Skip to main content

Guides

Túnel de acesso ao Telegram explicado: Túnel de bot, ID de API, hash de API e cadeia de sessão

Matias, autor do Blog Entergram
Matias Aug 31, 2026 12 min de leitura
As credenciais de Telegram comparadas: token bot, ID API, hash API e cadeia de sessão

Tokens de acesso ao Telegram: saber qual credencial você realmente precisa

As pessoas geralmente procuram um token de acesso ao Telegram como se o Telegram tivesse emitido uma chave universal. Não. O Telegram tem vários sistemas de autenticação, e a credencial correta depende de seu software estar controlando um bot, autorizando uma conta pessoal, assinando um usuário em um site ou reconectando um cliente já autorizado.

A distinção importa porque as credenciais têm poderes diferentes. Um bot token controla um bot. Um API ID e hash API identificam um aplicativo de desenvolvedor. Um código de login prova acesso temporário a um número de telefone. Uma cadeia de sessão ou arquivo de sessão pode preservar uma autorização completa de conta pessoal e, portanto, pode fornecer acesso à conta sem outro prompt de login. Tratar esses valores como intercâmbios é um erro de implementação comum e um sério risco de segurança.

Este guia explica o que cada credencial faz, de onde vem e como lidar com ele de forma segura. Também explica por que uma conexão Telegram CRM ou MCP para contas pessoais não é a mesma coisa que uma integração Bot API.

Rapido comparativo

Credencial O que representa ? Fonte típica Utilização principal Sensibilidade
Bot token Um bot de Telegram @BotFather Chamando a API do bot HTTP Segredo; o portador pode controlar o bot
ID de API Um aplicativo de desenvolvimento de Telegram my.telegram.org Identificação de uma aplicação cliente MTProto Não é suficiente por si só .
API hash Segredo emparelhado com o ID da API my.telegram.org Autorização de uma aplicação cliente MTProto Secreto; nunca expõe publicamente .
Código de login Um código de verificação temporária da conta Mensagem de serviço de Telegram ou aplicativo autorizado Completando um login de conta pessoal Muito sensível e de curta duração .
Senha de verificação em dois passos Proteção adicional da conta Definido pelo proprietário da conta do Telegram Completar o login quando 2FA está habilitado Senha; nunca compartilhe com terceiros
Ficha ou cadeia de sessão Uma sessão autorizada do cliente persistente Gerado por uma biblioteca MTProto após o login Reconectando sem repetir o fluxo total É extremamente sensível; pode representar um login ativo
Token OAuth/OIDC Autorização de login de um site ou aplicativo Fluxo de Login de Telegram A autenticação de um utilizador para outro serviço O âmbito e a duração de vida dependem

Se um tutorial pedir um token Telegram, parar e identificar qual linha significa antes de copiar qualquer coisa.

Tokens de bots: credenciais para bots, não contas pessoais

Um token de bot do Telegram autentica um bot para a API do Bot.Tutorial oficial de botinstrui os desenvolvedores para criar um bot através de @BotFather, normalmente com o/newbotBotFather retorna um token que o backend usa ao chamar métodos como getMe- Não .sendMessage, ou setWebhook- Não .

Um token de bot normalmente se assemelha a um identificador de bot numérico seguido por um colon e um longo segredo. Não coje um token real em documentação, capturas de tela, mensagens de bate-papo, rastreadores de problemas, JavaScript do lado do cliente ou um repositório público. Telegram aconselha explicitamente a tratar o token como uma senha porque qualquer pessoa que o possui pode controlar o bot.

Os tokens de bot têm uma limitação importante: autenticam a identidade do bot, não a sua identidade pessoal do Telegram. Os bots não podem simplesmente ler a caixa de entrada privada existente de uma pessoa.documentação do botO bot não pode iniciar uma conversa com um usuário; um usuário deve entrar em contato com o bot ou adicioná-lo a um grupo.

Escolha um token de bot quando estiver a criar uma experiência de bot: comandos, notificações, menus, entrada de suporte, um Mini App ou um fluxo de trabalho automatizado no qual os usuários interagem conscientemente com um bot.

ID de API e hash de API: credenciais para uma aplicação MTProto

Os clientes de contas pessoais usam a API MTProto do Telegram em vez de confiar apenas na API do Bot HTTP. Antes que um aplicativo possa autorizar um usuário do Telegram, seu desenvolvedor precisa de um ID de API e hash de API.

