(01)
Passwortlose Telegram-Anmeldung
Ihre Nutzer authentifizieren sich mit einem einzigen Tap in Telegram. Keine Passwörter zum Merken, Speichern oder Zurücksetzen — und keine E-Mail-Verifizierungs-Flows zu warten.
(Verne Passepartout · Telegram Auth-as-a-Service)
Lassen Sie die Endnutzer Ihrer Tenants sich mit einem einzigen Tap in Telegram anmelden. Passepartout übernimmt die Bot-Brücke, tenant-isolierte Identitäten und sichere Tokens — Sie liefern Authentifizierung, ohne sie zu bauen.
curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
-H "Authorization: Bearer vrn_passepartout_•••"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }(Das Passwort-Problem)
Passwörter, E-Mail-Verifizierung und Reset-Flows sind eine ständige Quelle von Reibung, Support-Tickets und Sicherheitsrisiken. Sie selbst zu bauen bedeutet Wochen an Arbeit, die Sie für immer pflegen.
Traditionelle / interne Authentifizierung
Verne Software Passepartout
(Das offizielle Widget)
Das Widget ist kostenlos, offiziell und funktioniert — innerhalb von fünf Grenzen, die dokumentiert und dauerhaft sind und spätestens bei der zweiten Domain auffallen. Passepartout ist derselbe Telegram-Login ohne sie.
Wo es aufhört
Telegram Login Widget
Verne Passepartout
(01)
Telegram Login Widget
An eine Domain gebunden, die Sie in BotFather registrieren. Eine Staging-Umgebung braucht einen zweiten Bot, und der falsche Origin scheitert mit „Bot domain invalid".
Verne Passepartout
Keine Domain zu registrieren. Ein Bot bedient Produktion, Staging und jede Entwicklermaschine gleichzeitig.
(02)
Telegram Login Widget
Läuft nicht auf localhost — der Login, den Sie ausliefern, ist nie der, den Sie getestet haben.
Verne Passepartout
Derselbe Deep-Link-Flow läuft lokal wie in Produktion — der Nutzer tippt in beiden Fällen in Ihrem Bot auf Start.
(03)
Telegram Login Widget
Liefert eine signierte Payload zurück und hört dort auf. Es gibt keine Session, also nichts, was ablaufen könnte, und nichts, wovon man sich abmelden könnte.
Verne Passepartout
Gibt ein Session-Token mit Ablaufzeit zurück, dazu einen Introspection-Endpoint, um es bei jedem Request zu prüfen.
(04)
Telegram Login Widget
Ein iframe, das Sie konfigurieren, statt Markup, das Sie kontrollieren: Größe, Eckenradius und der von Telegram erlaubte Text, in Telegrams eigenem Styling.
Verne Passepartout
Sie rendern Ihren eigenen Button. Der Flow sind zwei HTTP-Aufrufe und passt damit zu jedem Design-System, das Sie schon haben.
(05)
Telegram Login Widget
Sie bauen den Data-Check-String und verifizieren den HMAC selbst — korrekt, in jedem Backend, das einen Login annimmt.
Verne Passepartout
Wird auf unserer Seite geprüft, bevor ein Token ausgestellt wird. Ihr Backend verifiziert ein Token, genau wie bei jeder anderen Verne-Engine.
(Kernfunktionen)
(01)
Ihre Nutzer authentifizieren sich mit einem einzigen Tap in Telegram. Keine Passwörter zum Merken, Speichern oder Zurücksetzen — und keine E-Mail-Verifizierungs-Flows zu warten.
(02)
Die Endnutzer jedes Tenants sind vollständig isoliert. Identitäten liegen in einem gemeinsamen Ory Kratos, pro Tenant getrennt, sodass sich die Nutzer eines Kunden nie mit denen eines anderen überschneiden.
(03)
Erstellen Sie einen Bot mit @BotFather, fügen Sie den Token in Ihr Dashboard ein und aktivieren Sie ihn. Passepartout erledigt den Rest — kein öffentlicher Webhook und keine Infrastruktur nötig.
(04)
Starten Sie eine Anmeldung, um einen Nonce und einen t.me-Deep-Link zu erhalten. Der Nutzer tippt Start in Ihrem Bot, und Sie fragen den Status ab, bis ein Access-Token und ein Nutzerprofil zurückkommen.
(05)
Bot-Tokens von @BotFather werden im Ruhezustand mit AES-256-GCM verschlüsselt. Die Brücke nutzt Telegram-Long-Polling, sodass Sie nie einen öffentlichen Webhook-Endpunkt exponieren.
