(Verne Passepartout · Telegram Auth-as-a-Service)

Connexion sans mot de passe pour vos utilisateurs, propulsée par Telegram Sans mot de passe, sans coût SMS, sans domaine à déclarer

Laissez les utilisateurs finaux de vos tenants se connecter d'un simple tap dans Telegram. Passepartout gère le pont vers le bot, les identités isolées par tenant et les jetons sécurisés — pour livrer l'authentification sans la construire.

curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
  -H "Authorization: Bearer vrn_passepartout_•••"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }

(Le problème des mots de passe)

Pourquoi développer sa propre authentification vous ralentit

Mots de passe, vérification par e-mail et flux de réinitialisation sont une source constante de friction, de tickets de support et de risques de sécurité. Les construire soi-même, c'est des semaines de travail à maintenir pour toujours.

Authentification traditionnelle / interne

  • Stockage des mots de passe et flux de réinitialisation à sécuriser et maintenir indéfiniment.
  • Délais de vérification par e-mail et problèmes de délivrabilité qui bloquent les inscriptions.
  • Les utilisateurs de chaque tenant se mélangent sans véritables frontières d'isolation.
  • Identifiants de bot dispersés en clair dans les configs et les fichiers d'environnement.

Verne Software Passepartout

  • Connexion Telegram sans mot de passe — aucun mot de passe à stocker ou à divulguer.
  • Connexion instantanée via deep link — sans aller-retour par e-mail.
  • Identités isolées par tenant dans Ory Kratos.
  • Jetons de bot chiffrés au repos avec AES-256-GCM.

(Le widget officiel)

Ce que le Telegram Login Widget ne sait pas faire

Le widget est gratuit, officiel et il fonctionne — à l'intérieur de cinq limites documentées et définitives, que l'on rencontre dès qu'il y a plus d'un domaine de production. Passepartout, c'est la même connexion Telegram sans elles.

(01)

Liaison au domaine

Telegram Login Widget

Lié à un seul domaine déclaré dans BotFather. Un environnement de recette exige un second bot, et la mauvaise origine échoue avec « Bot domain invalid ».

Verne Passepartout

Aucun domaine à déclarer. Un seul bot dessert la production, la recette et chaque poste de développement à la fois.

(02)

Développement local

Telegram Login Widget

Ne fonctionne pas sur localhost : la connexion que vous livrez n'est jamais celle que vous avez testée.

Verne Passepartout

Le même flux par lien profond tourne en local et en production — dans les deux cas, l'utilisateur appuie sur Démarrer dans votre bot.

(03)

Sessions et déconnexion

Telegram Login Widget

Renvoie une charge utile signée et s'arrête là. Il n'y a pas de session : rien n'expire et il n'y a rien à déconnecter.

Verne Passepartout

Renvoie un jeton de session avec expiration, plus un endpoint d'introspection pour le vérifier à chaque requête.

(04)

Le bouton

Telegram Login Widget

Un iframe que vous configurez plutôt qu'un markup que vous maîtrisez : taille, arrondi et libellé autorisé par Telegram, dans le style de Telegram.

Verne Passepartout

Vous affichez votre propre bouton. Le flux tient en deux appels HTTP et s'intègre au design system que vous avez déjà.

(05)

Vérification de signature

Telegram Login Widget

Vous construisez la chaîne de contrôle et vérifiez le HMAC vous-même, correctement, dans chaque backend qui accepte une connexion.

Verne Passepartout

Validé chez nous avant l'émission du jeton. Votre backend vérifie un jeton, comme pour tous les autres moteurs Verne.

(Fonctionnalités principales)

Tout ce qu'il faut pour livrer l'authentification Telegram

(01)

Connexion Telegram sans mot de passe

Vos utilisateurs s'authentifient d'un simple tap dans Telegram. Aucun mot de passe à retenir, stocker ou réinitialiser — et aucun flux de vérification par e-mail à maintenir.

(02)

Identités isolées par tenant

Les utilisateurs finaux de chaque tenant sont entièrement isolés. Les identités résident dans un Ory Kratos partagé, cloisonnées par tenant, de sorte que les utilisateurs d'un client ne chevauchent jamais ceux d'un autre.

(03)

Configuration de bot clé en main

Créez un bot avec @BotFather, collez le token dans votre tableau de bord et activez-le. Passepartout s'occupe du reste — aucun webhook public ni infrastructure requis.

(04)

Flux de connexion par deep link

Démarrez une connexion pour recevoir un nonce et un deep link t.me. L'utilisateur tape Start dans votre bot, et vous interrogez le statut jusqu'à recevoir un jeton d'accès et le profil utilisateur.

(05)

Stockage chiffré des tokens de bot

Les tokens de bot de @BotFather sont chiffrés au repos avec AES-256-GCM. Le pont utilise le long-polling Telegram, vous n'exposez donc jamais de webhook public.