TelegramaçãoInstruções oficiais de registo de pedidosDescrever o processo:

  1. Use um número de telefone ativo registrado no Telegram.
  2. Assine nomy.telegram.org- Não .
  3. Abre .Ferramentas de desenvolvimento de API- Não .
  4. Registre o pedido.
  5. Armazenar o resultado api_idE ...api_hash- Não, não.

O API ID é um identificador de aplicação numérico. O hash da API é seu segredo emparelhado. Eles identificam o software solicitando autorização; eles não, por si mesmos, fazem o log do software em cada conta do Telegram. Um fluxo de autorização do usuário ainda é necessário.

Não copie credenciais de API de um projeto GitHub aleatório ou de uma aplicação de amostra. Telegram adverte que o ID de API de amostra em seu código de código aberto é limitado e não adequado para aplicativos lançados aos usuários. Uma integração de produção deve usar credenciais registradas na organização que o opera e cumprir os termos da API do Telegram.

Códigos de login e verificação em duas etapas

Quando um cliente MTProto autoriza uma conta pessoal, o Telegram normalmente envia um código de login temporário através de uma sessão de Telegram existente ou de outro canal suportado.

Nenhum dos valores é uma credencial de API que um desenvolvedor deve armazenar permanentemente. O código é prova temporária de que a pessoa que controla a conta aprova o login. A senha de verificação de duas etapas é a senha do proprietário da conta. Uma tela de autorização legítima deve explicar por que o valor é necessário, transmitir com segurança e evitar registrá-lo em registros ou análises.

Nunca envie um código de login do Telegram para alguém que alega ser suporte. Nunca coloque um em uma conversa de bot. Uma solicitação de um código de login fora de um fluxo de login é um forte aviso de tomada de conta.

Ficha de sessão

Após a autorização bem-sucedida, as bibliotecas MTProto geralmente persistem em uma sessão. Dependendo da biblioteca, essa sessão pode ser armazenada em um arquivo de banco de dados local, um registro criptografado ou uma cadeia portátil.

A sessão impede que os usuários introduzam um novo código de login cada vez que o aplicativo reinicia. Essa conveniência torna-o altamente sensível. Uma sessão válida pode representar um dispositivo já autorizado, então expondo-o pode permitir que outra parte acione através da conta até que a sessão seja revogada.

Use estas regras:

  • Nunca comprometa sessões com o Git.
  • Nunca os incluam no código do navegador ou na análise móvel.
  • Criptografe-os em repouso usando uma chave gerenciada, não uma chave codificada ao lado do texto criptográfico.
  • Restringir o acesso à produção ao menor papel de serviço possível.
  • Redigir-as a partir de registos e relatórios de erros.
  • Fornecer uma maneira clara de desconectar a conta e excluir a sessão armazenada.
  • Revocar uma sessão exposta de Telegram Configurações → DispositivosEcrã e rotear segredos relacionados.

Uma cadeia de sessão não é uma versão mais segura de um token de bot. É uma credencial diferente com acesso potencialmente mais amplo.

Os tokens de login do Telegram são outra categoria

O Telegram também suporta o login de sites e aplicativos através de Login de TelegramO fluxo autentica um usuário do Telegram para outro aplicativo e retorna informações de identidade assinadas ou tokens de alcance.

Use o Login do Telegram quando o objetivo é inscrever-se no meu serviço com o Telegram. Use a API do Bot para um bot. Use um cliente MTProto autorizado quando o produto realmente precisa de recursos de conta pessoal e tem um modelo de consentimento e segurança claro.

Que credencial usa uma conexão MCP?

O MCP descreve como um cliente de IA solicita ferramentas e ações de um servidor. Não substitui a autenticação do Telegram. Um servidor MCP do Telegram ainda precisa de uma camada Telegram autorizada por trás dele.

Por exemplo, o Entergram conecta contas pessoais do Telegram a um espaço de trabalho através de um fluxo de autorização aprovado pelo usuário.Servidor MCP do TelegramO cliente de IA recebe acesso à ferramenta; não deve receber códigos de login de Telegram crus, hashes de API ou sessões de conta reutilizáveis.

