Tokens xoxc y xoxd de Slack: qué son y cómo funcionan
xoxc es el token del cliente web de Slack, xoxd es la cookie de sesión. Ninguno funciona solo. Esto es lo que significa cada prefijo y cómo autentican juntos.
On this page
- 1. ¿Qué es un token xoxc?
- 2. ¿Qué es un token xoxd?
- 3. ¿Por qué xoxc y xoxd solo funcionan juntos?
- 4. ¿Qué significan los demás prefijos de token de Slack?
- 5. ¿Cómo encuentras tus tokens xoxc y xoxd?
- 6. ¿Para qué se usan?
- 7. ¿Cuánto duran los tokens xoxc y xoxd?
- 8. ¿Usar tus propios tokens va contra las reglas de Slack?
- 9. Resumen
Si alguna vez abriste las herramientas de desarrollo con Slack en marcha, viste dos cadenas extrañas. Una empieza por xoxc-. La otra por xoxd-. Ninguna aparece en la documentación de la API de Slack, y casi todo lo que encuentras al buscarlas es un fragmento de una línea sin explicación.
Esto es lo que son. xoxc es el token que usa el cliente web de Slack para llamar a su API interna. xoxd es el valor de la cookie d que Slack asigna cuando inicias sesión. Son las dos mitades de una misma sesión. Si envías una sin la otra, Slack devuelve un error de autenticación.
Trabajamos con este par a diario. Slack Green mantiene tu estado de Slack activo desde un servidor, y se autentica exactamente con este par de tokens en lugar de un token de bot, porque un token de bot no puede cambiar tu presencia personal. Por eso existe este artículo: tuvimos que aprender los detalles y casi no están escritos en ningún sitio.
¿Qué es un token xoxc?
xoxc es el token del cliente web de Slack. Cuando cargas Slack en un navegador, la página arranca con un token guardado en el almacenamiento local, y cada petición de la aplicación web lo envía en una cabecera Authorization: Bearer.
Su alcance es un solo espacio de trabajo. Si tienes sesión iniciada en cuatro espacios, tienes cuatro valores xoxc distintos, uno por espacio.
No es un token de bot ni un token de OAuth. Slack nunca lo emite mediante el flujo de instalación de una app, y no hay ninguna pantalla de permisos detrás. Representa tu sesión de navegador, así que puede hacer lo mismo que tú puedes hacer en ese espacio de trabajo.
¿Qué es un token xoxd?
xoxd no es realmente un token en el sentido habitual. Es el valor de una cookie llamada d, asignada en .slack.com cuando te autenticas. Su función es demostrar que la petición viene de una sesión real con sesión iniciada y no de una cadena robada.
Se envía como cabecera de cookie, no como token bearer:
Cookie: d=xoxd-tu-valor-aqui
A diferencia de xoxc, un solo xoxd cubre todos los espacios de trabajo en los que tienes sesión iniciada en ese navegador, porque pertenece a tu inicio de sesión de Slack y no a un espacio concreto.
¿Por qué xoxc y xoxd solo funcionan juntos?
Nunca más aparezcas como "ausente" en Slack
Basado en la nube. Sin descargas. Funciona 24/7 incluso con tu laptop apagada.
Porque Slack comprueba los dos. El token xoxc identifica en qué espacio de trabajo y como qué usuario actúas. La cookie d demuestra que la sesión detrás de ese token sigue viva. Si falta cualquiera de los dos, la llamada falla.
Una petición a la API interna de Slack se ve así:
curl 'https://slack.com/api/users.setPresence' \
-H 'Authorization: Bearer xoxc-...' \
-H 'Cookie: d=xoxd-...' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data 'presence=auto'
Si envías el token bearer sin la cookie, Slack responde not_authed. Si envías la cookie sin el token bearer, Slack no sabe a qué espacio de trabajo te refieres. Lo mismo vale para la conexión WebSocket que abre el cliente para eventos en tiempo real, que lleva la cookie d durante el handshake.
¿Qué significan los demás prefijos de token de Slack?
Slack usa el prefijo para indicar qué es cada credencial. El par de este artículo pertenece a una categoría distinta de los tokens que aparecen en la documentación para desarrolladores.
| Prefijo | Qué es | Cómo se obtiene | ¿Cambia tu presencia? |
|---|---|---|---|
xoxc- | Token del cliente web, por espacio de trabajo | Sesión de navegador | Sí |
xoxd- | Valor de la cookie de sesión d | Sesión de navegador | Solo junto a xoxc |
xoxb- | Token de bot | Instalación de app | No, un bot tiene su propia presencia |
xoxp- | Token OAuth de usuario | Instalación con scopes de usuario | Sí, si se concedió |
xoxa- | Token de nivel de app | Configuración de la app | No |
xoxe- | Token de refresco con rotación | Rotación OAuth | No |
La diferencia práctica es sencilla. xoxb y xoxp vienen de instalar una app y llevan los permisos que aprobaste. xoxc y xoxd vienen de tener la sesión iniciada, no llevan lista de permisos, y son los que usa la propia aplicación web de Slack.
