Skip to main content

Guides

Tone d'accès Telegram expliqué: Tone de bot, ID API, hash API et chaîne de session

Matias, auteur du blog Entergram
Matias Aug 31, 2026 12 min de lecture
Les informations de référence de Telegram comparées: jeton de bot, ID API, hash API et chaîne de session

Les jetons d'accès Telegram: sachez quelle carte d'identité vous avez vraiment besoin

Les gens recherchent souvent un jeton d'accès à Telegram comme si Telegram avait émis une clé universelle. Il n'en est pas ainsi. Telegram dispose de plusieurs systèmes d'authentification, et la bonne carte d'identité dépend si votre logiciel contrôle un bot, autorise un compte personnel, signe un utilisateur sur un site Web ou reconnecte un client déjà autorisé.

La distinction est importante car les identifiants ont des pouvoirs différents. Un jeton de bot contrôle un bot. Un ID API et un hash API identifient une application de développeur. Un code de connexion prouve un accès temporaire à un numéro de téléphone. Une chaîne de session ou un fichier de session peut préserver une autorisation de compte personnel complète et peut donc fournir un accès au compte sans autre prompt de connexion. Traiter ces valeurs comme interchangeables est à la fois une erreur de mise en œuvre courante et un risque de sécurité

Ce guide explique ce que chaque carte de crédit fait, d'où elle vient et comment la gérer en toute sécurité. Il explique également pourquoi une connexion CRM ou MCP Telegram pour les comptes personnels n'est pas la même chose qu'une intégration Bot API.

Comparaison rapide

- Les titres de créance Ce qu' elle représente Source typique Principaux usage La sensibilité
Le jeton de bot Un bot Telegram @BotFather Appeler l' API du bot HTTP Secrète; le détenteur peut contrôler le robot
Identification de l' API Une application pour développeurs de Telegram my.telegram.org Identification d' une application client MTProto Pas suffisant en soi .
Hachage de l' API Secrets associés à l' ID API my.telegram.org Autorisation d' une application client MTProto C' est secret , ne le divulguez jamais .
Code de connexion Un code de vérification temporaire du compte Messages de service Telegram ou application autorisée Remplir une connexion à un compte personnel Extrêmement sensible et de courte durée
Password de vérification en deux étapes Protection complémentaire des comptes Défini par le propriétaire du compte Telegram Remplir le login lorsque 2FA est activé Password; ne partagez jamais avec un tiers
Chaîne ou fichier de session Une session client autorisée persistante Généré par une bibliothèque MTProto après connexion Reconnexion sans répéter le flux complet Extrêmement sensible; peut représenter une connexion active
Les démarches de démarrage Autorisation de connexion à un site Web ou à une application flux de connexion Telegram L' authentification d' un utilisateur à un autre service Dépendants de leur portée et de leur durée de vie

Si un tutoriel demande un jeton Telegram, arrête et identifie quelle ligne il veut dire avant de copier quoi que ce soit.

Les jetons de robots: les informations d'identification des robots, pas les comptes personnels

Un jeton de bot Telegram authentifie un bot à l'API du bot.tutoriel officiel du botinstruit les développeurs de créer un bot à travers @BotFather, normalement avec le/newbotcommand. BotFather renvoie un jeton que le backend utilise pour appeler des méthodes telles que getMe- Je suis là .sendMessageou setWebhook- Je suis désolé .

Un jeton de bot ressemble normalement à un identifiant numérique de bot suivi d'un côlon et d'un long secret. Ne pas coller un jeton réel dans la documentation, les captures d'écran, les messages de chat, les trackers de problèmes, JavaScript du côté client ou un référentiel public. Telegram conseille explicitement de traiter le jeton comme un mot de passe car quiconque le possède peut contrôler le bot.

Les jetons de bot ont une limite importante: ils authentifient l'identité du bot, pas votre identité personnelle de Telegram. Les bots ne peuvent pas simplement lire la boîte de réception privée existante d'une personne.documentation du robotLes robots ne peuvent pas initier une conversation avec un utilisateur; un utilisateur doit contacter le bot ou l'ajouter à un groupe.

Choisissez un jeton de bot lorsque vous construisez une expérience de bot: commandes, notifications, menus, prise en charge, une Mini App ou un flux de travail automatisé dans lequel les utilisateurs interagissent sciemment avec un bot.

ID API et hash API: les informations d'identification pour une application MTProto

Les clients de compte personnel utilisent l'API MTProto de Telegram plutôt que de compter uniquement sur l'API HTTP Bot. Avant qu'une application puisse autoriser un utilisateur de Telegram, son développeur a besoin d'un ID API et d'un hash API.

