Skip to main content

Guides

توکن دسترسی تلگرام توضیح داده شده: توکن ربات، شناسه API، هاش API و رشته جلسه

متیاس، نویسنده وبلاگ Entergram
Matias Aug 31, 2026 12 دقیقه مطالعه
اعتبارات تلگرام در مقایسه: توکن بوت، ID API، هاش API و رشته جلسه

توکن های دسترسی تلگرام: بدانید که چه اعتبارنامه ای واقعا نیاز دارید

مردم اغلب به دنبال یک توکن دسترسی به تلگرام هستند، چنانکه تلگرام یک کلید جهانی صادر کرده باشد. این کار را نمی کند. تلگرام دارای چندین سیستم تأیید هویت است و اعتبار صحیح بستگی به این دارد که آیا نرم افزار شما کنترل یک ربات، مجوز یک حساب شخصی، ورود کاربر به یک وب سایت یا دوباره اتصال یک مشتری مجاز است.

این تفاوت مهم است زیرا اعتبارنامه ها دارای قدرت های مختلف هستند. یک توکن بوت یک بوت را کنترل می کند. یک شناسه API و هاش API یک برنامه توسعه دهنده را شناسایی می کند. یک کد ورود به ثابت می کند دسترسی موقت به یک شماره تلفن است. یک رشته جلسه یا فایل جلسه می تواند مجوز کامل حساب شخصی را حفظ کند و بنابراین می تواند دسترسی به حساب را بدون یک پرامپت ورود دیگر فراهم کند. درمان این ارزش ها به عنوان قابل تعویض هم یک خطای پیاده سازی رایج و هم یک خطر امنیتی جدی است.

این راهنما توضیح می دهد که هر اعتبارنامه چه کار می کند، از کجا آمده است و چگونه آن را به طور ایمن مدیریت کنید. همچنین توضیح می دهد که چرا یک اتصال CRM یا MCP برای حساب های شخصی به عنوان یک یکپارچه سازی API Bot یکسان نیست.

مقایسه سریع

گواهینامه چه چیزی است؟ منبع معمول استفاده اصلی حساسیت
توکن بوت یک ربات تلگرام @BotFather تماس با API HTTP Bot راز: صاحبش ميتونه کنترل رو بگيره
شناسه API یک برنامه توسعه دهنده تلگرام my.telegram.org شناسایی یک برنامه مشتری MTProto به تنهایی کافی نیست
هاشای API راز با شناسه API همبسته شده my.telegram.org مجوز یک برنامه مشتری MTProto راز، هرگز به علني افشا نکن
کد ورود کد موقت تایید حساب پیام سرویس تلگرام یا اپلیکیشن مجاز تکمیل یک حساب شخصی خیلی حساسه و کوتاه مدت
رمز عبور دو مرحله ای برای تایید حفاظت اضافی حساب توسط صاحب حساب تلگرام تنظیم شده است تکمیل ورود زمانی که 2FA فعال شده است رمز عبور؛ هرگز با شخص ثالث به اشتراک نگذارید
رشته یا فایل جلسه جلسه ی مستمر از مشتری مجاز توسط کتابخانه MTProto پس از ورود به سایت ایجاد شده است بدون تکرار جریان کامل دوباره متصل شدن خیلی حساسه می تونه یه ورود فعال باشه
توکن OAuth/OIDC اجازه ورود به وب سایت یا اپلیکیشن جریان ورود به تلگرام اعتبار دادن یک کاربر به سرویس دیگر محدوده و عمر وابسته است

اگر یک آموزش از یک توکن تلگرام بخواهد، قبل از کپی کردن چیزی متوقف شوید و مشخص کنید که کدام ردیف به معنی آن است.

توکن های ربات: اعتبارات ربات ها، نه حساب های شخصی

یک توکن ربات تلگرام یک ربات را به API ربات تأیید می کند.آموزش رسمی بوتبه توسعه دهندگان دستور می دهد تا یک ربات را از طریق @BotFather، معمولا با/newbotBotFather یک توکن را که Backend هنگام تماس با روش هایی مانند getMe،sendMessage، یاsetWebhook. .

یک توکن بوت معمولا شبیه یک شناسه بوتی عددی است که از آن یک ستون بزرگ و یک راز طولانی پیروی می کند. توکن واقعی را به اسناد، عکس های صفحه نمایش، پیام های چت، ردیاب کننده های مسئله، جاوا اسکریپت طرف مشتری یا یک مخزن عمومی لاغ نمی کنید. تلگرام به طور صریح توصیه می کند که توکن را مانند یک رمز عبور در نظر بگیرید زیرا هر کسی که مالک آن است می تواند بوت را کنترل کند.

