赋予 Claude 访问您的 Telegram:两种配置方式及其差异的重要性
您可以使用 MCP 服务器将 AI 代理连接到 Telegram,但存在两种截然不同的配置方式,且各自具有显著的安全影响。第一种方式使用 Bot API 令牌,以机器人身份进行身份验证。该机器人只能访问其被显式添加的聊天,其权限受限且易于撤销,无法查看其未被邀请的私人消息或聊天。第二种方式使用 MTProto 服务器,使用您的电话号码进行身份验证并以您的身份登录。这使代理能够访问您 Telegram 中的所有数据,包括私人消息、群组、保存的消息和联系人。这是通过创建一个代表实时登录状态的会话文件来实现的。配置 Bot API 或通知器需要提供机器人令牌,可能还需要聊天 ID。MTProto 配置则需要安装并使用您的 API ID 和 API hash 进行交互式登录。配置文件的位置因所使用的 AI 客户端而异,某些客户端(如 Codex CLI)使用不同的配置格式(TOML)。使用 MTProto 服务器的主要风险在于会话文件提供了对账户的完全访问权限。该会话文件绝不应存储在同步文件夹中,也不应提交到代码仓库。此外,由于 AI 代理将数据和指令均视为文本,恶意消息可能被构造出来利用代理发送消息的能力,从而构成安全风险。Bot API 令牌的爆炸半径仅限于机器人所在的聊天,而 MTProto 会话文件则会危及您的整个账户。MTProto 服务器并非 inherently 不可用,但需要慎重考虑,理想情况下应使用次要账户以降低风险。在将这些社区开发的 MCP 服务器连接到重要账户之前,务必审查其代码。