Así funciona por dentro la API móvil privada de TikTok

Fuentes: Scraping TikTok's Mobile API

Un análisis técnico detalla cómo acceder a la API HTTP+JSON privada que la aplicación de TikTok para Android utiliza en segundo plano, más rápida y completa que los puntos de acceso web públicos o los scrapers basados en navegador. El artículo explica los cuatro elementos que deben coincidir para que una solicitud obtenga datos: una credencial de dispositivo emitida por el propio TikTok, una firma criptográfica válida (X-Argus y X-Ladon), el host regional correcto y un handshake TLS con la huella de un teléfono móvil (JA3). Si cualquiera falla, TikTok responde con un HTTP 200 vacío, sin código de error, lo que dificulta enormemente la depuración.

El trabajo describe el proceso de registro del dispositivo ante /service/2/device_register/, la estructura del cuerpo cifrado con TTEncrypt, el vocabulario de parámetros (aid, device_id, iid, cdid, openudid, license_id) y la necesidad de mantener un orden fijo en la cadena de consulta, ya que la firma se calcula sobre los bytes literales. A partir de ese andamiaje, el sistema documenta 24 endpoints con tasas de éxito medidas: perfiles y listas de seguidores, vídeos con sus estadísticas completas, comentarios y respuestas, sonidos, hashtags, búsqueda por palabras clave, estantes de tendencias y efectos de cámara.

Según el autor, una infraestructura basada en esta API recopiló 3.230 millones de perfiles de creadores, 5.940 millones de vídeos y 2.800 millones de comentarios en tres semanas, de los cuales 4.500 millones de vídeos con sus métricas (visualizaciones, me gusta, guardados, sonido, país y fecha) se publicaron como conjunto de datos abierto en Hugging Face. El tráfico es anónimo, sin inicio de sesión, por lo que las funciones restringidas a cuentas (mensajes privados, vídeos privados) quedan fuera del alcance.