glossary

Qué es una app password de Bluesky y cuándo la necesitas

Taras Shynkarenko
Taras Shynkarenko
Updated: 7 lectura mínima
Qué es una app password de Bluesky y cuándo la necesitasQué es una app password de Bluesky y cuándo la necesitas

TL;DR

7 lectura mínima

Una app password de Bluesky es una credencial separada que generas en la configuración de la cuenta, usada para iniciar sesión en clientes externos sin entregar tu contraseña principal. La propia especificación de AT Protocol define las sesiones de app password como portadoras de permisos restringidos, así que no pueden eliminar ni desactivar la cuenta ni cambiar la configuración de autenticación, incluidas otras app passwords. Revocar una app password solo cierra la sesión de la herramienta que la usa.

¿Qué es una app password de Bluesky?

Los clientes externos de Bluesky inician sesión con una app password de Bluesky, una credencial separada que generas en la configuración de tu cuenta y que te autentica sin llevar la misma autoridad que tu contraseña real. La propia especificación de AT Protocol describe las app passwords como "a mechanism to reduce security risks when logging in to third-party clients and web applications" ("un mecanismo para reducir los riesgos de seguridad al iniciar sesión en clientes externos y aplicaciones web"), creadas y revocadas por separado de la contraseña principal. Genera una por herramienta, para que revocar una nunca afecte a las demás.

El valor generado tiene la forma de cuatro grupos de cuatro caracteres separados por guiones, como 1234-abcd-5678-efgh, según la misma especificación, lo que permite que un cliente detecte el formato y avise a un usuario que la pega por error en el lugar de la contraseña principal. Bluesky muestra el valor una sola vez al crearlo, así que cópiala en la herramienta que la necesita antes de continuar.

¿Por qué las herramientas externas piden una en vez de tu contraseña?

Las herramientas externas piden una app password porque otorga "slightly restricted permissions to the client application" ("permisos ligeramente restringidos a la aplicación cliente"), en palabras de la propia especificación de AT Protocol, en lugar de la autoridad completa de la contraseña principal. Una sesión abierta con la contraseña principal puede hacer todo lo que la cuenta puede hacer, mientras que una sesión abierta con una app password tiene explícitamente bloqueadas las acciones destructivas sobre la cuenta misma. Una herramienta que insiste en tu contraseña principal en vez de una app password está pidiendo más acceso del que el protocolo espera que necesite.

El efecto práctico es que una app password filtrada es un incidente contenido. Quien la tenga puede actuar como tú dentro de ese alcance restringido, pero no puede quitarte la cuenta, porque las operaciones a nivel de cuenta que harían eso están bloqueadas a nivel de protocolo, no solo ocultas en la interfaz de un cliente.

Una persona escribe en el teclado de un portátil, el tipo de momento en el que generarías una nueva app password en la configuración de la cuenta.

¿Cómo creas una app password de Bluesky?

Crea una app password de Bluesky desde la configuración de tu cuenta, en la sección dedicada a las app passwords, nombrando la nueva contraseña y generándola. Nombra cada una según la herramienta que la usará, porque una página de configuración llena de entradas sin nombre hace más difícil revocar la correcta meses después. Bluesky muestra el valor generado una sola vez, así que pégala en la herramienta que la espera de inmediato en vez de cerrar la ventana primero.

Qué expone una app password filtrada frente a una contraseña principal filtrada
Contraseña principal filtrada: control total de la cuenta, incluida su eliminación
App password filtrada: inicio de sesión como la cuenta, dentro de permisos restringidos
Una app password no puede cambiar la configuración de autenticación ni otras app passwords
Revocar la app password individual apaga solo esa integración
Una app password reduce el radio de impacto de una filtración a una sola integración.

¿Qué puede y qué no puede hacer una app password de Bluesky?

Una app password puede iniciar sesión y actuar como la cuenta para el uso normal, y no puede realizar las operaciones a nivel de cuenta que la especificación de AT Protocol reserva para la contraseña principal.

AcciónContraseña principalApp password
Iniciar sesión en un cliente externo como la cuenta
Publicar, seguir, dar me gusta y navegar en nombre de la cuenta
Eliminar o desactivar la cuentaNo
Cambiar la configuración de autenticación de la cuentaNo
Crear o revocar otras app passwordsNo
Ser revocada por sí sola, sin tocar otras credencialesNo

La especificación es explícita en que esta restricción bloquea "destructive actions like account [deletion] or changes to authentication settings (including app passwords themselves)" ("acciones destructivas como la eliminación de la cuenta o cambios en la configuración de autenticación, incluidas las propias app passwords"), que es la línea que evita que una integración comprometida deje fuera al dueño real.

¿Cómo revocas una app password de Bluesky?

Revoca una app password de Bluesky desde la misma sección de app passwords en la configuración de la cuenta, eliminando la entrada de esa credencial específica. La revocación del lado del servidor de AT Protocol elimina una app password por nombre, así que solo dejan de funcionar las sesiones creadas con esa contraseña, dejando intactas la contraseña principal y cualquier otra app password. Revoca una contraseña de inmediato después de dejar de usar la herramienta a la que pertenecía, y primero si alguna vez sospechas que se filtró.

Un escritorio con dos monitores llenos de código, el tipo de configuración que alguien usa para crear un bot o una herramienta de programación que necesita su propia credencial.

¿Dónde deberías usar una app password de Bluesky?

