qué está autorizado a hacer.

El tipo de token más común en publicidad es el token EAAB (el prefijo corresponde al formato de identificador con alcance de app que usa Meta). Cuando ves una cadena como EAABsbCS1iHgBAxxxxxxx, estás viendo una llave que potencialmente puede:

  • Leer y modificar todas las campañas en cada cuenta publicitaria a la que el propietario del token tenga acceso
  • Cambiar presupuestos y pujas — incluyendo establecer presupuestos diarios en el monto máximo permitido
  • Acceder a información de facturación — ver métodos de pago, historial de gastos y facturas
  • Descargar datos de audiencia — exportar audiencias personalizadas, datos semilla de lookalike y listas de clientes
  • Gestionar activos del Business Manager — agregar o eliminar personas, reasignar cuentas publicitarias, modificar permisos
  • Acceder al píxel de Meta — ver datos de conversión, modificar configuraciones del píxel y leer datos de eventos

El alcance del acceso depende de los permisos otorgados cuando se creó el token. Los dos permisos más peligrosos en un contexto publicitario son ads_management (control total sobre campañas publicitarias y creatividades) y business_management (control estructural sobre el propio Business Manager).

Tipos de Token: Entendiendo la Jerarquía

No todos los tokens son iguales. El sistema de tokens de Meta tiene tres niveles distintos, cada uno con diferentes implicaciones de seguridad:

Los Tokens de Acceso de Usuario se generan cuando una persona inicia sesión a través de Facebook Login en una app de terceros. Estos tokens heredan los permisos que el usuario haya otorgado durante el flujo de autorización. Los tokens de usuario de corta duración expiran después de aproximadamente una hora. Los tokens de larga duración, obtenidos intercambiando un token de corta duración a través de la API de Meta, duran aproximadamente 60 días. Estos son el tipo de token más comúnmente robado porque cargan con todo el peso de los permisos de un usuario humano.

Los Tokens de Página derivan de los tokens de usuario pero están delimitados a una Página de Facebook específica. Un token de página de larga duración generado correctamente puede volverse no expirante — lo que significa que permanece válido hasta que se revoca explícitamente o hasta que la relación del usuario con la página cambia. Estos son usados frecuentemente por herramientas de gestión de redes sociales.

Los Tokens de Usuario del Sistema se crean dentro del Business Manager para acceso API máquina-a-máquina sin un login humano. No están vinculados a ninguna cuenta personal de Facebook, no expiran y pueden delimitarse a cuentas publicitarias y activos específicos. Desde una perspectiva de seguridad, los tokens de usuario del sistema son la opción más controlada: pueden ser revocados sin afectar a usuarios humanos, no cargan permisos de cuenta personal y crean registros de auditoría claros. Cualquier plataforma publicitaria legítima debería usar tokens de usuario del sistema o flujos basados en OAuth en lugar de solicitar tokens personales de usuario.

Duración del Token y Mecánicas de Renovación

Un concepto erróneo común es que los tokens expiran rápidamente y por lo tanto representan un riesgo limitado. La realidad es más matizada:

  • Tokens de corta duración: ~1 hora de vida. Riesgo relativamente bajo si se interceptan, pero pueden intercambiarse por tokens de larga duración por cualquiera que los posea junto con el app secret.
  • Tokens de larga duración: ~60 días. Este es el tipo de token estándar usado por la mayoría de las herramientas publicitarias. Sesenta días de acceso sin restricciones son más que suficientes para vaciar un presupuesto publicitario de siete cifras.
  • Tokens de página no expirantes: Válidos hasta que se revocan. Persisten a través de cambios de contraseña e incluso a través de algunas acciones de seguridad de la cuenta.
  • Tokens de usuario del sistema: Nunca expiran. Delimitados a activos del Business Manager. Solo pueden revocarse a través de la configuración del Business Manager.

El punto crítico: cambiar tu contraseña de Facebook no invalida los tokens de acceso activos. Si un token ha sido comprometido, debes revocarlo explícitamente a través de la configuración de apps de tu Facebook o del Business Manager.

