Tokens xoxc y xoxd de Slack: qué son y cómo funcionan
xoxc es el token del cliente web de Slack, xoxd es la cookie de sesión. Ninguno funciona solo. Esto es lo que significa cada prefijo y cómo autentican juntos.
On this page
- 1. ¿Qué es un token xoxc?
- 2. ¿Qué es un token xoxd?
- 3. ¿Por qué xoxc y xoxd solo funcionan juntos?
- 4. ¿Qué significan los demás prefijos de token de Slack?
- 5. ¿Cómo encuentras tus tokens xoxc y xoxd?
- 6. ¿Para qué se usan?
- 7. ¿Cuánto duran los tokens xoxc y xoxd?
- 8. ¿Usar tus propios tokens va contra las reglas de Slack?
- 9. Resumen
Si alguna vez abriste las herramientas de desarrollo con Slack en marcha, viste dos cadenas extrañas. Una empieza por xoxc-. La otra por xoxd-. Ninguna aparece en la documentación de la API de Slack, y casi todo lo que encuentras al buscarlas es un fragmento de una línea sin explicación.
Esto es lo que son. xoxc es el token que usa el cliente web de Slack para llamar a su API interna. xoxd es el valor de la cookie d que Slack asigna cuando inicias sesión. Son las dos mitades de una misma sesión. Si envías una sin la otra, Slack devuelve un error de autenticación.
El par importa para la presencia porque un token de bot no puede cambiar la presencia personal de alguien y este par sí. La prueba de más abajo muestra qué responde Slack cuando falta una mitad.
¿Qué es un token xoxc?
xoxc es el token del cliente web de Slack. Cuando cargas Slack en un navegador, la página arranca con un token guardado en el almacenamiento local, y cada petición de la aplicación web lo envía en una cabecera Authorization: Bearer.
Su alcance es un solo espacio de trabajo. Si tienes sesión iniciada en cuatro espacios, tienes cuatro valores xoxc distintos, uno por espacio.
No es un token de bot ni un token de OAuth. Slack nunca lo emite mediante el flujo de instalación de una app, y no hay ninguna pantalla de permisos detrás. Representa tu sesión de navegador, así que puede hacer lo mismo que tú puedes hacer en ese espacio de trabajo.
¿Qué es un token xoxd?
xoxd no es realmente un token en el sentido habitual. Es el valor de una cookie llamada d, asignada en .slack.com cuando te autenticas. Su función es demostrar que la petición viene de una sesión real con sesión iniciada y no de una cadena robada.
Se envía como cabecera de cookie, no como token bearer:
Cookie: d=xoxd-tu-valor-aqui
A diferencia de xoxc, un solo xoxd cubre todos los espacios de trabajo en los que tienes sesión iniciada en ese navegador, porque pertenece a tu inicio de sesión de Slack y no a un espacio concreto.
¿Por qué xoxc y xoxd solo funcionan juntos?
Porque Slack comprueba los dos. El token xoxc identifica en qué espacio de trabajo y como qué usuario actúas. La cookie d demuestra que la sesión detrás de ese token sigue viva. Si falta cualquiera de los dos, la llamada falla.
Una petición a la API interna de Slack se ve así:
curl 'https://slack.com/api/users.setPresence' \
-H 'Authorization: Bearer xoxc-...' \
-H 'Cookie: d=xoxd-...' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data 'presence=auto'
Lo comprobamos el 6 de octubre de 2026 desde una pestaña web de Slack con la sesión iniciada: llamamos a auth.test con el propio token xoxc de la pestaña, con la cookie y sin ella.
xoxc as Bearer header + d cookie -> ok: true, user: sieun
xoxc as Bearer header, no cookie -> ok: false, error: invalid_auth
xoxc in the form body + d cookie -> ok: true, user: sieun
xoxc in the form body, no cookie -> ok: false, error: invalid_auth
d cookie only, no token -> ok: false, error: not_authed
Así que Slack rechaza un token sin su cookie con invalid_auth, y una cookie sin token con not_authed, porque no sabe a qué espacio de trabajo te refieres. Lo mismo vale para la conexión WebSocket que abre el cliente para eventos en tiempo real, que lleva la cookie d durante el handshake.
¿Qué significan los demás prefijos de token de Slack?
