(01)
Connexion Telegram sans mot de passe
Vos utilisateurs s'authentifient d'un simple tap dans Telegram. Aucun mot de passe à retenir, stocker ou réinitialiser — et aucun flux de vérification par e-mail à maintenir.
(Verne Passepartout · Telegram Auth-as-a-Service)
Laissez les utilisateurs finaux de vos tenants se connecter d'un simple tap dans Telegram. Passepartout gère le pont vers le bot, les identités isolées par tenant et les jetons sécurisés — pour livrer l'authentification sans la construire.
curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
-H "Authorization: Bearer vrn_passepartout_•••"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }(Le problème des mots de passe)
Mots de passe, vérification par e-mail et flux de réinitialisation sont une source constante de friction, de tickets de support et de risques de sécurité. Les construire soi-même, c'est des semaines de travail à maintenir pour toujours.
Authentification traditionnelle / interne
Verne Software Passepartout
(Le widget officiel)
Le widget est gratuit, officiel et il fonctionne — à l'intérieur de cinq limites documentées et définitives, que l'on rencontre dès qu'il y a plus d'un domaine de production. Passepartout, c'est la même connexion Telegram sans elles.
Là où il s'arrête
Telegram Login Widget
Verne Passepartout
(01)
Telegram Login Widget
Lié à un seul domaine déclaré dans BotFather. Un environnement de recette exige un second bot, et la mauvaise origine échoue avec « Bot domain invalid ».
Verne Passepartout
Aucun domaine à déclarer. Un seul bot dessert la production, la recette et chaque poste de développement à la fois.
(02)
Telegram Login Widget
Ne fonctionne pas sur localhost : la connexion que vous livrez n'est jamais celle que vous avez testée.
Verne Passepartout
Le même flux par lien profond tourne en local et en production — dans les deux cas, l'utilisateur appuie sur Démarrer dans votre bot.
(03)
Telegram Login Widget
Renvoie une charge utile signée et s'arrête là. Il n'y a pas de session : rien n'expire et il n'y a rien à déconnecter.
Verne Passepartout
Renvoie un jeton de session avec expiration, plus un endpoint d'introspection pour le vérifier à chaque requête.
(04)
Telegram Login Widget
Un iframe que vous configurez plutôt qu'un markup que vous maîtrisez : taille, arrondi et libellé autorisé par Telegram, dans le style de Telegram.
Verne Passepartout
Vous affichez votre propre bouton. Le flux tient en deux appels HTTP et s'intègre au design system que vous avez déjà.
(05)
Telegram Login Widget
Vous construisez la chaîne de contrôle et vérifiez le HMAC vous-même, correctement, dans chaque backend qui accepte une connexion.
Verne Passepartout
Validé chez nous avant l'émission du jeton. Votre backend vérifie un jeton, comme pour tous les autres moteurs Verne.
(Fonctionnalités principales)
(01)
Vos utilisateurs s'authentifient d'un simple tap dans Telegram. Aucun mot de passe à retenir, stocker ou réinitialiser — et aucun flux de vérification par e-mail à maintenir.
(02)
Les utilisateurs finaux de chaque tenant sont entièrement isolés. Les identités résident dans un Ory Kratos partagé, cloisonnées par tenant, de sorte que les utilisateurs d'un client ne chevauchent jamais ceux d'un autre.
(03)
Créez un bot avec @BotFather, collez le token dans votre tableau de bord et activez-le. Passepartout s'occupe du reste — aucun webhook public ni infrastructure requis.
(04)
Démarrez une connexion pour recevoir un nonce et un deep link t.me. L'utilisateur tape Start dans votre bot, et vous interrogez le statut jusqu'à recevoir un jeton d'accès et le profil utilisateur.
(05)
Les tokens de bot de @BotFather sont chiffrés au repos avec AES-256-GCM. Le pont utilise le long-polling Telegram, vous n'exposez donc jamais de webhook public.
(06)
Les SDK officiels pour Node, PHP, Python et Rust intègrent une ressource passepartout de première classe, pour intégrer la connexion en quelques minutes depuis n'importe quelle stack.
