Slack xoxc und xoxd Tokens: Was sie sind und wie sie funktionieren
xoxc ist das Token des Slack-Webclients, xoxd der Session-Cookie. Keines funktioniert allein. Was jedes Präfix bedeutet und wie das Paar authentifiziert.
On this page
- 1. Was ist ein xoxc Token?
- 2. Was ist ein xoxd Token?
- 3. Warum funktionieren xoxc und xoxd nur zusammen?
- 4. Was bedeuten die anderen Slack-Token-Präfixe?
- 5. Wie findest du deine xoxc und xoxd Tokens?
- 6. Wofür werden sie benutzt?
- 7. Wie lange gelten xoxc und xoxd Tokens?
- 8. Verstößt die Nutzung eigener Tokens gegen Slacks Regeln?
- 9. Kurzfassung
Wer die Entwicklertools geöffnet hat, während Slack läuft, kennt die zwei merkwürdigen Zeichenketten. Eine beginnt mit xoxc-. Die andere mit xoxd-. Beide stehen in keiner Slack-API-Dokumentation, und die Suche liefert meist ein einzeiliges Snippet ohne Erklärung.
Kurz gesagt: xoxc ist das Token, mit dem der Slack-Webclient die interne API aufruft. xoxd ist der Wert des d-Cookies, den Slack beim Anmelden setzt. Beide zusammen bilden eine Session. Wer nur eines von beiden sendet, bekommt von Slack einen Authentifizierungsfehler.
Für die Präsenz zählt das Paar, weil ein Bot-Token die persönliche Präsenz einer Person nicht setzen kann und dieses Paar schon. Was Slack antwortet, wenn eine Hälfte fehlt, zeigt der Test weiter unten.
Was ist ein xoxc Token?
xoxc ist das Token des Slack-Webclients. Beim Laden von Slack im Browser startet die Seite mit einem Token im Local Storage, und jede Anfrage der Web-App sendet dieses Token im Header Authorization: Bearer.
Es gilt für genau einen Workspace. Wer in vier Workspaces angemeldet ist, hat vier verschiedene xoxc-Werte, einen pro Workspace.
Es ist weder ein Bot-Token noch ein OAuth-Token. Slack gibt es nie über den App-Installationsablauf aus, und es gibt keinen Berechtigungsdialog dahinter. Es steht für deine Browser-Session und kann damit alles, was du in diesem Workspace auch kannst.
Was ist ein xoxd Token?
xoxd ist streng genommen kein Token. Es ist der Wert eines Cookies namens d, gesetzt auf .slack.com bei der Anmeldung. Seine Aufgabe ist der Nachweis, dass die Anfrage aus einer echten angemeldeten Session kommt und nicht aus einer gestohlenen Zeichenkette.
Es wird als Cookie-Header gesendet, nicht als Bearer-Token:
Cookie: d=xoxd-dein-wert-hier
Anders als xoxc deckt ein xoxd alle Workspaces ab, in denen du in diesem Browser angemeldet bist, denn es gehört zu deinem Slack-Login und nicht zu einem einzelnen Workspace.
Warum funktionieren xoxc und xoxd nur zusammen?
Weil Slack beides prüft. Das xoxc-Token sagt, in welchem Workspace und als welcher Nutzer du handelst. Der d-Cookie belegt, dass die Session hinter dem Token noch aktiv ist. Fehlt eines von beiden, schlägt der Aufruf fehl.
Eine Anfrage an die interne API von Slack sieht so aus:
curl 'https://slack.com/api/users.setPresence' \
-H 'Authorization: Bearer xoxc-...' \
-H 'Cookie: d=xoxd-...' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data 'presence=auto'
Wir haben das am 6. Oktober 2026 in einem angemeldeten Slack-Webtab geprüft: auth.test mit dem eigenen xoxc-Token des Tabs, einmal mit und einmal ohne Cookie.
xoxc as Bearer header + d cookie -> ok: true, user: sieun
xoxc as Bearer header, no cookie -> ok: false, error: invalid_auth
xoxc in the form body + d cookie -> ok: true, user: sieun
xoxc in the form body, no cookie -> ok: false, error: invalid_auth
d cookie only, no token -> ok: false, error: not_authed
Ein Token ohne seinen Cookie lehnt Slack also mit invalid_auth ab, einen Cookie ohne Token mit not_authed, weil Slack dann nicht weiß, welcher Workspace gemeint ist. Dasselbe gilt für die WebSocket-Verbindung, die der Client für Echtzeit-Events öffnet und die den d-Cookie im Handshake mitschickt.
Was bedeuten die anderen Slack-Token-Präfixe?
Slack zeigt über das Präfix, um welche Art von Zugangsdaten es sich handelt. Das Paar aus diesem Artikel gehört in eine andere Kategorie als die Tokens aus der Entwicklerdokumentation.
| Präfix | Was es ist | Woher es kommt | Setzt es deine Präsenz? |
|---|---|---|---|
xoxc- | Webclient-Token, pro Workspace | Browser-Session | Ja |
xoxd- | Wert des Session-Cookies d | Browser-Session | Nur zusammen mit xoxc |
xoxb- | Bot-Token | App-Installation | Nein, ein Bot hat eigene Präsenz |
xoxp- | Nutzer-OAuth-Token | Installation mit User-Scopes | Ja, sofern gewährt |
xapp- | App-Level-Token | App-Einstellungen, Basic Information | Nein |
xoxe- | Refresh-Token bei Rotation | OAuth-Rotation | Nein |
Praktisch ist die Trennung einfach. xoxb und xoxp entstehen bei der App-Installation und tragen die Berechtigungen, die du freigegeben hast. xoxc und xoxd entstehen dadurch, dass du angemeldet bist, führen keine Berechtigungsliste und werden von der Slack-Web-App selbst benutzt.
