Zurück zum Blog
Guide

Slack xoxc und xoxd Tokens: Was sie sind und wie sie funktionieren

xoxc ist das Token des Slack-Webclients, xoxd der Session-Cookie. Keines funktioniert allein. Was jedes Präfix bedeutet und wie das Paar authentifiziert.

Slack Green Team
September 8, 2026
September 8, 2026
5 min read
Share:
slack
tokens
api

Wer die Entwicklertools geöffnet hat, während Slack läuft, kennt die zwei merkwürdigen Zeichenketten. Eine beginnt mit xoxc-. Die andere mit xoxd-. Beide stehen in keiner Slack-API-Dokumentation, und die Suche liefert meist ein einzeiliges Snippet ohne Erklärung.

Kurz gesagt: xoxc ist das Token, mit dem der Slack-Webclient die interne API aufruft. xoxd ist der Wert des d-Cookies, den Slack beim Anmelden setzt. Beide zusammen bilden eine Session. Wer nur eines von beiden sendet, bekommt von Slack einen Authentifizierungsfehler.

Wir arbeiten täglich mit diesem Paar. Slack Green hält deinen Slack-Status vom Server aus aktiv und authentifiziert sich genau mit diesem Token-Paar statt mit einem Bot-Token, weil ein Bot-Token deine persönliche Präsenz nicht setzen kann. Deshalb gibt es diesen Artikel: wir mussten uns die Details erarbeiten, und aufgeschrieben sind sie fast nirgends.

xoxc identifiziert Workspace und User, xoxd beweist die lebende Session

Was ist ein xoxc Token?

xoxc ist das Token des Slack-Webclients. Beim Laden von Slack im Browser startet die Seite mit einem Token im Local Storage, und jede Anfrage der Web-App sendet dieses Token im Header Authorization: Bearer.

Es gilt für genau einen Workspace. Wer in vier Workspaces angemeldet ist, hat vier verschiedene xoxc-Werte, einen pro Workspace.

Es ist weder ein Bot-Token noch ein OAuth-Token. Slack gibt es nie über den App-Installationsablauf aus, und es gibt keinen Berechtigungsdialog dahinter. Es steht für deine Browser-Session und kann damit alles, was du in diesem Workspace auch kannst.

Was ist ein xoxd Token?

xoxd ist streng genommen kein Token. Es ist der Wert eines Cookies namens d, gesetzt auf .slack.com bei der Anmeldung. Seine Aufgabe ist der Nachweis, dass die Anfrage aus einer echten angemeldeten Session kommt und nicht aus einer gestohlenen Zeichenkette.

Es wird als Cookie-Header gesendet, nicht als Bearer-Token:


Cookie: d=xoxd-dein-wert-hier

Anders als xoxc deckt ein xoxd alle Workspaces ab, in denen du in diesem Browser angemeldet bist, denn es gehört zu deinem Slack-Login und nicht zu einem einzelnen Workspace.

Warum funktionieren xoxc und xoxd nur zusammen?

Nie wieder "abwesend" auf Slack erscheinen

Cloud-basiert. Keine Downloads. Funktioniert 24/7 auch wenn Ihr Laptop aus ist.

Request-Anatomie: Bearer-Header trägt xoxc, Cookie-Header trägt xoxd

Weil Slack beides prüft. Das xoxc-Token sagt, in welchem Workspace und als welcher Nutzer du handelst. Der d-Cookie belegt, dass die Session hinter dem Token noch aktiv ist. Fehlt eines von beiden, schlägt der Aufruf fehl.

Eine Anfrage an die interne API von Slack sieht so aus:


curl 'https://slack.com/api/users.setPresence' \
  -H 'Authorization: Bearer xoxc-...' \
  -H 'Cookie: d=xoxd-...' \
  -H 'Content-Type: application/x-www-form-urlencoded' \
  --data 'presence=auto'

Bearer-Token ohne Cookie beantwortet Slack mit not_authed. Cookie ohne Bearer-Token, und Slack weiß nicht, welcher Workspace gemeint ist. Dasselbe gilt für die WebSocket-Verbindung, die der Client für Echtzeit-Events öffnet und die den d-Cookie im Handshake mitschickt.

Was bedeuten die anderen Slack-Token-Präfixe?

Sechs Slack-Token-Präfixe mit Herkunft und Präsenzfähigkeit

Slack zeigt über das Präfix, um welche Art von Zugangsdaten es sich handelt. Das Paar aus diesem Artikel gehört in eine andere Kategorie als die Tokens aus der Entwicklerdokumentation.

PräfixWas es istWoher es kommtSetzt es deine Präsenz?
xoxc-Webclient-Token, pro WorkspaceBrowser-SessionJa
xoxd-Wert des Session-Cookies dBrowser-SessionNur zusammen mit xoxc
xoxb-Bot-TokenApp-InstallationNein, ein Bot hat eigene Präsenz
xoxp-Nutzer-OAuth-TokenInstallation mit User-ScopesJa, sofern gewährt
xoxa-App-Level-TokenApp-KonfigurationNein
xoxe-Refresh-Token bei RotationOAuth-RotationNein

Praktisch ist die Trennung einfach. xoxb und xoxp entstehen bei der App-Installation und tragen die Berechtigungen, die du freigegeben hast. xoxc und xoxd entstehen dadurch, dass du angemeldet bist, führen keine Berechtigungsliste und werden von der Slack-Web-App selbst benutzt.

