(01)
Inicio de sesión con Telegram sin contraseña
Tus usuarios se autentican con un solo toque en Telegram. Ninguna contraseña que recordar, almacenar o restablecer — y ningún flujo de verificación por email que mantener.
(Verne Passepartout · Telegram Auth-as-a-Service)
Deja que los usuarios finales de tus tenants inicien sesión con un solo toque en Telegram. Passepartout gestiona el puente con el bot, las identidades aisladas por tenant y los tokens seguros — para que lances autenticación sin construirla.
curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
-H "Authorization: Bearer vrn_passepartout_•••"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }(El problema de las contraseñas)
Las contraseñas, la verificación por email y los flujos de restablecimiento son una fuente constante de fricción, tickets de soporte y riesgo de seguridad. Construirlos tú mismo significa semanas de trabajo que mantendrás para siempre.
Autenticación tradicional / interna
Verne Software Passepartout
(El widget oficial)
El widget es gratuito, oficial y funciona — dentro de cinco límites documentados y permanentes que aparecen en cuanto tienes más de un dominio en producción. Passepartout es el mismo login de Telegram sin ellos.
Dónde se detiene
Telegram Login Widget
Verne Passepartout
(01)
Telegram Login Widget
Atado a un único dominio que registras en BotFather. Un entorno de staging necesita un segundo bot, y el origen equivocado falla con «Bot domain invalid».
Verne Passepartout
Ningún dominio que registrar. Un bot sirve a producción, staging y cada máquina de desarrollo a la vez.
(02)
Telegram Login Widget
No funciona en localhost, así que el login que publicas nunca es el que probaste.
Verne Passepartout
El mismo flujo por deep link corre en local y en producción: en ambos casos el usuario pulsa Start en tu bot.
(03)
Telegram Login Widget
Devuelve una carga firmada y ahí acaba. No hay sesión, así que no hay nada que caduque ni de lo que cerrar sesión.
Verne Passepartout
Devuelve un token de sesión con caducidad y un endpoint de introspección para comprobarlo en cada petición.
(04)
Telegram Login Widget
Un iframe que configuras en vez de marcado que controlas: tamaño, radio de esquina y el texto que Telegram permite, con el estilo de Telegram.
Verne Passepartout
Renderizas tu propio botón. El flujo son dos llamadas HTTP, así que encaja en el sistema de diseño que ya tienes.
(05)
Telegram Login Widget
Construyes la cadena de comprobación y verificas el HMAC tú mismo, correctamente, en cada backend que acepte un login.
Verne Passepartout
Se valida de nuestro lado antes de emitir el token. Tu backend verifica un token, igual que con cualquier otro motor de Verne.
(Características principales)
(01)
Tus usuarios se autentican con un solo toque en Telegram. Ninguna contraseña que recordar, almacenar o restablecer — y ningún flujo de verificación por email que mantener.
(02)
Los usuarios finales de cada tenant están totalmente aislados. Las identidades residen en un Ory Kratos compartido, con espacio de nombres por tenant, de modo que los usuarios de un cliente nunca se solapan con los de otro.
(03)
Crea un bot con @BotFather, pega el token en tu panel y actívalo. Passepartout se encarga del resto — sin webhook público ni infraestructura requerida.
(04)
Inicia un login para recibir un nonce y un deep link de t.me. El usuario toca Start en tu bot y consultas el estado hasta que se devuelven un token de acceso y el perfil de usuario.
(05)
Los tokens de bot de @BotFather se cifran en reposo con AES-256-GCM. El puente usa long-polling de Telegram, así que nunca expones un endpoint de webhook público.
(06)
Los SDKs oficiales para Node, PHP, Python y Rust incluyen un recurso passepartout de primera clase, para que integres el login en minutos desde cualquier stack.
(Ecosistema Nautilus)
Passepartout trae a tus usuarios a través de Telegram, mientras Gate protege tus propias claves API y el acceso de administrador. Entrega los eventos posteriores al login de forma fiable con Relay — una sola plataforma para identidad e infraestructura.
(Experiencia de desarrollador)
Inicia un login, comparte el deep link y consulta la finalización — en cualquier lenguaje. Valida los tokens devueltos con una sola llamada de introspección.
# 1. Start a login — returns a nonce and a Telegram deep link
curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
-H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY" \
-H "Content-Type: application/json"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }
# 2. Poll for status until the user taps Start in your bot
curl "https://api.vernesoft.com/v1/passepartout/login/status?nonce=n_9f2c…" \
-H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY"
# => { "status": "completed", "access_token": "…", "user": { "id": "…" } }(FAQ)
Tu app llama a POST /v1/passepartout/login/start para obtener un nonce y un deep link de t.me. El usuario lo abre y toca Start en tu bot; tu app entonces consulta GET /v1/passepartout/login/status hasta que devuelve un estado «completed» con un token de acceso y el perfil de usuario.
No. El puente de Passepartout se conecta a Telegram usando long-polling, así que no hay ningún webhook público que exponer o asegurar. Solo configuras el token de tu bot de @BotFather en el panel.
Los usuarios finales de cada tenant tienen su propio espacio de nombres, de forma independiente, en el almacén de identidades compartido de Ory Kratos, y cada tenant configura su propio bot de Telegram. Los tokens de bot se cifran en reposo con AES-256-GCM.
El widget está vinculado a un único dominio que registras en BotFather, y por eso no funciona en localhost; no tiene concepto de sesión ni de cierre de sesión; su botón se limita a las opciones que expone Telegram; y validar el HMAC es tu código. Passepartout es en cambio un flujo por deep link: funciona desde cualquier origen, validamos de nuestro lado y recibes un token de sesión con caducidad que puedes introspeccionar.
Sí. No hay dominio que registrar, así que el mismo flujo corre en desarrollo local y en producción: en ambos casos el usuario pulsa Start en tu bot.
No. La entrega va por Telegram, así que no hay coste por mensaje alguno. Pagas por solicitud API como en el resto de motores: 3.000 al mes gratis y luego 3 € por cada 10.000.
(Empieza hoy)
Olvídate de las contraseñas, los flujos de email y el mantenimiento. Lanza hoy una autenticación con Telegram segura para tu plataforma.
Lo que cuesta el sin contraseña
El sin contraseña tiene una lista de precios, y solo se ve clara en producción. Los códigos de un solo uso por SMS se cobran por mensaje, en todos los países, para siempre — y las rutas más caras suelen atender a los clientes menos rentables. Los magic links trasladan el coste al correo: un proveedor transaccional, un dominio calentado y los registros que pierdes en una carpeta de spam que no puedes inspeccionar.
La entrega por Telegram no tiene ninguno de los dos costes. Llega a una aplicación que el usuario ya tiene abierta, no hay precio por mensaje que repercutir ni reputación de dominio que mantener. Lo que cuesta a cambio es alcance: tus usuarios tienen que estar en Telegram. Es una limitación real y la razón honesta por la que este es un método de login y no el único.
Así que la cuenta es corta. Donde tu público ya está en Telegram, el login sin contraseña deja de ser una partida de gasto; donde no lo está, Gate cubre email, contraseña y once proveedores OIDC en la misma cuenta. Un token de bot de @BotFather es toda la configuración, y las primeras 3.000 solicitudes de cada mes son gratis.