Nie wieder "abwesend" auf Slack erscheinen
Cloud-basiert. Keine Downloads. Funktioniert 24/7 auch wenn Ihr Laptop aus ist.
Wie findest du deine xoxc und xoxd Tokens?
Für dein eigenes Konto, in deinem eigenen Browser:
- Slack in einem Browser-Tab öffnen und im gewünschten Workspace anmelden.
- Entwicklertools öffnen, dann den Bereich Application.
- Unter Local Storage den Eintrag
localConfig_v2suchen. Das Feldtokendeines Workspaces beginnt mitxoxc-. - Unter Cookies beim Eintrag
slack.comden Wert des Cookiesdkopieren. Das ist deinxoxd--Wert.
Zwei Hinweise, klar gesagt. Diese Zugangsdaten handeln als du, ohne Einschränkung durch Berechtigungen. Behandle sie wie dein Passwort und füge sie nie in eine Seite ein, die dir nicht gehört. Und sie gelten ausschließlich für dein eigenes Konto. Fremde Werte zu nehmen ist eine Kontoübernahme, keine Integration.
Wofür werden sie benutzt?
Für alles, was der Webclient kann und die öffentliche API einem Bot nicht erlaubt. Am häufigsten sehen wir Automatisierung von Präsenz und Status, den Export des eigenen Nachrichtenverlaufs und Skripte für Werkzeuge wie n8n oder einen MCP-Server, wo ein Bot-Token schlicht die falsche Form hat.
Präsenz ist das klarste Beispiel und der Grund, warum uns dieses Paar beschäftigt. Slack schaltet dich nach etwa 10 Minuten ohne Eingabe auf abwesend, ausführlich beschrieben in wie lange Slack aktiv bleibt. Ein Bot-Token löst das nicht, denn ein Bot hat seine eigene Präsenz und nicht deine. Das Paar xoxc und xoxd löst es, weil für Slack dein eigener Client spricht. Das ist der Mechanismus hinter Slack aktiv halten ohne Mausbeweger und hinter unserem selbst gehosteten CLI für alle, die ihre Tokens lieber selbst verwahren.
Wie lange gelten xoxc und xoxd Tokens?
So lange wie die Browser-Session dahinter. In der Praxis sind das Monate im normalen Betrieb, weil Slack dich angemeldet lässt.
Sie verlieren ihre Gültigkeit beim Abmelden aus dem Workspace, wenn ein Administrator deine Sessions beendet, oder wenn dein Workspace eine ablaufende Sitzungsdauer erzwingt. Das Schließen des Tabs beendet sie nicht. Das Löschen der Cookies schon, denn damit ist der d-Cookie weg.
Für dieses Paar gibt es keinen Refresh-Endpunkt. Nach Ablauf meldest du dich neu an und liest die neuen Werte. Alles, was auf diesen Tokens aufbaut, muss den Authentifizierungsfehler erkennen und neue Zugangsdaten anfordern, statt endlos zu wiederholen.
Verstößt die Nutzung eigener Tokens gegen Slacks Regeln?
Die API-Bedingungen von Slack behandeln automatisierten Zugriff, und die Tokens gehören insofern dir, als sie deine Session abbilden. Praktisch wichtiger ist die Richtlinie deines Arbeitgebers, denn auf Präsenz schauen Vorgesetzte mitunter. Die realistische Fassung dieser Frage steht in ob es auffällt.
Unsere Linie: dein eigenes Konto, deine eigene Session, keine Daten anderer Leute, und nichts, was ein Sicherheitsereignis vor einem Administrator verbirgt.
Kurzfassung
xoxc sagt, wer und wo. xoxd belegt, dass die Session lebt. Der Slack-Webclient sendet bei jedem Aufruf beides, also muss alles, was diesen Client nachbildet, dasselbe tun.
Hör auf, die Maus zu Bewegen.
Hunderte Remote-Arbeiter sorgen sich nicht mehr um ihren Slack-Status. Einmal einrichten, für immer grün bleiben.
Related Articles
How to See All Your DMs in Slack, Including the Hidden Ones
The DMs tab lists your direct messages with people. App DMs, Slackbot and DMs with deleted accounts sit elsewhere. We compared the tab with the full list the Slack API returned.
Slack Images Not Showing? 5 Causes We Reproduced
We uploaded images to a Slack test channel and then switched each image setting off, ran /collapse, and posted from a bot that was not in the channel. Five causes, each reproduced.
How to Message Yourself on Slack (and What It Notifies)
Your own name under Direct messages opens a private DM with yourself. We sent it a note, a file, a scheduled message and a reminder, and checked which ones raised a badge.