Acceso Basado en Cookies: La Amenaza Más Profunda

Cómo Funcionan las Cookies de Sesión de Facebook

Mientras los tokens proporcionan acceso a nivel API, las cookies proporcionan algo posiblemente más peligroso: acceso completo a nivel de sesión de navegador a tu cuenta de Facebook, indistinguible de ti realmente estando conectado.

Dos cookies son críticas:

c_user: Contiene tu ID numérico de Facebook. Esto no es secreto por sí mismo — tu ID de usuario es semi-público — pero sirve como la mitad identificadora del par de autenticación.

xs: La cookie de autenticación de sesión. Esta es la credencial real. Combinada con c_user, representa una sesión de Facebook completamente autenticada. Cualquiera que posea ambas cookies puede importarlas a cualquier navegador y obtener inmediatamente acceso completo a tu cuenta.

Por Qué la Importación de Cookies Evita la 2FA

Esta es la parte que más alarma a los anunciantes cuando la entienden por primera vez: el secuestro de sesión basado en cookies evita completamente la autenticación de dos factores.

Aquí está el porqué. La autenticación de dos factores (2FA) es una medida de seguridad al momento del login. Verifica tu identidad cuando creas una nueva sesión. Pero cuando alguien importa tus cookies c_user y xs, no está creando una nueva sesión — está reanudando tu sesión existente, ya autenticada. Desde la perspectiva de Facebook, esto se ve idéntico a ti abriendo una nueva pestaña del navegador. La sesión ya fue validada con 2FA cuando iniciaste sesión originalmente.

Por esto los navegadores anti-detect y las herramientas de importación de cookies son tan peligrosos. No solo están evitando los avisos de login — están asumiendo tu identidad autenticada completa. Cualquier persona con tus cookies puede:

  • Acceder a cada cuenta publicitaria vinculada a tu Business Manager
  • Modificar configuraciones del Business Manager (agregar usuarios, reasignar activos)
  • Cambiar la configuración de seguridad de tu cuenta (desactivar la 2FA, cambiar email/teléfono)
  • Acceder a conversaciones de Messenger y bandejas de entrada de páginas
  • Descargar exportaciones de datos y códigos de respaldo

Cómo Se Roban las Cookies

Los vectores más comunes de robo de cookies en la industria publicitaria:

  1. Extensiones de navegador maliciosas: Las extensiones con permisos amplios pueden leer cookies de cualquier dominio, incluyendo facebook.com. El usuario nunca ve ninguna indicación de que sus cookies han sido exfiltradas.

  2. Malware infostealer: Familias de malware como RedLine, Raccoon y Vidar apuntan específicamente a las bases de datos de cookies del navegador. Extraen cookies de Chrome, Firefox, Edge y otros navegadores, las empaquetan y las envían a servidores de comando y control. Estas cookies robadas luego se venden al por mayor en canales de Telegram y mercados de la dark web.

  3. Phishing con captura de sesión: Ataques de phishing avanzados usan herramientas de proxy reverso como Evilginx para interceptar las cookies de sesión reales en tiempo real mientras la víctima inicia sesión a través de una página de login falsa. Esto captura incluso sesiones protegidas con 2FA.

  4. Compartición voluntaria a través de herramientas grey-hat: Muchas herramientas publicitarias no oficiales solicitan explícitamente que los usuarios exporten y compartan sus cookies de Facebook. Los usuarios hacen esto de buena gana porque no entienden que están cediendo acceso completo a la cuenta. Ver nuestro análisis sobre cómo funcionan las herramientas grey-hat de Facebook para más detalle.

El Hackeo de la Extensión Chrome de AdsPower: Un Caso de Estudio

Qué Pasó

En enero de 2024, AdsPower — uno de los navegadores anti-detect más utilizados en la industria del affiliate marketing y media buying — sufrió un ataque a la cadena de suministro a través de su extensión Chrome. El incidente fue una clara demostración de lo que ocurre cuando los profesionales publicitarios depositan una confianza excesiva en herramientas con acceso profundo a nivel de navegador.

