(Verne Passepartout · Telegram Auth-as-a-Service)

Accesso senza password per i tuoi utenti, con la potenza di Telegram Niente password, nessun costo SMS, nessun vincolo di dominio

Consenti agli utenti finali dei tuoi tenant di accedere con un solo tap su Telegram. Passepartout gestisce il ponte verso il bot, le identità isolate per tenant e i token sicuri — così rilasci l'autenticazione senza costruirla.

curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
  -H "Authorization: Bearer vrn_passepartout_•••"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }

(Il problema delle password)

Perché costruire la tua autenticazione ti rallenta

Password, verifica via email e flussi di reset sono una fonte costante di attrito, ticket di supporto e rischi di sicurezza. Costruirli da soli significa settimane di lavoro da mantenere per sempre.

Autenticazione tradizionale / interna

  • Archiviazione delle password e flussi di reset da proteggere e mantenere per sempre.
  • Ritardi nella verifica email e problemi di deliverability che bloccano le registrazioni.
  • Gli utenti di ogni tenant si confondono senza reali confini di isolamento.
  • Credenziali del bot sparse in chiaro tra config e file di ambiente.

Verne Software Passepartout

  • Accesso Telegram senza password — nessuna password da archiviare o far trapelare.
  • Accesso istantaneo tramite deep link — senza andata e ritorno via email.
  • Identità isolate per tenant in Ory Kratos.
  • Token del bot cifrati a riposo con AES-256-GCM.

(Il widget ufficiale)

Che cosa il Telegram Login Widget non può fare

Il widget è gratuito, ufficiale e funziona — entro cinque limiti documentati e permanenti, che si incontrano non appena i domini di produzione diventano più di uno. Passepartout è lo stesso login Telegram senza quei limiti.

(01)

Vincolo di dominio

Telegram Login Widget

Legato a un solo dominio registrato in BotFather. Un ambiente di staging richiede un secondo bot, e l'origine sbagliata fallisce con «Bot domain invalid».

Verne Passepartout

Nessun dominio da registrare. Un solo bot serve produzione, staging e ogni macchina di sviluppo insieme.

(02)

Sviluppo locale

Telegram Login Widget

Non funziona su localhost: il login che pubblichi non è mai quello che hai provato.

Verne Passepartout

Lo stesso flusso a deep link gira in locale e in produzione — in entrambi i casi l'utente tocca Start nel tuo bot.

(03)

Sessioni e logout

Telegram Login Widget

Restituisce un payload firmato e si ferma lì. Non esiste una sessione, quindi non c'è nulla che scada né da cui disconnettersi.

Verne Passepartout

Restituisce un token di sessione con scadenza e un endpoint di introspezione per verificarlo a ogni richiesta.

(04)

Il pulsante

Telegram Login Widget

Un iframe da configurare invece di markup da controllare: dimensione, raggio degli angoli e il testo consentito da Telegram, con lo stile di Telegram.

Verne Passepartout

Il pulsante lo disegni tu. Il flusso sono due chiamate HTTP, quindi si adatta al design system che hai già.

(05)

Verifica della firma

Telegram Login Widget

Costruisci la data-check string e verifichi l'HMAC da solo, correttamente, in ogni backend che accetta un login.

Verne Passepartout

Validato da noi prima che il token venga emesso. Il tuo backend verifica un token, come per ogni altro motore Verne.

(Funzionalità principali)

Tutto ciò che serve per rilasciare l'autenticazione Telegram

(01)

Accesso Telegram senza password

I tuoi utenti si autenticano con un solo tap su Telegram. Nessuna password da ricordare, archiviare o reimpostare — e nessun flusso di verifica email da mantenere.

(02)

Identità isolate per tenant

Gli utenti finali di ogni tenant sono completamente isolati. Le identità risiedono in un Ory Kratos condiviso, con namespace per tenant, così gli utenti di un cliente non si sovrappongono mai a quelli di un altro.

(03)

Configurazione bot plug-and-play

Crea un bot con @BotFather, incolla il token nella tua dashboard e abilitalo. Passepartout fa il resto — nessun webhook pubblico né infrastruttura richiesta.

(04)

Flusso di accesso tramite deep link

Avvia un login per ricevere un nonce e un deep link t.me. L'utente tocca Start nel tuo bot e tu interroghi lo stato finché non vengono restituiti un access token e il profilo utente.

(05)

Archiviazione cifrata dei token del bot

I token del bot di @BotFather sono cifrati a riposo con AES-256-GCM. Il ponte usa il long-polling di Telegram, quindi non esponi mai un endpoint webhook pubblico.