توکن های ربات محدودیت مهمی دارند: هویت ربات را تأیید می کنند، نه هویت شخصی شما در تلگرام. ربات ها نمی توانند فقط جعبه ورودی خصوصی موجود یک فرد را بخوانند. تلگراماسناد بوتیهمچنین توضیح می دهد که ربات ها نمی توانند مکالمه ای را با یک کاربر آغاز کنند؛ کاربر باید با ربات تماس بگیرد یا آن را به یک گروه اضافه کند. در گروه ها، تنظیمات حریم خصوصی می توانند پیام هایی را که ربات دریافت می کند محدود کنند.

وقتی تجربه ی ربات را ایجاد می کنید، یک توکن ربات را انتخاب کنید: دستورات، اطلاعیه ها، مینو ها، ورودی پشتیبانی، یک برنامه کوچک یا یک جریان کاری خودکار که در آن کاربران آگاهانه با ربات تعامل دارند.

آدرس API و هاش API: اعتبارات برای یک برنامه MTProto

قبل از اینکه یک برنامه بتواند یک کاربر تلگرام را مجاز کند، توسعه دهنده آن نیاز به یک شناسه API و هاش API دارد.

تلگرام هادستورالعمل رسمی ثبت درخواستفرآیند را شرح دهید:

  1. از شماره تلفن فعال ثبت شده در تلگرام استفاده کنید.
  2. در شماره شماره my.telegram.org. .
  3. باز شدابزار توسعه API. .
  4. درخواست رو ثبت کن
  5. ذخیره سازی نتیجه اشapi_idوapi_hash. به طور امن

آدرس API یک شناسه کاربردی عددی است. هاش API راز جفت آن است. آنها نرم افزار را شناسایی می کنند که مجوز را درخواست می کنند؛ آنها به تنهایی نرم افزار را به هر حساب تلگرام ثبت نمی کنند. جریان مجوز کاربر هنوز هم مورد نیاز است.

کپی اعتبار API را از یک پروژه GitHub تصادفی یا نمونه ای از برنامه نگیرید. تلگرام هشدار می دهد که نماد API ID در کد منبع باز آن محدود و برای برنامه هایی که به کاربران منتشر می شود مناسب نیست. یک ادغام تولید باید از اعتبار ثبت شده به سازمان کاربری آن استفاده کند و با شرایط API تلگرام مطابقت داشته باشد.

کد های ورود و تأیید دو مرحله ای

هنگامی که یک مشتری MTProto یک حساب شخصی را مجاز می کند، تلگرام معمولا یک کد ورود موقت را از طریق یک جلسه تلگرام موجود یا کانال پشتیبانی شده دیگر ارسال می کند. اگر حساب دارای تأیید دو مرحله فعال است، تلگرام همچنین از رمز عبور اضافی حساب درخواست می کند.

هیچ یک از این دو ارزش ها سند API نیست که یک توسعه دهنده باید به طور دائم ذخیره کند. کد اثبات موقت است که فرد کنترل حساب ورود را تأیید می کند. رمز عبور تأیید دو مرحله ای رمز عبور صاحب حساب است. یک صفحه مجوز مشروع باید توضیح دهد که چرا ارزش مورد نیاز است، به طور ایمن انتقال دهد و از ثبت آن در دفترچه ها یا تجزیه و تحلیل اجتناب کند.

هرگز کد ورود تلگرام را به کسی که ادعا می کند پشتیبانی است نفرستاد. هرگز یک کد ورود به یک بات را در مکالمه ربات قرار ندهید. درخواست کد ورود خارج از جریان ورود هشدار قوی برای گرفتن حساب است.

رشته های جلسه و فایل های جلسه

پس از تأیید موفق، کتابخانه های MTProto معمولا یک جلسه را حفظ می کنند. بسته به کتابخانه، این جلسه ممکن است در یک فایل پایگاه داده محلی، یک رکورد رمزگذاری شده یا یک رشته قابل حمل ذخیره شود.

این جلسه مانع از ورود کاربر به یک کد ورود جدید می شود هر بار که برنامه دوباره راه اندازی می شود. این راحتی باعث می شود که بسیار حساس باشد. یک جلسه معتبر می تواند یک دستگاه مجاز را نشان دهد، بنابراین افشا کردن آن ممکن است به شخص دیگری اجازه دهد تا از طریق حساب تا زمان لغو جلسه عمل کند.