Les télégrammesinstructions officielles d'enregistrement des demandesdécrire le processus:

  1. Utilisez un numéro de téléphone actif enregistré avec Telegram.
  2. Inscrivez-vous à my.telegram.org- Je suis désolé .
  3. Ouvert .Outils de développement d'API- Je suis désolé .
  4. Enregistrer la demande.
  5. Conservez les résultats api_idet api_hash- Je suis sûr.

L'API ID est un identifiant numérique d'application. L'API hash est son secret paré. Ils identifient le logiciel qui demande l'autorisation; ils ne logent pas, par eux-mêmes, le logiciel dans chaque compte Telegram. Un flux d'autorisation de l'utilisateur est toujours requis.

Ne copiez pas les identifiants API d'un projet GitHub aléatoire ou d'une application d'échantillon. Telegram prévient que l'ID API d'échantillon dans son code open source est limité et inapproprié pour les applications publiées aux utilisateurs. Une intégration de production doit utiliser les identifiants enregistrés auprès de l'organisation qui l'exploite et se conformer aux termes de l'API de Telegram.

Codes de connexion et vérification en deux étapes

Lorsqu'un client MTProto autorise un compte personnel, Telegram envoie normalement un code de connexion temporaire via une session Telegram existante ou un autre canal pris en charge. Si le compte a une vérification en deux étapes activée, Telegram demande également le mot de passe supplémentaire du compte.

Aucune valeur n'est une carte d'identité API qu'un développeur doit stocker de manière permanente. Le code est une preuve temporaire que la personne contrôlant le compte approuve le login. Le mot de passe de vérification en deux étapes est le mot de passe du propriétaire du compte. Un écran d'autorisation légitime doit expliquer pourquoi la valeur est nécessaire, la transmettre en toute sécurité et éviter de l'enregistrer dans les journaux ou les analyses.

Ne jamais envoyer un code de connexion Telegram à quelqu'un prétendant être un support. Ne jamais le coller dans une conversation bot. Une demande de code de connexion en dehors d'un flux de connexion est un avertissement fort de prise de compte.

Chaîne de session et fichiers de session

Après une autorisation réussie, les bibliothèques MTProto persistent généralement une session. Selon la bibliothèque, cette session peut être stockée dans un fichier de base de données locale, un enregistrement crypté ou une chaîne portable.

La session empêche les utilisateurs de saisir un nouveau code de connexion à chaque fois que l'application redémarre. Cette commodité le rend très sensible. Une session valide peut représenter un appareil déjà autorisé, donc l'exposer peut permettre à une autre partie d'agir à travers le compte jusqu'à ce que la session soit révoquée.

Utilisez ces règles:

  • Ne jamais engager des sessions à Git.
  • Ne jamais les inclure dans le code du navigateur ou dans les analyses mobiles.
  • Encrivez-les en repos à l'aide d'une clé gérée, pas d'une clé codée à côté du texte crypté.
  • Restricter l'accès à la production au rôle de service le plus petit possible.
  • Rédire les journaux et les rapports d'erreur.
  • Fournir un moyen clair de déconnecter le compte et de supprimer la session stockée.
  • Annuler une session exposée des télégrammes Paramètres → Appareilsécran et faire tourner les secrets connexes.

Une chaîne de session n'est pas une version plus sûre d'un jeton de bot. C'est une carte d'identité différente avec un accès potentiellement plus large.

Les jetons de connexion Telegram sont une autre catégorie

Telegram prend également en charge l'inscription à des sites Web et à des applications via Résultats de la connexion, y compris un flux OpenID Connect. Ce flux authentifie un utilisateur Telegram dans une autre application et renvoie des informations d'identité signées ou des jetons à portée de main. Il ne donne pas automatiquement l'autorisation de lire la boîte de réception Telegram personnelle de l'utilisateur.

Utilisez le Login Telegram lorsque l'objectif est de vous connecter à mon service avec Telegram.Utilisez l'API Bot pour un bot.Utilisez un client MTProto autorisé lorsque le produit a vraiment besoin de fonctionnalités de compte personnel et a un modèle de consentement et de sécurité clair.

Quelle carte d'identité utilise une connexion MCP ?

MCP décrit comment un client d'IA demande des outils et des actions d'un serveur. Il ne remplace pas l'authentification Telegram. Un serveur MCP Telegram a toujours besoin d'une couche Telegram autorisée derrière lui.

Par exemple, Entergram connecte des comptes Telegram personnels à un espace de travail via un flux d'autorisation approuvé par l'utilisateur.Serveur MCP de télégrammeLe client AI reçoit un accès à l'outil; il ne devrait pas recevoir de codes de connexion Telegram bruts, de hachages API ou de sessions de compte réutilisables.