(Écosystème Nautilus)
Passepartout fait entrer vos utilisateurs via Telegram, tandis que Gate sécurise vos propres clés API et accès admin. Livrez les événements post-connexion de façon fiable avec Relay — une seule plateforme pour l'identité et l'infrastructure.
(Expérience développeur)
Démarrez une connexion, partagez le deep link et interrogez la complétion — dans n'importe quel langage. Validez les jetons retournés avec un seul appel d'introspection.
# 1. Start a login — returns a nonce and a Telegram deep link
curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
-H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY" \
-H "Content-Type: application/json"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }
# 2. Poll for status until the user taps Start in your bot
curl "https://api.vernesoft.com/v1/passepartout/login/status?nonce=n_9f2c…" \
-H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY"
# => { "status": "completed", "access_token": "…", "user": { "id": "…" } }(FAQ)
Votre application appelle POST /v1/passepartout/login/start pour obtenir un nonce et un deep link t.me. L'utilisateur l'ouvre et tape Start dans votre bot ; votre application interroge ensuite GET /v1/passepartout/login/status jusqu'à recevoir un statut « completed » avec un jeton d'accès et le profil utilisateur.
Non. Le pont Passepartout se connecte à Telegram en long-polling, il n'y a donc aucun webhook public à exposer ou sécuriser. Vous configurez uniquement le token de votre bot issu de @BotFather dans le tableau de bord.
Les utilisateurs finaux de chaque tenant sont cloisonnés indépendamment dans le magasin d'identités Ory Kratos partagé, et chaque tenant configure son propre bot Telegram. Les tokens de bot sont chiffrés au repos avec AES-256-GCM.
Le widget est lié à un seul domaine déclaré dans BotFather, ce qui explique qu'il ne fonctionne pas sur localhost ; il n'a aucune notion de session ni de déconnexion ; son bouton se limite aux options prévues par Telegram ; et la vérification HMAC reste votre code. Passepartout est un flux par lien profond : il fonctionne depuis n'importe quelle origine, la validation se fait chez nous, et vous récupérez un jeton de session avec expiration que vous pouvez introspecter.
Oui. Il n'y a aucun domaine à déclarer, donc le même flux tourne en développement local comme en production — dans les deux cas, l'utilisateur appuie sur Démarrer dans votre bot.
Non. La livraison passe par Telegram : il n'y a aucun coût par message. Vous payez à la requête API comme pour les autres moteurs — 3 000 par mois offertes, puis 3 € par tranche de 10 000.
(Commencez aujourd'hui)
Oubliez les mots de passe, les flux e-mail et la maintenance. Livrez dès aujourd'hui une authentification Telegram sécurisée pour votre plateforme.
Ce que coûte le sans-mot-de-passe
Le sans-mot-de-passe a un tarif, et il ne devient évident qu'en production. Les codes à usage unique par SMS se facturent au message, dans chaque pays, indéfiniment — et les routes les plus chères desservent souvent les clients les moins rentables. Les liens magiques déplacent le coût vers l'e-mail : un fournisseur transactionnel, un domaine chauffé, et les inscriptions perdues dans un dossier spam que vous ne pouvez pas inspecter.
La livraison par Telegram n'a ni l'un ni l'autre coût. Elle arrive dans une application que l'utilisateur a déjà ouverte, il n'y a aucun prix par message à répercuter et aucune réputation de domaine à entretenir. Ce qu'elle coûte, c'est la portée : vos utilisateurs doivent être sur Telegram. C'est une vraie contrainte, et la raison honnête pour laquelle ceci est une méthode de connexion et non la seule.
Le calcul est donc court. Là où votre public est déjà sur Telegram, la connexion sans mot de passe cesse d'être une ligne de dépense ; ailleurs, Gate couvre l'e-mail, le mot de passe et onze fournisseurs OIDC sur le même compte. Un jeton de bot obtenu auprès de @BotFather constitue toute la configuration, et les 3 000 premières requêtes de chaque mois sont gratuites.