(06)

SDK multi-langages

Les SDK officiels pour Node, PHP, Python et Rust intègrent une ressource passepartout de première classe, pour intégrer la connexion en quelques minutes depuis n'importe quelle stack.

(Écosystème Nautilus)

Le complément idéal de Verne Gate

Passepartout fait entrer vos utilisateurs via Telegram, tandis que Gate sécurise vos propres clés API et accès admin. Livrez les événements post-connexion de façon fiable avec Relay — une seule plateforme pour l'identité et l'infrastructure.

User taps Start in TelegramPassepartout (Bot bridge)Client Application

(Expérience développeur)

Ajoutez la connexion Telegram via l'API

Démarrez une connexion, partagez le deep link et interrogez la complétion — dans n'importe quel langage. Validez les jetons retournés avec un seul appel d'introspection.

# 1. Start a login — returns a nonce and a Telegram deep link
curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
  -H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY" \
  -H "Content-Type: application/json"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }

# 2. Poll for status until the user taps Start in your bot
curl "https://api.vernesoft.com/v1/passepartout/login/status?nonce=n_9f2c…" \
  -H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY"
# => { "status": "completed", "access_token": "…", "user": { "id": "…" } }

(FAQ)

Questions fréquentes

Comment fonctionne le flux de connexion Telegram ?

Votre application appelle POST /v1/passepartout/login/start pour obtenir un nonce et un deep link t.me. L'utilisateur l'ouvre et tape Start dans votre bot ; votre application interroge ensuite GET /v1/passepartout/login/status jusqu'à recevoir un statut « completed » avec un jeton d'accès et le profil utilisateur.

Dois-je exécuter un webhook public pour le bot Telegram ?

Non. Le pont Passepartout se connecte à Telegram en long-polling, il n'y a donc aucun webhook public à exposer ou sécuriser. Vous configurez uniquement le token de votre bot issu de @BotFather dans le tableau de bord.

Comment mes utilisateurs sont-ils séparés des autres tenants ?

Les utilisateurs finaux de chaque tenant sont cloisonnés indépendamment dans le magasin d'identités Ory Kratos partagé, et chaque tenant configure son propre bot Telegram. Les tokens de bot sont chiffrés au repos avec AES-256-GCM.

En quoi est-ce différent du Telegram Login Widget ?

Le widget est lié à un seul domaine déclaré dans BotFather, ce qui explique qu'il ne fonctionne pas sur localhost ; il n'a aucune notion de session ni de déconnexion ; son bouton se limite aux options prévues par Telegram ; et la vérification HMAC reste votre code. Passepartout est un flux par lien profond : il fonctionne depuis n'importe quelle origine, la validation se fait chez nous, et vous récupérez un jeton de session avec expiration que vous pouvez introspecter.

Est-ce que cela fonctionne sur localhost ?

Oui. Il n'y a aucun domaine à déclarer, donc le même flux tourne en développement local comme en production — dans les deux cas, l'utilisateur appuie sur Démarrer dans votre bot.

Est-ce facturé au message, comme les codes SMS ?

Non. La livraison passe par Telegram : il n'y a aucun coût par message. Vous payez à la requête API comme pour les autres moteurs — 3 000 par mois offertes, puis 3 € par tranche de 10 000.

(Commencez aujourd'hui)

Offrez à vos utilisateurs une connexion sans mot de passe

Oubliez les mots de passe, les flux e-mail et la maintenance. Livrez dès aujourd'hui une authentification Telegram sécurisée pour votre plateforme.

Ce que coûte le sans-mot-de-passe

Le sans-mot-de-passe a un tarif, et il ne devient évident qu'en production. Les codes à usage unique par SMS se facturent au message, dans chaque pays, indéfiniment — et les routes les plus chères desservent souvent les clients les moins rentables. Les liens magiques déplacent le coût vers l'e-mail : un fournisseur transactionnel, un domaine chauffé, et les inscriptions perdues dans un dossier spam que vous ne pouvez pas inspecter.

La livraison par Telegram n'a ni l'un ni l'autre coût. Elle arrive dans une application que l'utilisateur a déjà ouverte, il n'y a aucun prix par message à répercuter et aucune réputation de domaine à entretenir. Ce qu'elle coûte, c'est la portée : vos utilisateurs doivent être sur Telegram. C'est une vraie contrainte, et la raison honnête pour laquelle ceci est une méthode de connexion et non la seule.

Le calcul est donc court. Là où votre public est déjà sur Telegram, la connexion sans mot de passe cesse d'être une ligne de dépense ; ailleurs, Gate couvre l'e-mail, le mot de passe et onze fournisseurs OIDC sur le même compte. Un jeton de bot obtenu auprès de @BotFather constitue toute la configuration, et les 3 000 premières requêtes de chaque mois sont gratuites.