(06)

SDK multilingua

Gli SDK ufficiali per Node, PHP, Python e Rust includono una risorsa passepartout di prima classe, così integri il login in pochi minuti da qualsiasi stack.

(Ecosistema Nautilus)

Il complemento perfetto per Verne Gate

Passepartout porta i tuoi utenti tramite Telegram, mentre Gate protegge le tue chiavi API e l'accesso admin. Consegna gli eventi post-login in modo affidabile con Relay — un'unica piattaforma per identità e infrastruttura.

User taps Start in TelegramPassepartout (Bot bridge)Client Application

(Esperienza sviluppatore)

Aggiungi il login Telegram via API

Avvia un login, condividi il deep link e interroga il completamento — in qualsiasi linguaggio. Valida i token restituiti con una singola chiamata di introspezione.

# 1. Start a login — returns a nonce and a Telegram deep link
curl -X POST https://api.vernesoft.com/v1/passepartout/login/start \
  -H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY" \
  -H "Content-Type: application/json"
# => { "nonce": "n_9f2c…", "deep_link": "https://t.me/your_bot?start=n_9f2c…" }

# 2. Poll for status until the user taps Start in your bot
curl "https://api.vernesoft.com/v1/passepartout/login/status?nonce=n_9f2c…" \
  -H "Authorization: Bearer $VERNE_PASSEPARTOUT_KEY"
# => { "status": "completed", "access_token": "…", "user": { "id": "…" } }

(FAQ)

Domande frequenti

Come funziona il flusso di login Telegram?

La tua app chiama POST /v1/passepartout/login/start per ottenere un nonce e un deep link t.me. L'utente lo apre e tocca Start nel tuo bot; la tua app interroga poi GET /v1/passepartout/login/status finché non restituisce uno stato «completed» con un access token e il profilo utente.

Devo eseguire un webhook pubblico per il bot Telegram?

No. Il ponte Passepartout si connette a Telegram tramite long-polling, quindi non c'è alcun webhook pubblico da esporre o proteggere. Configuri solo il token del tuo bot da @BotFather nella dashboard.

Come vengono tenuti separati i miei utenti dagli altri tenant?

Gli utenti finali di ogni tenant hanno un namespace indipendente nell'archivio identità condiviso Ory Kratos, e ogni tenant configura il proprio bot Telegram. I token del bot sono cifrati a riposo con AES-256-GCM.

In cosa è diverso dal Telegram Login Widget?

Il widget è legato a un solo dominio che registri in BotFather, ed è per questo che non funziona su localhost; non ha alcun concetto di sessione o di logout; il suo pulsante si limita alle opzioni previste da Telegram; e la verifica dell'HMAC resta codice tuo. Passepartout è invece un flusso a deep link: funziona da qualsiasi origine, la validazione avviene da noi e ricevi un token di sessione con scadenza che puoi introspezionare.

Funziona su localhost?

Sì. Non c'è alcun dominio da registrare, quindi lo stesso flusso gira in sviluppo locale e in produzione: in entrambi i casi l'utente tocca Start nel tuo bot.

Si paga a messaggio, come i codici via SMS?

No. La consegna passa da Telegram, quindi non c'è alcun costo per messaggio. Paghi per richiesta API come per ogni altro motore: 3.000 al mese gratis, poi 3 € ogni 10.000.

(Inizia oggi)

Offri ai tuoi utenti l'accesso senza password

Dimentica password, flussi email e manutenzione. Rilascia oggi un'autenticazione Telegram sicura per la tua piattaforma.

Quanto costa il passwordless

Il passwordless ha un listino, e diventa evidente solo in produzione. I codici usa e getta via SMS si pagano a messaggio, in ogni paese, per sempre — e le rotte più costose servono di solito i clienti meno redditizi. I magic link spostano il costo sull'email: un provider transazionale, un dominio riscaldato e le iscrizioni che perdi in una cartella spam che non puoi ispezionare.

La consegna via Telegram non ha nessuno dei due costi. Arriva in un'app che l'utente ha già aperta, non c'è un prezzo per messaggio da ribaltare né una reputazione di dominio da mantenere. Quello che costa, invece, è copertura: i tuoi utenti devono essere su Telegram. È un vincolo reale e la ragione onesta per cui questo è un metodo di login e non l'unico.

Il conto quindi è breve. Dove il tuo pubblico è già su Telegram, il login passwordless smette di essere una voce di costo; dove non lo è, Gate copre email, password e undici provider OIDC sullo stesso account. Un token di bot da @BotFather è tutta la configurazione, e le prime 3.000 richieste di ogni mese sono gratuite.