Skip to main content

Guides

电讯访问代币解释:机器人代币,API ID,API Hash和会议字符串

马蒂亚斯, 创作者 爱特格兰博客
Matias Aug 31, 2026 12 分钟阅读
电讯凭证比较:机器人代币,API ID,API哈希和会议字符串

电讯访问代币:知道你需要哪些凭证

人们经常搜索一个"电报访问代币",就像电报发布了一个通用密钥一样.它没有.电报拥有多个身份验证系统,正确的凭证取决于你的软件是否控制着机器人,授权个人帐户,签署用户进入网站或重新连接已经授权的客户端.

区别是重要的,因为凭证有不同的权力.一个博特令牌控制一个博特.一个API ID和API哈希识别开发者应用程序.一个登录代码证明了暂时访问电话号码.一个会议字符串或会议文件可以保留一个完成的个人帐户授权,因此可以提供访问账户而不需要另一个登录提示.将这些值作为可互换的都是一个常见的实现错误和严重的安全风险.

这本指南解释了每个凭证的功能,其来源以及如何安全处理. 它还解释了为什么 Telegram CRM或MCP连接个人帐户不与Bot API集成相同.

快速比较

证书 它代表什么? 典型的来源 主要用途 敏感性
机器人代币 一个电讯机器人 @BotFather 调用HTTP机器人API 机器人控制机器人
应用程序的身份 一个电讯开发应用程序 my.telegram.org 识别MTProto客户端应用程序 没有足够的.
化器 密码与APIID相结合 my.telegram.org 授权MTProto客户端应用程序 秘密;永远不要公开揭露
登录码 暂时账户验证代码 电讯服务消息或授权应用程序 完成个人帐户登录 非常敏感,短暂.
两个步骤验证密码 额外的账户保护 由电讯帐户所有者设置 在启用2FA时完成登录 密码; 永远不要与第三方分享
会议串或文件 一个持续的授权客户端会议 登录后由MTProto库生成 连接一次,不需要重复全部流动. 非常敏感;可以代表一个活跃的登录
OAuth/OIDC代币 网站或应用程序登录权限 电讯登录流量 验证用户到另一个服务 取决于范围和寿命

如果教程要求使用电讯代币, 停止,然后在复制任何东西之前确定它意味着哪个行.

机器人代币:机器人的凭证,而不是个人账户

电讯机器人代码将机器人认证为Bot API.官方机器人教程通过 导航器@BotFather常常与/newbot波特Father 返回后端使用的代币,getMe现在sendMessage其他setWebhook现在,我们要去.

博特标记通常类似于一个数字博特标识符,其次是一个大肠和一个长密.不要将真正的代币粘贴到文档,截图,聊天消息,问题追踪器,客户端JavaScript或公共存储库中.电讯明确建议将代币视为密码,因为任何拥有它的人都可以控制博特.

机器人代币有一个重要的限制:它们验证机器人身份,而不是您的个人电讯身份.机器人不能简单地读取一个人的现有私人收件箱.电讯机器人文件根据该规则,用户必须与机器人联系或加入一个群体. 在群体中,隐私设置可以进一步限制机器人接收的信息.

当你构建机器人体验时,选择机器人代币:命令,通知,菜单,支持接入,迷你应用程序或自动化工作流程,用户有意与机器人交互.

应用程序的认证信息

个人帐户客户端使用Telegram的MTProto API而不是仅依赖HTTP Bot API. 在应用程序能够授权Telegram用户之前,其开发人员需要API ID和API哈希.

电报申请登记的官方说明描述过程:

  1. 使用电报注册的电话号码.
  2. 登录my.telegram.org现在,我们要去.
  3. 开放开发API工具现在,我们要去.
  4. 申请申请.
  5. 存储结果api_id其他api_hash没有任何问题.

API ID是一个数字应用程序识别符.API哈希是其对密度.它们识别请求授权的软件;它们不自行登录软件到每个电讯帐户中.仍然需要用户授权流动.

千万不要复制来自随机GitHub项目或样本应用的API凭证.电讯警告说,其开源代码中的样本APIID是有限的,不适合向用户发布的应用程序.生产集成应使用注册给运营该组织的凭证,并遵守电讯的API条款.

登录码和两步验证

当MTProto客户端授权个人帐户时,电讯通常通过现有电讯会话或其他支持的频道发送临时登录代码.如果帐户已启用两步验证,电讯也会要求帐户的额外密码.

开发人员应该永久存储的API凭证都不是任何值.代码是暂时证明控制帐户的人批准登录的证据.两个步骤的验证密码是帐户所有者的密码.一个合法的授权屏幕应该解释为什么值是必要的,安全传输,避免在日志或分析中记录它.

任何用户都不能使用电话,但也不能使用电话,因为电话是电话的.

会议字符串和会议文件

在成功授权后,MTProto图书馆通常会保留一个会议.根据图书馆,该会议可能会存储在本地数据库文件,加密记录或便携式字符串中.

