Предоставление Клоду доступа к... Заметка
DEV Community на русском

Предоставление Клоду доступа к вашему Telegram: две настройки и почему разница имеет значение

Вы можете подключать ИИ-агентов к Telegram, используя сервер MCP, но существуют две различные конфигурации со значительными последствиями для безопасности. Первый тип использует токен Bot API, аутентифицируясь как бот. Этот бот может получать доступ только к чатам, в которые он явно добавлен, и его доступ ограничен и легко отзывается. Он не может видеть личные сообщения или чаты, куда он не был приглашен.Второй тип использует сервер MTProto, который аутентифицируется по вашему номеру телефона и входит в систему от вашего имени. Это дает агенту доступ ко всем вашим данным Telegram, включая личные сообщения, группы, сохраненные сообщения и контакты. Это достигается путем создания файла сессии, который представляет собой активный вход в систему.Настройка Bot API или уведомлений включает предоставление токена бота и, возможно, идентификатора чата. Настройка MTProto требует установки и интерактивного входа в систему с использованием вашего API ID и API Hash. Расположение конфигурационного файла значительно варьируется в зависимости от используемого ИИ-клиента, а некоторые клиенты, такие как Codex CLI, используют другой формат конфигурации (TOML).Основная проблема с серверами MTProto заключается в том, что файл сессии предоставляет полный доступ к вашей учетной записи. Этот файл сессии никогда не должен храниться в синхронизированных папках или включаться в репозитории кода. Кроме того, поскольку ИИ-агенты обрабатывают как данные, так и инструкции как текст, злонамеренное сообщение может быть составлено для использования возможности агента отправлять сообщения, что представляет угрозу безопасности.Радиус поражения токена Bot API ограничен чатами, в которых находится бот, в то время как файл сессии MTProto компрометирует всю вашу учетную запись. Серверы MTProto не являются принципиально непригодными для использования, но требуют обдуманного рассмотрения и в идеале должны использоваться со вторичной учетной записью для снижения рисков. Крайне важно проверять код этих разработанных сообществом серверов MCP перед подключением их к важным учетным записям.