Zurück zum Blog
Glossar5. September 20263 min read

Was ist ein Telegram-Bot-Token?

Es sieht wie eine zufällige Zeichenfolge aus. Dabei ist es das Einzige, was zwischen Ihrem Kanal und einer fremden Person steht.

Was ist ein Telegram-Bot-Token?

Ein Telegram-Bot-Token ist der Berechtigungsnachweis dafür, dass ein Programm als Ihr Bot agieren darf. Telegram stellt es Ihnen zur Verfügung, wenn der Bot erstellt wird. Jede Person, die es besitzt, kann Nachrichten senden, alles lesen, was der Bot lesen kann, und Mitglieder entfernen, wenn der Bot Administrator ist. Es ist ein Passwort und keine Kennung. Deshalb darf es niemals weitergegeben oder öffentlich eingefügt werden.

Was das Token eigentlich ist

Wenn ein Bot erstellt wird, gibt Telegram eine Zeichenfolge zurück, die aus einer Zahl, einem Doppelpunkt und einer langen zufälligen Zeichenfolge besteht. Jede Anfrage, die Ihre Software an Telegram sendet, enthält diese Zeichenfolge. Telegram prüft damit, ob die Anfrage tatsächlich von Ihrem Bot stammt.

Es gibt weder einen zweiten Faktor noch ein separates Passwort. Das Token ist die vollständige Authentifizierung. Deshalb ist der Umgang damit wichtiger als jede andere Einstellung des Bots.

Die Zahl vor dem Doppelpunkt ist die ID des Bots und nicht geheim. Die Zeichenfolge dahinter hingegen schon.

Was jemand mit Ihrem Token tun kann

Alles, was auch Ihr Bot tun kann, und genau das unterschätzen viele. Wenn der Bot Administrator in Ihrem Kanal ist, kann eine fremde Person mit dem Token in Ihrem Namen Beiträge veröffentlichen, Nachrichten löschen und Mitglieder entfernen. Sie kann außerdem alles lesen, was der Bot empfängt. In einer Gruppe sind das die Nachrichten, für die er Leseberechtigung hat.

Von außen sieht nichts davon wie ein Angriff aus. Es wirkt, als würde sich Ihr Bot merkwürdig verhalten. Deshalb werden kompromittierte Tokens häufig erst spät bemerkt, eher nach dem dritten seltsamen Beitrag als nach dem ersten.

Der Schaden beschränkt sich auch nicht auf das, was danach passiert. Wenn ein Bot einen Betrugslink an Ihre Mitglieder verschickt, verspielt er Vertrauen, das Sie sich über ein Jahr aufgebaut haben. Keine noch so ausführliche Erklärung bringt dieses Vertrauen vollständig zurück.

Wo Tokens preisgegeben werden

Fast nie bei Telegram selbst. Sie werden in Screenshots preisgegeben, die bei der Suche nach Hilfe geteilt werden, in Code, der in ein öffentliches Repository hochgeladen wird, in einer Nachricht an eine Person aus dem Entwicklungsteam, die das Projekt später verlässt, oder in einem Supportchat mit jemandem, der freundlich danach gefragt hat.

Das Muster ist jedes Mal dasselbe: Das Token wurde wie eine Einstellung behandelt und nicht wie ein Geheimnis. Es liegt in einer Konfigurationsdatei neben dem Farbschema und wird deshalb genauso sorglos kopiert wie dieses.

Öffentliche Repositories sind die häufigste Ursache und zugleich am einfachsten zu vermeiden. Alles, was wie ein Token aussieht, sollte in einer Umgebungsvariable gespeichert werden und niemals in einer Datei, die Sie committen.

Was bei einem kompromittierten Token zu tun ist

Widerrufen Sie es. Wenn Sie in BotFather ein neues Token für den Bot erzeugen, wird das alte sofort ungültig. Alles, was noch die alte Zeichenfolge verwendet, funktioniert dann nicht mehr. Tun Sie das zuerst und klären Sie anschließend, wie es preisgegeben wurde, und zwar genau in dieser Reihenfolge.

Prüfen Sie danach, was in der Zwischenzeit passiert ist: die letzten Beiträge in Ihrem Kanal, kürzlich aus der Mitgliederliste entfernte Personen und alles, was der Bot versendet hat, ohne dass es von Ihnen stammt. Der Widerruf schließt die Tür, macht aber nicht rückgängig, was zuvor durch sie hindurchgekommen ist.

Wie eine Plattform das Token speichern sollte

Wenn Sie Ihr Token einem Dienst anvertrauen, sollte es im Ruhezustand verschlüsselt sein und nicht im Klartext in einer Datenbank liegen. Außerdem darf es nie in einer Protokollzeile erscheinen. Bei BotLaunch werden Bot-Tokens und andere sensible Daten im Ruhezustand mit AES-256 verschlüsselt. Sie können ein Token jederzeit über BotFather widerrufen und ersetzen, ohne Ihre Konfiguration zu verlieren.

Diese Frage sollten Sie jeder Plattform stellen, bevor Sie etwas einfügen. Wenn eine Plattform sie nicht klar beantworten kann, sagt das bereits einiges aus.

Wann Sie überhaupt kein eigenes Token benötigen

Die meisten Menschen kommen nie mit einem Token in Berührung. Bei BotLaunch fügen Sie den gemeinsam genutzten Bot als Administrator zu Ihrem Kanal hinzu und aktivieren die Module im Web. Sie müssen also keinen Bot erstellen und kein Token verwahren. Die Verbindung eines eigenen Bots mit Ihrem Branding, für die ein Token benötigt wird, ist eine Option in kostenpflichtigen Tarifen für alle, die möchten, dass der Bot ihren eigenen Namen trägt.

Häufig gestellte Fragen

Ist ein Bot-Token dasselbe wie ein Benutzername?

Nein. Der Benutzername ist öffentlich und identifiziert den Bot. Das Token ist geheim und authentifiziert ihn.

Kann ich ein kompromittiertes Token ändern?

Ja. Wenn Sie in BotFather ein neues Token erzeugen, wird das alte sofort widerrufen.

Kann ich mein Token bedenkenlos an eine Plattform weitergeben?

Nur an eine Plattform, die es im Ruhezustand verschlüsselt und Ihnen erlaubt, es zu widerrufen. Bei BotLaunch werden Tokens mit AES-256 verschlüsselt.

Muss ich einen Bot erstellen, um BotLaunch zu nutzen?

Nein. Sie fügen den gemeinsam genutzten Bot als Administrator zu Ihrem Kanal hinzu. Die Verbindung eines eigenen Bots mit Ihrem Branding ist eine Option in kostenpflichtigen Tarifen.

Artikel teilen