访问程序可以通过一个程序,即将在一个程序中使用. 访问程序可以通过一个程序,即将在一个程序中使用. 访问程序可以通过一个程序,即将在一个程序中使用. 访问程序可以通过一个程序,即将在一个程序中使用. 访问程序可以通过一个程序,即将在一个程序中使用. 访问程序可以通过一个程序,即将在一个程序中使用. 访问程序可以通过一个程序,即将在一个程序中使用. 访问程序可以通过一个程序中使用. 访问程序可以通过

按照这些规则:

  • 永远不要把会议交给Git.
  • 永远不要将它们包含在浏览器代码或移动分析中.
  • 通过管理键加密它们,而不是加密文本旁边的硬码键.
  • 限制生产的访问范围,只限于尽可能少的服务角色.
  • 根据日志和错误报告重新编写它们.
  • 提供清晰的方式来切断帐户和删除存储的会话.
  • 取消 Telegram 的曝光会话设置 → 设备屏幕和旋转相关的秘密.

会议字符串不是机器人代币的更安全版本. 它是一个具有更广泛的访问潜力的不同的凭证.

电讯登录代币是另一个类别

电讯还支持通过网站和应用程序登录.电讯登录电信用户的身份信息或标记是通过电信的身份证件,包括OpenID Connect流程.该流程验证了电信用户到另一个应用程序,并返回了签署的身份信息或范围的代币.它不会自动授权阅读用户的个人电信收件箱.

使用电讯登录,当目标是 登录我的服务. 使用机器人的机器人API. 使用授权的MTProto客户端,当产品真正需要个人帐户功能,并且有一个明确的同意和安全模式.

什么凭证使用MCP连接?

电讯MCP描述了AI客户端如何请求服务器的工具和操作.它并不是取代电讯身份验证.电讯MCP服务器仍然需要其背后的授权电讯层.

例如,Entergram通过用户批准的授权流连接个人电讯帐户到一个工作空间.电报MCP服务器然后将定义的CRM和消息工具暴露在一个批准的MCP客户端上.AI客户端接收工具访问;它不应该接收原始的Telegram登录代码,API哈希或可重复使用的帐户会议.

这种分离是更安全的架构:

  1. 电报证书仍然存在电报授权服务内部.
  2. MCP 服务器暴露了狭义定义的操作.
  3. 授权权和工作空间权限决定哪个人或AI客户端可以调用这些操作.
  4. 审计日志记录了商业活动,而不会记录身份验证的秘密.
  5. 撤销可以禁用MCP客户端,而不必强迫用户曝光或转换所有底层的Telegram凭证.

阅读电讯MCP与机器人API对于能力差异.

安全执行检查清单

在发送任何电讯集成之前,请回答以下问题:

身份和范围

  • 集成是作为机器人还是个人账户?
  • 什么样的聊天和行动?
  • 用户可以排除私人对话或账户吗?
  • 写作行动与只阅读行动是不是分开的?

秘密存储

  • 机器人代币,API哈希和会议仅存储在可信的服务器上吗?
  • 秘密在静止时被加密,并在运输时被保护吗?
  • 产品凭证是否被排除在源控制和预览部署之外?
  • 记录,追踪系统和客户支持工具是否配置以编辑它们?

授权和撤销

  • 每个连接的账户都有一个可识别的所有者吗?
  • 管理员可以否断开一个帐户,
  • 能否独立撤销一个人工智能客户或员工的访问?
  • 那些有特权的行为,是否记录着演员,时间,帐户和结果?

事件应对

  • 对于机器人代币有没有记录的旋转程序?
  • 团队能否迅速取消被盗的会议?
  • 服务是否会警告不寻常的登录地点或大量的行动?
  • 备份是否加密,并且受到相同的删除政策的保护?

常见的错误

**让每一个证书都成为一个代币.**这导致工程师将错误值放入错误的字段,使得安全审查不明确.TELEGRAM_BOT_TOKEN现在TELEGRAM_API_ID其他TELEGRAM_API_HASH它们比TELEGRAM_TOKEN现在,我们要去.

**在前端代码中放一个机器人代币.**任何传递到浏览器的东西都应该被视为公开.

**假设APIID和API哈希等同的账户访问.**用户仍然需要授权帐户.

**处理一个会议作为无害的缓存.**作为一个认证证,保护它,像一个证书一样,

**收集超过工作流程需要的访问量.**通知机器人不需要个人帐户的访问. 报告工作流可能不需要发送消息的许可. 从最狭窄的可操作设计开始.

实际答案

如果你想建立一个电讯机器人,用BotFather创建它,然后在后端使用其机器人代币.如果你正在开发一个授权的电讯客户端,为个人帐户,注册自己的API ID和API哈希,然后完成电讯的用户授权流程,保护结果的会议.如果你只需要登录,请使用电讯登录而不是请求收件箱访问.

对于想要使用人工智能工具与批准的个人电讯帐户工作的团队,电报MCP服务器无论你选择哪种路线,都不要把提示,存储库,浏览器代码和截图中的身份验证秘密传递到每个人工智能客户端.

马蒂亚斯, 创作者 爱特格兰博客
Matias

Entergram 商务拓展与 Telegram CRM 作者

Matias 在 Entergram 负责商务拓展、合作伙伴、客户沟通和 Web3 社区工作。他将常见的流程问题整理为有关 Telegram CRM、支持、分析和自动化的实用指南。

Aug 31, 2026 · 12 分钟阅读

阅读全文

准备升级您的 Telegram 工作流程?

不要浪费另一个潜在客户。不要错过另一条消息。

开始使用 Entergram