Cette séparation est l'architecture la plus sûre:

  1. Les informations d'identification Telegram restent à l'intérieur du service responsable de l'autorisation Telegram.
  2. Le serveur MCP expose des opérations étroitement définies.
  3. Les autorisations OAuth et de l'espace de travail déterminent quelle personne ou client d'IA peut appeler ces opérations.
  4. Les journaux d'audit enregistrent les actions commerciales sans enregistrer les secrets d'authentification.
  5. La révocation peut désactiver le client MCP sans forcer l'utilisateur à exposer ou à faire tourner toutes les informations d'identification Telegram sous-jacentes.

Lire MCP de télégramme contre l'API du botpour les différences de capacité.

Une liste de contrôle de mise en œuvre sécurisée

Avant d'envoyer une intégration Telegram, répondez à ces questions:

Identification et portée

  • L'intégration agit-elle comme un bot ou comme un compte personnel ?
  • Quelles conversations et quelles actions cela nécessite- t- il réellement?
  • L'utilisateur peut-il exclure les conversations privées ou les comptes ?
  • Les actions d'écriture sont-elles séparées des actions de lecture seulement ?

Le stockage secret

  • Les jetons de bot, les hashes API et les sessions sont-ils stockés uniquement sur des serveurs fiables?
  • Les secrets sont-ils cryptés en repos et protégés en transit ?
  • Les informations de production sont-elles exclues des déploiements de contrôle de source et de prévisualisation?
  • Les journaux, les systèmes de suivi et les outils de soutien à la clientèle sont-ils configurés pour les rediriger?

Autorisation et révocation

  • Chaque compte connecté a-t-il un propriétaire identifiable ?
  • Un administrateur peut-il déconnecter un compte sans affecter les autres ?
  • L'accès d'un client ou d'un employé d'IA peut-il être révoqué indépendamment?
  • Les actions privilégiées sont-elles enregistrées avec l'acteur, le temps, le compte rendu et le résultat?

Réaction aux incidents

  • Y a-t-il une procédure de rotation documentée pour un jeton de bot ?
  • L'équipe peut annuler une session volée rapidement ?
  • Le service alerte-t-il sur des emplacements de connexion inhabituels ou des actions à volume élevé?
  • Les sauvegardes sont-elles cryptées et couvertes par la même politique de suppression?

Erreurs courantes

**Il appelle chaque carte d'identité un jeton.**Cela conduit les ingénieurs à mettre la mauvaise valeur dans le mauvais champ et rend les examens de sécurité ambigu.TELEGRAM_BOT_TOKEN- Je suis là .TELEGRAM_API_ID, et TELEGRAM_API_HASHsont plus clairs que TELEGRAM_TOKEN- Je suis désolé .

**Mettre un jeton de bot dans le code avant.**Tout ce qui est livré à un navigateur doit être traité comme public.

**En supposant que l'ID API et le hash API soient égaux.**Ils identifient l'application. L'utilisateur doit toujours autoriser le compte.

**Traiter une séance comme un cache inoffensif.**Une session est un matériel d'authentification, protégez-le comme une carte d'identité et faites-le révocable.

**Rassembler plus d'accès que le flux de travail ne le demande.**Un bot de notification n'a pas besoin d'une session de compte personnel. Un flux de travail de reporting peut ne pas avoir besoin d'autorisation d'envoi de messages. Commencez par la conception la plus étroite possible.

La réponse pratique

Si vous voulez créer un bot Telegram, créez-le avec BotFather et utilisez son jeton de bot sur votre backend. Si vous développez un client Telegram autorisé pour des comptes personnels, enregistrez votre propre ID API et un hash API, puis complétez le flux d'autorisation utilisateur de Telegram et protégez la session résultante. Si vous n'avez besoin que de vous connecter, utilisez Telegram Login plutôt que de demander l'accès à la boîte de réception.

Pour les équipes qui veulent des outils d'IA pour travailler avec des comptes personnels Telegram approuvés, une autorisation Serveur MCP de télégrammeIl évitera de transmettre des informations d'identification Telegram crues à chaque client d'IA. Quelle que soit la route que vous choisissez, gardez les secrets d'authentification hors des invites, des référentiels, du code du navigateur et des captures d'écranet faites de la révocation une partie du design dès le premier jour.

Matias, auteur du blog Entergram
Matias

Business development et auteur CRM Telegram chez Entergram

Matias travaille au développement commercial d'Entergram, où il gère les partenariats, les échanges clients et la communauté Web3. Il transforme les questions récurrentes en guides pratiques sur le CRM, le support, l'analyse et l'automatisation dans Telegram.

Aug 31, 2026 · 12 min de lecture

Lire la suite

Prêt à optimiser votre flux de travail Telegram ?

Ne perdez plus aucun prospect. Ne manquez plus aucun message.

Commencer avec Entergram