Wie findest du deine xoxc und xoxd Tokens?

Für dein eigenes Konto, in deinem eigenen Browser:

  • Slack in einem Browser-Tab öffnen und im gewünschten Workspace anmelden.
  • Entwicklertools öffnen, dann den Bereich Application.
  • Unter Local Storage den Eintrag localConfig_v2 suchen. Das Feld token deines Workspaces beginnt mit xoxc-.
  • Unter Cookies beim Eintrag slack.com den Wert des Cookies d kopieren. Das ist dein xoxd--Wert.

Zwei Hinweise, klar gesagt. Diese Zugangsdaten handeln als du, ohne Einschränkung durch Berechtigungen. Behandle sie wie dein Passwort und füge sie nie in eine Seite ein, die dir nicht gehört. Und sie gelten ausschließlich für dein eigenes Konto. Fremde Werte zu nehmen ist eine Kontoübernahme, keine Integration.

Wofür werden sie benutzt?

Nie wieder "abwesend" auf Slack erscheinen

Cloud-basiert. Keine Downloads. Funktioniert 24/7 auch wenn Ihr Laptop aus ist.

Für alles, was der Webclient kann und die öffentliche API einem Bot nicht erlaubt. Am häufigsten sehen wir Automatisierung von Präsenz und Status, den Export des eigenen Nachrichtenverlaufs und Skripte für Werkzeuge wie n8n oder einen MCP-Server, wo ein Bot-Token schlicht die falsche Form hat.

Präsenz ist das klarste Beispiel und der Grund, warum uns dieses Paar beschäftigt. Slack schaltet dich nach etwa 10 Minuten ohne Eingabe auf abwesend, ausführlich beschrieben in wie lange Slack aktiv bleibt. Ein Bot-Token löst das nicht, denn ein Bot hat seine eigene Präsenz und nicht deine. Das Paar xoxc und xoxd löst es, weil für Slack dein eigener Client spricht. Das ist der Mechanismus hinter Slack aktiv halten ohne Mausbeweger und hinter unserem selbst gehosteten CLI für alle, die ihre Tokens lieber selbst verwahren.

Wie lange gelten xoxc und xoxd Tokens?

So lange wie die Browser-Session dahinter. In der Praxis sind das Monate im normalen Betrieb, weil Slack dich angemeldet lässt.

Sie verlieren ihre Gültigkeit beim Abmelden aus dem Workspace, wenn ein Administrator deine Sessions beendet, oder wenn dein Workspace eine ablaufende Sitzungsdauer erzwingt. Das Schließen des Tabs beendet sie nicht. Das Löschen der Cookies schon, denn damit ist der d-Cookie weg.

Für dieses Paar gibt es keinen Refresh-Endpunkt. Nach Ablauf meldest du dich neu an und liest die neuen Werte. Alles, was auf diesen Tokens aufbaut, muss den Authentifizierungsfehler erkennen und neue Zugangsdaten anfordern, statt endlos zu wiederholen.

Verstößt die Nutzung eigener Tokens gegen Slacks Regeln?

Die API-Bedingungen von Slack behandeln automatisierten Zugriff, und die Tokens gehören insofern dir, als sie deine Session abbilden. Praktisch wichtiger ist die Richtlinie deines Arbeitgebers, denn auf Präsenz schauen Vorgesetzte mitunter. Die realistische Fassung dieser Frage steht in ob es auffällt.

Unsere Linie: dein eigenes Konto, deine eigene Session, keine Daten anderer Leute, und nichts, was ein Sicherheitsereignis vor einem Administrator verbirgt.

Kurzfassung

Nie wieder "abwesend" auf Slack erscheinen

Cloud-basiert. Keine Downloads. Funktioniert 24/7 auch wenn Ihr Laptop aus ist.

xoxc sagt, wer und wo. xoxd belegt, dass die Session lebt. Der Slack-Webclient sendet bei jedem Aufruf beides, also muss alles, was diesen Client nachbildet, dasselbe tun.

Wer eigentlich nur einen Slack-Status will, der grün bleibt, ohne eigene Tokens zu verwalten: genau das macht Slack Green. Kostenlos testen, die Einrichtung dauert etwa zwei Minuten.

Always Active

Hör auf, die Maus zu Bewegen.

Hunderte Remote-Arbeiter sorgen sich nicht mehr um ihren Slack-Status. Einmal einrichten, für immer grün bleiben.

Related Articles

Guide

How to Keep Slack Active in the Browser

Slack in a browser tab follows the same 10-minute timer as the desktop app, with two extra ways to die: tab discarding and the browser closing. What counts as input in a tab, the Memory Saver and sleeping-tabs exceptions, and when the tab beats the app.

Slack Green Team5 min read
Guide

How to Keep Slack Active on a Chromebook

A Chromebook runs Slack two ways, a browser tab or the Android app, and they follow different presence rules. The ChromeOS power settings that stop the instant away, the Memory Saver trap, what works on managed school and work devices, and what does not.

Slack Green Team5 min read
Guide

How to Appear Active on Slack When Work Pulls You Away

The dot is green while some session saw input inside Slack in the last 10 minutes. Meetings, reading, and thinking produce no signal. How to keep appearances honest, and what to use when that is not enough.

Slack Green Team5 min read
    Slack xoxc und xoxd Tokens erklärt | Slack Green