از اين قاعده ها استفاده کن:

  • هرگز جلسه ها رو به Git انجام نده
  • هرگز آنها را در کد مرورگر یا تجزیه و تحلیل موبایل شامل نکنید.
  • آنها را با استفاده از یک کلید مدیریت شده رمزگذاری کنید، نه یک کلید سخت کد در کنار متن رمزگذاری شده.
  • دسترسی تولید را به کوچکترین نقش خدمات ممکن محدود کنید.
  • از دفترچه ها و گزارشات خطا بازنویسی کنید.
  • راه واضحی برای قطع اتصال حساب و حذف جلسه ذخیره شده را ارائه دهید.
  • حذف جلسه افشا شده از تلگرامتنظیمات → دستگاه هاصفحه نمایش و گردش راز های مرتبط

یک رشته جلسه یک نسخه امن تر از یک توکن بوت نیست. این یک اعتبارنامه متفاوت با دسترسی بالقوه گسترده تر است.

توکن های ورود به تلگرام دسته دیگری هستند

تلگرام همچنین از طریق وب سایت و برنامه ها از ورود به وب سایت پشتیبانی می کند.ورود به تلگراماین جریان یک کاربر تلگرام را به یک برنامه دیگر تأیید می کند و اطلاعات هویت امضا شده یا توکن های محدوده را باز می گرداند. این به طور خودکار اجازه خواندن جعبه ورودی تلگرام شخصی کاربر را نمی دهد.

استفاده از ورود به تلگرام زمانی که هدف به سرویس من با تلگرام ثبت نام کنید. استفاده از API Bot برای یک بوت. استفاده از یک مشتری مجاز MTProto زمانی که محصول واقعا نیاز به قابلیت حساب شخصی دارد و دارای یک توافق و مدل امنیتی واضح است.

یک اتصال MCP از چه اعتبار استفاده می کند؟

MCP توضیح می دهد که چگونه یک مشتری هوش مصنوعی از یک سرور ابزار و اقدامات را درخواست می کند. این جایگزین تأیید هویت تلگرام نمی شود. یک سرور MCP تلگرام هنوز هم نیاز به یک لایه تلگرام مجاز در پشت آن دارد.

به عنوان مثال، Entergram حساب های شخصی تلگرام را با یک فضای کاری از طریق جریان مجوز تایید شده توسط کاربر متصل می کند.سرور MCP تلگرامسپس ابزارهای CRM و پیام رسانی تعریف شده را به یک مشتری MCP تأیید شده نشان می دهد. مشتری AI دسترسی به ابزار را دریافت می کند؛ نباید کد های ورود تلگرام خام، هاش های API یا جلسات حساب قابل استفاده مجدد را دریافت کند.

این جداسازی معماری امن تر است:

  1. اسناد تلگرام در داخل سرویس مسئول مجوز تلگرام باقی می ماند.
  2. سرور MCP عملیات محدود تعریف شده را نشان می دهد.
  3. مجوزهای OAuth و فضای کاری تعیین می کنند که چه کسی یا مشتری AI می تواند این عملیات را فراخوانی کند.
  4. دفترچه های حسابرسی اعمال تجاری را بدون ثبت اسرار تأیید هویت ثبت می کنند.
  5. حذف می تواند موکل MCP را غیرفعال کند بدون اینکه کاربر را مجبور کند هر اعتبارنامه زیربنایی تلگرام را افشا کند یا تغییر دهد.

بخونMCP تلگرام در مقابل API Botبرای تفاوت های توانایی.

یک لیست چک اجرای امن

قبل از ارسال هر یک از یکپارچه سازی تلگرام، به این سوالات پاسخ دهید:

هویت و دامنه

  • اين ادغام به عنوان يه بوت عمل ميکنه يا به عنوان يه حساب شخصي؟
  • چه گفتگوها و اقداماتی واقعاً نیاز دارد؟
  • آیا کاربر می تواند مکالمه خصوصی یا حساب ها را حذف کند؟
  • آیا اعمال نوشتن از اعمال فقط برای خواندن جدا شده است؟

ذخیره سازی مخفی

  • آیا توکن های ربات، هاش های API و جلسات فقط در سرورهای قابل اعتماد ذخیره می شوند؟
  • رازها در حال استراحت رمزگذاری شده و در حال عبور محافظت شده اند؟
  • آیا اعتبارات تولید از کنترل منبع و پیش بینی استفاده از آن حذف شده است؟
  • آیا دفترچه ها، سیستم های ردیابی و ابزار پشتیبانی از مشتری برای ویرایش آنها پیکربندی شده اند؟