El ataque se desarrolló a través de una actualización de extensión comprometida. La extensión Chrome de AdsPower, que requería permisos de navegador extensos para funcionar como una herramienta anti-detect, recibió una actualización rutinaria que contenía código malicioso. Como los usuarios ya habían otorgado a la extensión permisos amplios — acceso a todos los sitios web, capacidad de leer y modificar cookies, capacidad de interceptar solicitudes web — la actualización maliciosa no activó ningún aviso adicional de permisos.

El Mecanismo Técnico

El código inyectado apuntó específicamente a las interacciones con wallets de criptomonedas. Cuando un usuario iniciaba una transacción en su wallet cripto basado en navegador (MetaMask, por ejemplo), la extensión comprometida interceptaba la solicitud de firma de la transacción y modificaba silenciosamente la dirección del wallet de destino a una controlada por el atacante. El usuario vería la dirección correcta en pantalla, pero la transacción real en la blockchain enviaría los fondos a un wallet diferente.

Se estima que $4.7 millones en criptomonedas fueron robados antes de que se detectara el ataque y la extensión fuera retirada.

Por Qué Esto Importa para los Anunciantes

El hackeo de AdsPower es relevante para cada media buyer por tres razones:

Primero, demostró que las extensiones de navegadores anti-detect son objetivos de alto valor. Estas herramientas, por diseño, requieren los permisos de navegador más invasivos posibles. Necesitan modificar cookies, alterar las huellas digitales del navegador, interceptar solicitudes e inyectar scripts. Esos mismos permisos las convierten en vectores de ataque ideales.

Segundo, mostró que los ataques a la cadena de suministro pueden comprometer herramientas en las que millones de personas confían. Puedes auditar el código de una herramienta hoy y que mañana esté comprometida a través de una actualización automática. La superficie de ataque no es estática.

Tercero, probó que el riesgo no se limita a la publicidad. Si usas un navegador anti-detect para tus operaciones publicitarias, cualquier otra actividad sensible en ese entorno de navegador — banca, cripto, email, otras cuentas de negocio — también está expuesta. La misma extensión que gestiona las huellas digitales de tu navegador puede leer las cookies de tu banco, capturar tus sesiones de email y acceder a cualquier servicio autenticado en el navegador.

OAuth Oficial vs. Extracción de Token: Una Diferencia Fundamental

Cómo Funciona OAuth (La Forma Segura)

Cuando una plataforma publicitaria legítima necesita acceso a tus cuentas publicitarias de Meta, usa el flujo oficial de autorización OAuth 2.0 de Meta:

  1. Haces clic en "Conectar con Facebook" en la plataforma
  2. Eres redirigido al dominio oficial de Meta (facebook.com)
  3. Meta te muestra exactamente qué permisos solicita la app
  4. Apruebas los permisos específicos con los que te sientes cómodo
  5. Meta emite un token directamente a la aplicación — nunca lo ves ni lo manejas
  6. El token está delimitado solo a los permisos que aprobaste
  7. Puedes revocar el acceso en cualquier momento desde tu configuración de Facebook

Este flujo proporciona varias propiedades de seguridad críticas:

  • Permisos delimitados: La app solo obtiene los permisos específicos que aprobaste. Si solo otorgas ads_read, la app no puede modificar tus campañas.
  • Acceso revocable: Puedes revocar instantáneamente el acceso de la app desde Configuración de Facebook > Apps y sitios web, y el token se vuelve inválido inmediatamente.
  • Registro de auditoría: Meta registra todas las llamadas API hechas con el token, vinculadas a la app específica que lo solicitó.
  • Sin exposición de credenciales: Nunca ves, copias o manejas el token. Se transmite directamente desde los servidores de Meta a los servidores de la aplicación.
  • Responsabilidad de la app: La app está registrada con Meta, tiene un App ID y está sujeta a las políticas de plataforma de Meta. Si se comporta mal, Meta puede revocar su acceso API por completo.