¿Cómo encuentras tus tokens xoxc y xoxd?
Para tu propia cuenta, en tu propio navegador:
- Abre Slack en una pestaña e inicia sesión en el espacio de trabajo que quieras.
- Abre las herramientas de desarrollo y ve al panel Application.
- En Local Storage, busca la entrada
localConfig_v2. El campotokende tu espacio de trabajo empieza porxoxc-. - En Cookies, en la entrada de
slack.com, copia el valor de la cookie llamadad. Ese es tu valorxoxd-.
Dos advertencias que conviene decir claras. Estas credenciales actúan como tú, sin límites de permisos, así que trátalas como tu contraseña y nunca las pegues en un sitio que no controles. Y son solo de tu propia cuenta. Tomar las de otra persona es comprometer su cuenta, no montar una integración.
¿Para qué se usan?
Nunca más aparezcas como "ausente" en Slack
Basado en la nube. Sin descargas. Funciona 24/7 incluso con tu laptop apagada.
Para cualquier cosa que el cliente web pueda hacer y la API pública no permita a un bot. Los casos más frecuentes que vemos son la automatización de presencia y estado, exportar tu propio historial de mensajes, y crear flujos con herramientas como n8n o un servidor MCP donde un token de bot resulta ser la forma equivocada para el trabajo.
La presencia es el ejemplo más claro, y el motivo por el que este par nos importa. Slack te pasa a ausente tras unos 10 minutos sin actividad, algo que explicamos en detalle en cuánto tiempo permanece activo Slack. Un token de bot no lo arregla, porque un bot tiene su propia presencia y no la tuya. El par xoxc y xoxd sí, porque para Slack es tu propio cliente hablando. Ese es el mecanismo detrás de mantener Slack activo sin un movedor de ratón, y detrás de nuestro CLI autoalojado para quien prefiere guardar sus propios tokens.
¿Cuánto duran los tokens xoxc y xoxd?
Duran lo que dure la sesión de navegador que hay detrás. En la práctica son meses de uso normal, porque Slack te mantiene con la sesión iniciada.
Dejan de funcionar cuando cierras sesión en ese espacio de trabajo, cuando un administrador termina tus sesiones, o cuando tu espacio de trabajo aplica una duración de sesión que expira. Cerrar la pestaña no los termina. Borrar las cookies sí, porque la cookie d desaparece.
No hay endpoint de refresco para este par. Cuando expira, inicias sesión otra vez y lees los nuevos valores. Cualquier cosa construida sobre estos tokens necesita detectar el error de autenticación y pedir credenciales nuevas, en vez de reintentar sin parar.
¿Usar tus propios tokens va contra las reglas de Slack?
Los términos de la API de Slack cubren el acceso automatizado, y los tokens son tuyos en el sentido de que representan tu sesión. Lo que más pesa en la práctica es la política de tu empresa, ya que la presencia es algo que a veces miran los responsables. Escribimos la versión realista de esa pregunta en si te van a pillar.
La línea que mantenemos: tu propia cuenta, tu propia sesión, nada de recopilar datos de otras personas, y nada que oculte un evento de seguridad a un administrador.
Resumen
Nunca más aparezcas como "ausente" en Slack
Basado en la nube. Sin descargas. Funciona 24/7 incluso con tu laptop apagada.
xoxc dice quién y dónde. xoxd demuestra que la sesión sigue viva. El cliente web de Slack envía los dos en cada llamada, así que cualquier cosa que imite a ese cliente tiene que hacer lo mismo.
Si lo que quieres en realidad es un estado de Slack que siga en verde sin guardar tus propios tokens, ese es justo el trabajo de Slack Green. Pruébalo gratis y la configuración lleva unos dos minutos.
Deja de Mover el Ratón.
Cientos de trabajadores remotos ya no se preocupan por su estado de Slack. Configúralo una vez, mantente verde para siempre.
Related Articles
How to Keep Slack Active in the Browser
Slack in a browser tab follows the same 10-minute timer as the desktop app, with two extra ways to die: tab discarding and the browser closing. What counts as input in a tab, the Memory Saver and sleeping-tabs exceptions, and when the tab beats the app.
How to Keep Slack Active on a Chromebook
A Chromebook runs Slack two ways, a browser tab or the Android app, and they follow different presence rules. The ChromeOS power settings that stop the instant away, the Memory Saver trap, what works on managed school and work devices, and what does not.
How to Appear Active on Slack When Work Pulls You Away
The dot is green while some session saw input inside Slack in the last 10 minutes. Meetings, reading, and thinking produce no signal. How to keep appearances honest, and what to use when that is not enough.