Slack usa el prefijo para indicar qué es cada credencial. El par de este artículo pertenece a una categoría distinta de los tokens que aparecen en la documentación para desarrolladores.
| Prefijo | Qué es | Cómo se obtiene | ¿Cambia tu presencia? |
|---|---|---|---|
xoxc- | Token del cliente web, por espacio de trabajo | Sesión de navegador | Sí |
xoxd- | Valor de la cookie de sesión d | Sesión de navegador | Solo junto a xoxc |
xoxb- | Token de bot | Instalación de app | No, un bot tiene su propia presencia |
xoxp- | Token OAuth de usuario | Instalación con scopes de usuario | Sí, si se concedió |
xapp- | Token de nivel de app | Configuración de la app, Basic Information | No |
xoxe- | Token de refresco con rotación | Rotación OAuth | No |
La diferencia práctica es sencilla. xoxb y xoxp vienen de instalar una app y llevan los permisos que aprobaste. xoxc y xoxd vienen de tener la sesión iniciada, no llevan lista de permisos, y son los que usa la propia aplicación web de Slack.
Nunca más aparezcas como "ausente" en Slack
Basado en la nube. Sin descargas. Funciona 24/7 incluso con tu laptop apagada.
¿Cómo encuentras tus tokens xoxc y xoxd?
Para tu propia cuenta, en tu propio navegador:
- Abre Slack en una pestaña e inicia sesión en el espacio de trabajo que quieras.
- Abre las herramientas de desarrollo y ve al panel Application.
- En Local Storage, busca la entrada
localConfig_v2. El campotokende tu espacio de trabajo empieza porxoxc-. - En Cookies, en la entrada de
slack.com, copia el valor de la cookie llamadad. Ese es tu valorxoxd-.
Dos advertencias que conviene decir claras. Estas credenciales actúan como tú, sin límites de permisos, así que trátalas como tu contraseña y nunca las pegues en un sitio que no controles. Y son solo de tu propia cuenta. Tomar las de otra persona es comprometer su cuenta, no montar una integración.
¿Para qué se usan?
Para cualquier cosa que el cliente web pueda hacer y la API pública no permita a un bot. Los casos más frecuentes que vemos son la automatización de presencia y estado, exportar tu propio historial de mensajes, y crear flujos con herramientas como n8n o un servidor MCP donde un token de bot resulta ser la forma equivocada para el trabajo.
La presencia es el ejemplo más claro, y el motivo por el que este par nos importa. Slack te pasa a ausente tras unos 10 minutos sin actividad, algo que explicamos en detalle en cuánto tiempo permanece activo Slack. Un token de bot no lo arregla, porque un bot tiene su propia presencia y no la tuya. El par xoxc y xoxd sí, porque para Slack es tu propio cliente hablando. Ese es el mecanismo detrás de mantener Slack activo sin un movedor de ratón, y detrás de nuestro CLI autoalojado para quien prefiere guardar sus propios tokens.
¿Cuánto duran los tokens xoxc y xoxd?
Duran lo que dure la sesión de navegador que hay detrás. En la práctica son meses de uso normal, porque Slack te mantiene con la sesión iniciada.
Dejan de funcionar cuando cierras sesión en ese espacio de trabajo, cuando un administrador termina tus sesiones, o cuando tu espacio de trabajo aplica una duración de sesión que expira. Cerrar la pestaña no los termina. Borrar las cookies sí, porque la cookie d desaparece.
No hay endpoint de refresco para este par. Cuando expira, inicias sesión otra vez y lees los nuevos valores. Cualquier cosa construida sobre estos tokens necesita detectar el error de autenticación y pedir credenciales nuevas, en vez de reintentar sin parar.
¿Usar tus propios tokens va contra las reglas de Slack?
Los términos de la API de Slack cubren el acceso automatizado, y los tokens son tuyos en el sentido de que representan tu sesión. Lo que más pesa en la práctica es la política de tu empresa, ya que la presencia es algo que a veces miran los responsables. Escribimos la versión realista de esa pregunta en si te van a pillar.
La línea que mantenemos: tu propia cuenta, tu propia sesión, nada de recopilar datos de otras personas, y nada que oculte un evento de seguridad a un administrador.
Resumen
xoxc dice quién y dónde. xoxd demuestra que la sesión sigue viva. El cliente web de Slack envía los dos en cada llamada, así que cualquier cosa que imite a ese cliente tiene que hacer lo mismo.
Deja de Mover el Ratón.
Cientos de trabajadores remotos ya no se preocupan por su estado de Slack. Configúralo una vez, mantente verde para siempre.
Related Articles
How to See All Your DMs in Slack, Including the Hidden Ones
The DMs tab lists your direct messages with people. App DMs, Slackbot and DMs with deleted accounts sit elsewhere. We compared the tab with the full list the Slack API returned.
Slack Images Not Showing? 5 Causes We Reproduced
We uploaded images to a Slack test channel and then switched each image setting off, ran /collapse, and posted from a bot that was not in the channel. Five causes, each reproduced.
How to Message Yourself on Slack (and What It Notifies)
Your own name under Direct messages opens a private DM with yourself. We sent it a note, a file, a scheduled message and a reminder, and checked which ones raised a badge.