Cómo Funciona la Extracción de Token (La Forma Peligrosa)

Las herramientas grey-hat usan un enfoque completamente diferente:

  1. Inicias sesión en Facebook en tu navegador
  2. La herramienta te instruye a abrir las Herramientas de Desarrollador de Chrome (F12)
  3. Navegas a la pestaña Application, encuentras cookies o haces una llamada API específica
  4. Copias un token de acceso crudo o valores de cookie
  5. Los pegas en la herramienta de terceros

Este enfoque no tiene ninguna de las propiedades de seguridad de OAuth:

  • Sin delimitación de permisos: El token extraído carga con todos tus permisos, no un subconjunto limitado
  • Sin mecanismo de revocación: La herramienta tiene el token crudo y puede almacenarlo, compartirlo o usarlo incluso después de que intentes revocar el acceso
  • Sin registro de auditoría: Las llamadas API hechas con tu token extraído son indistinguibles de las llamadas que tú mismo haces
  • Exposición total de credenciales: Estás manejando una credencial cruda que, si se intercepta en cualquier punto (portapapeles, captura de pantalla, envío de formulario inseguro), otorga acceso completo
  • Sin responsabilidad de la app: La herramienta no está registrada con Meta y no puede ser cerrada a través de la aplicación de las políticas de plataforma de Meta

Cómo Proteger Tu Operación Publicitaria

Acciones Inmediatas

1. Audita tus apps conectadas ahora. Ve a Configuración de Facebook > Seguridad e inicio de sesión > Apps y sitios web. Elimina todo lo que no uses activamente y reconozcas. Para Business Manager, revisa Configuración del negocio > Usuarios > Usuarios del sistema en busca de tokens que no hayas creado.

2. Habilita la autenticación de dos factores en cada cuenta que toque tus operaciones publicitarias — tu cuenta personal de Facebook, cada administrador del Business Manager, tu cuenta de email y tu registrador de dominios. Usa una app de autenticación (no SMS) para los códigos.

3. Deja de compartir tokens crudos inmediatamente. Si alguna herramienta en tu flujo de trabajo requiere que extraigas y pegues un token de acceso o cookies, esa herramienta es una vulnerabilidad de seguridad. Migra a una plataforma que use OAuth.

4. Revisa tus extensiones de navegador. Revisa cada extensión instalada en cualquier navegador donde inicies sesión en Facebook. Elimina cualquier extensión que no necesites absolutamente. Presta especial atención a las extensiones que solicitan acceso a "todos los sitios web" o a "leer y cambiar todos tus datos en los sitios web que visitas".

5. Usa perfiles de navegador separados. Tu sesión publicitaria de Facebook no debería compartir un perfil de navegador con navegación personal, wallets cripto, banca u otras actividades sensibles. Crea un perfil de Chrome dedicado para la gestión publicitaria.

Prácticas de Seguridad Continuas

Monitorea la actividad no autorizada. Revisa regularmente tu Registro de Actividad en busca de acciones que no hayas realizado — especialmente cambios en la configuración del Business Manager, nuevas cuentas publicitarias o campañas desconocidas. Configura las alertas de login de Facebook para ser notificado de nueva actividad de sesión.

Implementa restricciones basadas en IP. En Business Manager, habilita la configuración "Requerir autenticación de dos factores para todos". Para los tokens de usuario del sistema, restringe el acceso API a direcciones IP específicas si tu plataforma publicitaria lo admite.

Rota credenciales según un calendario. Los tokens de usuario del sistema deberían rotarse al menos trimestralmente. Revisa y regenera los tokens de larga duración regularmente. Si algún miembro del equipo se va o alguna herramienta es retirada, revoca inmediatamente todos los tokens asociados.

Usa tokens de usuario del sistema sobre tokens personales. Siempre que sea posible, crea usuarios del sistema en Business Manager para las integraciones API. Esto desacopla el acceso API de las cuentas personales, permite un control granular de permisos y habilita la revocación sin afectar a ningún usuario humano.

Educa a tu equipo. Cada persona que toque tus cuentas publicitarias debería entender lo básico: nunca compartir tokens o cookies, nunca instalar extensiones de navegador no verificadas, siempre usar flujos OAuth oficiales y reportar cualquier actividad sospechosa de la cuenta inmediatamente.