(06)
Offizielle SDKs für Node, PHP, Python und Rust liefern eine erstklassige passepartout-Ressource, sodass Sie die Anmeldung in Minuten aus jedem Stack integrieren.
(Nautilus-Ökosystem)
Passepartout holt Ihre Nutzer über Telegram herein, während Gate Ihre eigenen API-Schlüssel und Admin-Zugänge absichert. Liefern Sie Post-Login-Events zuverlässig mit Relay — eine Plattform für Identität und Infrastruktur.
(Entwicklererfahrung)
Starten Sie eine Anmeldung, teilen Sie den Deep Link und fragen Sie den Abschluss ab — in jeder Sprache. Validieren Sie die zurückgegebenen Tokens mit einem einzigen Introspection-Aufruf.
# 1. Start a login — returns a nonce and a Telegram deep link
curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
-H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY" \
-H "Content-Type: application/json"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }
# 2. Poll for status until the user taps Start in your bot
curl "https://api.vernesoft.com/v1/passepartout/login/status?nonce=n_9f2c…" \
-H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY"
# => { "status": "completed", "access_token": "…", "user": { "id": "…" } }(FAQ)
Ihre App ruft POST /v1/passepartout/login/start auf, um einen Nonce und einen t.me-Deep-Link zu erhalten. Der Nutzer öffnet ihn und tippt Start in Ihrem Bot; Ihre App fragt dann GET /v1/passepartout/login/status ab, bis ein Status „completed" mit Access-Token und Nutzerprofil zurückkommt.
Nein. Die Passepartout-Brücke verbindet sich per Long-Polling mit Telegram, es gibt also keinen öffentlichen Webhook zum Exponieren oder Absichern. Sie konfigurieren nur Ihren Bot-Token von @BotFather im Dashboard.
Die Endnutzer jedes Tenants werden im gemeinsamen Ory-Kratos-Identitätsspeicher unabhängig namespaced, und jeder Tenant konfiguriert seinen eigenen Telegram-Bot. Bot-Tokens werden im Ruhezustand mit AES-256-GCM verschlüsselt.
Das Widget ist an eine Domain gebunden, die Sie in BotFather registrieren — deshalb läuft es nicht auf localhost. Es kennt weder Session noch Logout, sein Button lässt sich nur im Rahmen der von Telegram vorgesehenen Optionen anpassen, und die HMAC-Prüfung ist Ihr Code. Passepartout ist stattdessen ein Deep-Link-Flow: er funktioniert von jedem Origin, wir prüfen auf unserer Seite, und Sie erhalten ein Session-Token mit Ablaufzeit, das Sie introspizieren können.
Ja. Es gibt keine Domain zu registrieren, also läuft derselbe Flow lokal wie in Produktion — der Nutzer tippt in beiden Fällen in Ihrem Bot auf Start.
Nein. Die Zustellung läuft über Telegram, es entstehen also überhaupt keine Kosten pro Nachricht. Sie zahlen pro API-Anfrage wie bei jeder anderen Engine — 3.000 im Monat kostenlos, danach 3 € pro 10.000.
(Jetzt starten)
Sparen Sie sich Passwörter, E-Mail-Flows und Wartung. Liefern Sie noch heute sichere Telegram-Authentifizierung für Ihre Plattform.
Was passwortlos kostet
Passwortlos hat eine Preisliste, und sie wird erst in Produktion sichtbar. SMS-Einmalcodes kosten pro Nachricht, in jedem Land, dauerhaft — und die teuersten Routen bedienen meist die günstigsten Kunden. Magic Links verschieben die Kosten in die E-Mail: ein Transaktionsanbieter, eine eingewärmte Domain und die Anmeldungen, die Sie an einen Spam-Ordner verlieren, in den Sie nicht hineinsehen können.
Telegram-Zustellung hat keine dieser Kosten. Sie kommt in einer App an, die der Nutzer ohnehin offen hat, es gibt keinen Preis pro Nachricht weiterzugeben und keine Domain-Reputation zu pflegen. Was es stattdessen kostet, ist Reichweite — Ihre Nutzer müssen auf Telegram sein. Das ist eine echte Einschränkung und der ehrliche Grund, warum dies eine Login-Methode ist und nicht die einzige.
Die Rechnung ist also kurz. Wo Ihr Publikum ohnehin auf Telegram ist, hört passwortloser Login auf, ein Kostenpunkt zu sein; wo nicht, deckt Gate E-Mail, Passwort und elf OIDC-Anbieter im selben Konto ab. Ein Bot-Token von @BotFather ist das ganze Setup, und die ersten 3.000 Anfragen pro Monat sind kostenlos.