مجوز و لغو

  • هر حسابي که با هم ارتباط داره صاحبش رو مي شناسه؟
  • آیا یک مدیر می تواند یک حساب را بدون تاثیر بر دیگران قطع کند؟
  • آیا دسترسی یک مشتری یا کارمند هوش مصنوعی می تواند به طور مستقل رد شود؟
  • آیا اعمال امتیازگر با بازیگر، زمان، حساب و نتیجه ثبت شده است؟

واکنش به حوادث

  • روش چرخش مستندي براي توکن بوت وجود داره؟
  • مي تونيم سريع جلسه دزديده رو رد کنيم؟
  • آیا سرویس در مورد مکان های غیرمعمول ورود یا اقدامات حجم بالا هشدار می دهد؟
  • آیا پشتیبان گیری ها رمزگذاری شده و تحت همان سیاست حذف قرار دارند؟

اشتباهات رایج

هر مدرکي رو يه رمز ميگيريماین باعث می شود مهندسان ارزش اشتباه را در زمینه اشتباه قرار دهند و بررسی های امنیتی را مبهم کند. متغیرهای پیکربندی را دقیقاً نام دهید: TELEGRAM_BOT_TOKEN،TELEGRAM_API_IDوTELEGRAM_API_HASHواضح تر ازTELEGRAM_TOKEN. .

قرار دادن یک رمز ربات در کد فرونتهرچیزی که به مرورگر ارسال می شود باید به عنوان عمومی در نظر گرفته شود. روت بوت API از طریق یک پسدید محافظت شده تماس می گیرد.

**فرض کنید که آدرس API و آدرس hash API دسترسی به حساب برابر باشد.**آنها برنامه را شناسایی می کنند. کاربر هنوز باید مجوز حساب را داشته باشد.

با جلسه ي کار به عنوان يه مخفي غير مضر برخورد مي کنيمجلسه يه ماده امينسازي است. آن را مثل يه سند محافظت کن و ازش بازگو کن.

جمع آوری دسترسی بیشتر از نیاز جریان کاریک ربات اطلاع رسانی به یک جلسه حساب شخصی نیاز ندارد. یک جریان کار گزارش ممکن است نیاز به اجازه ارسال پیام نداشته باشد. از تنگ ترین طراحی قابل عمل شروع کنید.

پاسخ عملی

اگر می خواهید یک ربات تلگرام بسازید، با BotFather آن را ایجاد کنید و از توکن ربات آن در پس زمینه خود استفاده کنید. اگر شما یک مشتری مجاز تلگرام را برای حساب های شخصی توسعه می دهید، ID API و هاش API خود را ثبت کنید، سپس جریان مجوز کاربر تلگرام را تکمیل کنید و جلسه حاصل را محافظت کنید. اگر فقط نیاز به ورود به وب دارید، از ورود تلگرام استفاده کنید به جای درخواست دسترسی به جعبه ورودی.

برای تیم هایی که می خواهند ابزارهای هوش مصنوعی با حساب های شخصی تلگرام تایید شده کار کنند، اجازه داده شده است.سرور MCP تلگراماز انتقال اعتبارات خام تلگرام به هر مشتری هوش مصنوعی اجتناب می کند. هر مسیری را که انتخاب کنید، راز های تأیید هویت را از پیام ها، مخزن ها، کد مرورگر و عکس های صفحه نمایش حذف کنید و از روز اول از طرح خود حذف کنید.

متیاس، نویسنده وبلاگ Entergram
Matias

توسعه کسب‌وکار و نویسنده CRM تلگرام در Entergram

ماتیاس در توسعه کسب‌وکار Entergram فعالیت می‌کند و با همکاری‌ها، گفت‌وگوهای مشتریان و جامعه Web3 سروکار دارد. او پرسش‌های تکراری گردش‌کار را به راهنماهای عملی درباره CRM تلگرام، پشتیبانی، تحلیل و خودکارسازی تبدیل می‌کند.

Aug 31, 2026 · 12 دقیقه مطالعه

ادامه مطلب

آماده ارتقای گردش‌کار تلگرام خود هستید؟

هیچ سرنخ دیگری را هدر ندهید. هیچ پیام دیگری را از دست ندهید.

شروع کار با Entergram