Qué Hacer Si Sospechas una Compromisión

Si crees que un token o cookie ha sido comprometido:

  1. Cierra sesión inmediatamente en todas las sesiones: Configuración de Facebook > Seguridad e inicio de sesión > Dónde iniciaste sesión > Cerrar sesión en todas las sesiones
  2. Cambia tu contraseña: Esto invalida las cookies de sesión (pero no todos los tipos de token)
  3. Revoca todos los permisos de apps: Elimina cada app conectada y vuelve a autorizar solo las que confías
  4. Revisa la configuración del Business Manager: Busca nuevos usuarios, permisos cambiados o usuarios del sistema desconocidos
  5. Revisa la actividad publicitaria reciente: Verifica campañas no autorizadas, cambios de presupuesto o modificaciones de creatividades
  6. Habilita alertas de login: Configura notificaciones para inicios de sesión no reconocidos
  7. Contacta al soporte de Meta: Si ves evidencia de acceso no autorizado, repórtalo a través del Meta Business Help Center

El Panorama General: Por Qué Esto Importa para Tu Negocio

Los riesgos de seguridad descritos aquí no son amenazas abstractas — son la realidad operativa de una industria donde las líneas entre herramientas legítimas y servicios grey-hat están frecuentemente difuminadas de forma deliberada. Cada vez que compartes un token, importas cookies a un navegador anti-detect o instalas una extensión que no has verificado minuciosamente, estás haciendo un intercambio entre conveniencia y seguridad.

Para una comprensión más profunda de lo que pasa cuando Meta detecta el uso de herramientas no autorizadas, lee nuestra guía sobre violaciones de los Términos de Servicio de Meta y sus consecuencias. Y si actualmente usas cloaking u otras técnicas de evasión, nuestro análisis de los riesgos del cloaking en 2026 explica por qué la ventana para estos métodos se está cerrando rápidamente.

Las plataformas publicitarias que sobrevivirán y crecerán son las construidas sobre acceso API oficial, flujos OAuth y prácticas de seguridad transparentes. La era de la extracción de tokens y el compartir cookies está terminando — no por argumentos morales, sino porque los riesgos financieros y operativos se han vuelto indefendibles.

Preguntas frecuentes

Newsletter

The Ad Signal

Insights semanales para media buyers que no adivinan. Un email. Solo señal.

Artículos relacionados

Herramientas y Plataformas

Por Qué Deberías Dejar de Usar Navegadores Anti-Detect para Meta Ads en 2026

Los navegadores anti-detect resolvían un problema real cuando Meta dependía de la detección basada en fingerprints (2018-2022). Pero Meta ha migrado al análisis comportamental basado en ML, haciendo el spoofing de fingerprints cada vez menos efectivo. Combinado con costos crecientes, riesgos de seguridad (la brecha de $4,7M de AdsPower) y sobrecarga operativa, los navegadores anti-detect son ahora un riesgo para los anunciantes Meta serios. Este artículo examina el cambio estructural y qué usar en su lugar.

March 19, 202615 min de lectura
Leer artículo
Herramientas y Plataformas

Violaciones de los Términos de Servicio de Meta: Qué Sucede Realmente con Tus Cuentas

La mayoría de los anunciantes saben que romper las reglas de Meta puede resultar en un baneo. Muchos menos entienden la cadena completa de enforcement — desde la detección automatizada hasta los baneos en cascada que rastrean tu identidad a través de cada cuenta que hayas tocado.

March 20, 202617 min de lectura
Leer artículo
Herramientas y Plataformas

Cloaking en Facebook Ads en 2026: Cómo Funciona y Por Qué Te Banearán

El cloaking — mostrar a los revisores de Meta una página limpia mientras se envía a los usuarios reales contenido no conforme — fue una táctica de arbitraje confiable. En 2026, la infraestructura de detección de Meta lo ha convertido en una propuesta perdedora. Aquí está el análisis técnico.

March 20, 202615 min de lectura
Leer artículo

¿Listo para automatizar tus operaciones publicitarias?

Empieza a lanzar campañas en bloque en todas tus cuentas. Prueba gratuita de 14 días. Sin tarjeta de crédito. Cancela cuando quieras.