Usa una app password de Bluesky en cualquier lugar donde conectes un bot, una herramienta de programación, un panel de análisis o un servicio de monitoreo como el monitoreo de Bluesky de RedReplier a tu cuenta. Cualquier flujo que se autentique de forma programática en vez de a través de la app o el sitio oficial de Bluesky es el lugar correcto para una app password en vez de la principal. Configura la automatización con el camino de la app password desde el principio, porque adaptarlo después de que una herramienta ya tiene tu contraseña principal significa rotar también esa contraseña principal.

Si estás construyendo automatización que también necesita saber de qué cuenta viene una publicación, los DIDs de AT Protocol cubren el identificador permanente detrás del handle, y los operadores de búsqueda de Bluesky cubren cómo consultar publicaciones una vez que estás autenticado. Leer publicaciones públicas es una pregunta distinta de actuar como una cuenta: una herramienta que solo observa señales de social listening en publicaciones públicas de Bluesky no necesita ninguna credencial tuya, mientras que una herramienta que responde, sigue o publica en tu nombre sí la necesita.

El recorrido de una app password de Bluesky
1
Nombrar y generar. Crea una nueva app password en la configuración de la cuenta y nómbrala según la herramienta que la usará.
2
Copiarla una vez. Bluesky muestra el valor solo al crearla, así que pégala en la herramienta que la espera de inmediato.
3
Dejar que actúe para una sola herramienta. La app password inicia sesión y actúa como la cuenta, pero permanece bloqueada para eliminar la cuenta o cambiar la configuración de autenticación.
4
Revocarla sola al terminar. Eliminar esa entrada cierra la sesión solo de esa herramienta, dejando intactas la contraseña principal y cada otra app password.
Cada app password recorre las mismas cuatro etapas por su cuenta, sin afectar a ninguna otra credencial de la cuenta.

Preguntas frecuentes

¿Puedo tener más de una app password a la vez?

Sí. Bluesky permite que una cuenta tenga varias app passwords a la vez, y la restricción de AT Protocol sobre cambiar la configuración de autenticación se aplica a cada una por separado, así que una app password no puede revocar ni modificar otra.

¿Una app password caduca automáticamente?

La especificación de AT Protocol no describe una caducidad automática para las app passwords; siguen siendo válidas hasta que el titular de la cuenta las elimina desde la configuración. Revoca manualmente las app passwords que no uses en vez de suponer que caducan solas.

¿Qué formato usa una app password de Bluesky?

Una app password de Bluesky tiene la forma xxxx-xxxx-xxxx-xxxx, según la propia especificación de AT Protocol, lo que permite que un cliente detecte el formato y alerte a un usuario que pega por error su contraseña principal en el campo equivocado.

RedReplier
RedReplier

Comenzar

Reddit, X, Bluesky y HN

Alertas de intención en tiempo real

Respuestas IA ilimitadas

Ordenado por intención de compra

¿Una app password puede eliminar mi cuenta de Bluesky?

No. La especificación de AT Protocol excluye explícitamente acciones destructivas como la eliminación de la cuenta de lo que puede hacer una sesión de app password, reservando esa acción para una sesión creada con la contraseña principal de la cuenta.

¿Debería usar una app password para un bot que construí yo mismo?

Sí. Un bot que construiste tú sigue siendo un cliente externo desde la perspectiva de la cuenta, y darle una app password limita lo que un error o una credencial filtrada en tu propio código pueden hacerle a la cuenta.

¿Qué debo hacer si creo que se filtró una app password?

Elimina esa app password específica desde la configuración de la cuenta de inmediato, y luego genera una nueva para la herramienta que la necesita. Como eliminar una app password no afecta a la contraseña principal ni a otras app passwords, esto detiene la filtración sin alterar nada más conectado a la cuenta.

¿Necesito una app password distinta para cada herramienta que conecto?

Generar una app password por herramienta limita cualquier filtración a esa única integración. Si en cambio compartes una app password entre varias herramientas, revocarla para resolver una filtración o una herramienta que ya no usas cierra la sesión de todas las demás que la usan también.

¿Revocar una app password cierra mi sesión en todas partes?

Revocar una sola app password no hace eso. La revocación del lado del servidor de AT Protocol elimina una app password por su nombre, así que solo dejan de funcionar las sesiones creadas con esa credencial específica, mientras la contraseña principal y cada otra app password siguen funcionando.

¿Puedo iniciar sesión en la app oficial de Bluesky con una app password?

Las app passwords están pensadas para clientes externos, bots, herramientas de programación y paneles que se autentican de forma automática, no para la app o el sitio oficial de Bluesky. La automatización es el lugar correcto para una app password; la app y el sitio oficiales están pensados para la contraseña principal.

¿Por qué debería nombrar cada app password según la herramienta que la usa?

Una app password con nombre es fácil de identificar después, mientras que una página de configuración llena de entradas sin etiquetar dificulta saber cuál pertenece a cada herramienta. Nombres claros te permiten revocar la credencial correcta con rapidez meses después, si una herramienta concreta deja de usarse o resulta comprometida.

Vernos más en Google

Un clic marca RedReplier como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

RedReplier

RedReplier

Detecta a cada comprador que busca lo que vendes

RedReplier vigila Reddit, X, Bluesky y Hacker News en tiempo real, clasifica cada hilo por intención de compra y redacta tu respuesta, para que llegues primero.

Reddit, X, Bluesky y HN

Alertas de intención en tiempo real

Respuestas IA ilimitadas

Ordenado por intención de compra

Artículos relacionados