Esta separação é a arquitetura mais segura:

  1. As credenciais do Telegram permanecem dentro do serviço responsável pela autorização do Telegram.
  2. O servidor MCP expõe operações estreitamente definidas.
  3. As permissões de OAuth e de espaço de trabalho determinam qual pessoa ou cliente de IA pode chamar essas operações.
  4. Os registos de auditoria registam as ações comerciais sem registar segredos de autenticação.
  5. A revogação pode desativar o cliente MCP sem forçar o usuário a expor ou a rotar todas as credenciais subjacentes do Telegram.

Leia MCP do Telegram versus API do Botpara as diferenças de capacidade.

Lista de verificação de implementação segura

Antes de enviar qualquer integração do Telegram, responda a estas perguntas:

Identidade e âmbito de aplicação

  • A integração funciona como um bot ou como uma conta pessoal?
  • Que conversas e ações requer?
  • O utilizador pode excluir conversas ou contas privadas?
  • As ações de escrita são separadas das ações de leitura?

Armazenamento secreto

  • Os tokens de bot, hashes da API e sessões são armazenados apenas em servidores confiáveis?
  • Os segredos são criptografados em repouso e protegidos em trânsito?
  • As credenciais de produção estão excluídas das instalações de controlo de origem e de pré-visualização?
  • Os registos, os sistemas de rastreamento e as ferramentas de apoio ao cliente são configurados para os redigir?

Autorização e revogação

  • Cada conta conectada tem um proprietário identificável?
  • Um administrador pode desconectar uma conta sem afetar outras?
  • Pode ser revogado o acesso de um cliente ou empregado de IA de forma independente?
  • As acções privilegiadas são registradas com ator, tempo, relato e resultado?

Resposta a incidentes

  • Há um procedimento documentado de rotação para um token de bot?
  • A equipa pode anular rapidamente uma sessão roubada?
  • O serviço alerta em locais incomuns de login ou em ações de grande volume?
  • Os backups são criptografados e cobertos pela mesma política de exclusão?

Erros comuns

**Chamar cada credencial de um token.**Isso leva os engenheiros a colocar o valor errado no campo errado e torna as revisões de segurança ambíguas.TELEGRAM_BOT_TOKEN- Não .TELEGRAM_API_ID, e TELEGRAM_API_HASHsão mais claras do que TELEGRAM_TOKEN- Não .

**Colocando um token de bot no código frontal.**Qualquer coisa entregue a um navegador deve ser tratada como pública.

**Supondo que o ID da API e o hash da API sejam iguais.**Eles identificam o aplicativo. O usuário ainda precisa autorizar a conta.

**Tratar uma sessão como um cache inofensivo.**Uma sessão é material de autenticação, protege-a como uma credencial e torne-a revocavel.

**Recolher mais acesso do que o fluxo de trabalho precisa.**Um bot de notificação não precisa de uma sessão de conta pessoal. Um fluxo de trabalho de relatórios pode não precisar de permissão para enviar mensagens. Comece com o design mais estreito possível.

A resposta prática

Se você quiser criar um bot do Telegram, crie-o com BotFather e use seu token de bot em seu backend. Se você estiver desenvolvendo um cliente autorizado do Telegram para contas pessoais, registre seu próprio ID de API e hash de API, em seguida, complete o fluxo de autorização do usuário do Telegram e proteja a sessão resultante. Se você só precisa de fazer login, use o Login do Telegram em vez de solicitar acesso à caixa de entrada.

Para equipes que querem ferramentas de IA para trabalhar com contas pessoais aprovadas do Telegram, uma autorização Servidor MCP do TelegramNão é necessário que o aplicativo seja usado para transmitir credenciais de Telegram em todos os clientes de IA.

Matias, autor do Blog Entergram
Matias

Desenvolvimento de negócios e autor de CRM para Telegram na Entergram

Matias trabalha no desenvolvimento de negócios da Entergram, com parcerias, conversas com clientes e a comunidade Web3. Transforma perguntas recorrentes sobre fluxos de trabalho em guias práticos de CRM, suporte, análises e automação no Telegram.

Aug 31, 2026 · 12 min de leitura

Leia mais

Pronto para aprimorar seu fluxo de trabalho no Telegram?

Não perca mais um lead. Não perca mais uma mensagem.

Começar com a Entergram