
Telegram Gateway 是 Telegram 面向企業與開發者提供的驗證碼發送服務。業務方將用戶主動提供的手機號碼交給 Gateway API,並提交自訂驗證碼或讓 Telegram 產生驗證碼,用戶隨後會在 Telegram 的「Verification Codes」對話中收到訊息。它主要解決的是「透過 Telegram 發送登入或註冊驗證碼」,不是支付閘道,也不是用來接收 Telegram 自身登入驗證碼的工具。
它確實能減少對電信商短訊線路的依賴,但不能簡單理解為「全面替代短訊」。真正決定是否值得接入的,是目標用戶是否使用 Telegram、是否明確同意接收訊息、業務需要證明的是 Telegram 帳戶存取權還是當前 SIM 卡的控制權,以及能否提供可靠的備用驗證通道。
一、Telegram Gateway 是什麼?
根據 Telegram Gateway 官方,這項服務允許企業透過 Telegram 驗證客戶手機號碼。公開的 Gateway API 文件 展示了一套基於 HTTP 的介面,當前核心能力包括驗證碼發送、可發送性檢查、驗證碼狀態查詢與訊息撤回。

- · 接收對象:手機號碼已註冊 Telegram,且用戶將該號碼主動提供給業務方。
- · 發送內容:以登入、註冊等場景的數字驗證碼為主,當前公開介面名為
sendVerificationMessage。 - · 接收位置:驗證碼進入 Telegram 的「Verification Codes」對話,不走普通電信商的短訊收件匣。
- · 前置條件:用戶需要能夠存取 Telegram;業務方需要取得明確同意,並自行承擔手機號碼來源、資料處理與合規責任。
認證注意:
Telegram Gateway 能證明用戶可以存取與該手機號碼關聯的 Telegram 帳戶,但不等於即時驗證用戶仍控制該號碼對應的 SIM 卡。業務必須確認當前 SIM 卡持有關係,或需要涵蓋沒有 Telegram 的用戶時,仍應保留短訊、語音或其他驗證方式。
二、Telegram Gateway、Telegram Login 與 Bot API 有什麼區別?
如果目標只是「讓 Telegram 用戶登入」,優先評估 Telegram Login 官方文件。其當前文件支援登入元件、行動端 SDK 以及基於 OpenID Connect 的授權流程。業務確實需要保留「輸入手機號碼—發送驗證碼—檢驗驗證碼」這條線路時,Gateway 才更合適。若目標是開發聊天機器人,則應使用 Telegram Bot API,兩者的 Token、介面位址與使用模型都不同。
三、哪些業務適合接入 Telegram Gateway?
適合優先測試的情況
- · 目標用戶中 Telegram 使用率較高,並且用戶能夠穩定存取 Telegram。
- · 業務已經合法取得手機號碼,並在註冊、登入或敏感操作前明確告知驗證碼將透過 Telegram 發送。
- · 現有系統本身就有 OTP 狀態機、嘗試次數限制、過期處理與備用通道,只是準備增加一種發送方式。
- · 團隊能夠安全保管 API Token、限制呼叫來源,並驗證回呼(Callback)簽名。
不適合直接作為唯一通道的情況
- · 大量用戶沒有 Telegram,或目標地區對 Telegram 的連線存在不確定性。
- · 業務必須確認用戶當前控制實體 SIM 卡,而不只是能存取對應的 Telegram 帳戶。
- · 帳戶找回、資金轉移等高風險操作僅依賴一次 Telegram OTP,沒有額外身分驗證。
- · 業務沒有取得明確授權,準備將已有號碼庫直接匯入並批次觸及。
- · 團隊無法使用當前儲值方式,或尚未確認貨幣使用、稅務與資料處理要求。
Telegram Gateway 服務條款明確禁止向未同意的用戶發送未經請求的訊息,也禁止用 Gateway 做資料抓取、用戶枚舉、欺騙或社交工程。它的定位是驗證基礎設施,不是號碼檢測或行銷群發工具。
四、Telegram Gateway 怎麼收費?先處理官方口徑差異
預算階段先向登入 Gateway 的自有手機號碼發送免費測試訊息,再對少量已同意的測試用戶做灰度驗證,並同時核對控制台帳單、request_cost、is_refunded 與訊息狀態。等實際資料與當前條款能夠對得上,再決定是否擴大流量。

官方接入教學顯示,帳戶儲值透過 Fragment 完成;Gateway 頁面目前說明可使用 TON 支付。服務條款同時規定,未使用餘額不能提取或轉移到其他 Gateway 帳戶,已購買積分有效期為三年。儲值前還要確認所在地區對相關支付方式的法律、稅務與財務要求。
五、Telegram Gateway API 接入流程

- 1. 建立 Gateway 帳戶。進入 Telegram Gateway 平台,使用 Telegram 帳戶確認登入。首次使用時,平台可能要求填寫個人與業務資訊。
- 2. 準備餘額與 API Token。向其他用戶發送訊息前需要儲值,並在帳戶設定中獲取 Token。Token 只保存在伺服器端金鑰系統中,不要寫入網頁程式碼、公開倉庫、日誌或截圖。官方教學還支援限制允許呼叫 Token 的 IP 或 IP 區段。
- 3. 取得手機號碼與明確同意。手機號碼使用 E.164 國際格式,例如國家代碼加本地號碼。Telegram 不會將用戶手機號碼提供給業務方,號碼必須由用戶主動提交。
- 4. 判斷是否可發送。先呼叫
checkSendAbility。檢查成功後,系統會返回request_id並產生一次費用;隨後呼叫發送介面時帶上該request_id,可避免同一請求被重複計費。若檢查返回不可發送錯誤,則不收費。 - 5. 發送驗證碼。呼叫
sendVerificationMessage,可以傳入4至8位純數字驗證碼,也可以只指定code_length讓 Telegram 產生。還可設定30至3600秒的ttl、內部payload與 HTTPScallback_url。 - 6. 檢驗驗證碼與接收報告。如果驗證碼由 Telegram 產生,透過
checkVerificationStatus檢驗用戶輸入。設定回呼網址後,伺服器端還應檢查X-Request-Timestamp與X-Request-Signature,並對重複回呼做冪等(Idempotent)處理。
不要把介面成功當成驗證完成
介面返回 ok=true,不代表用戶已經完成驗證。業務後端仍要區分已發送、已投遞、已讀取、已過期、驗證碼正確、驗證碼錯誤與嘗試次數超限等狀態,再根據操作風險決定是否放行。
六、上線前需要注意:該做主通道、備用通道,還是暫不接入?
前述條件大多滿足,並且備用驗證路徑已經準備好時,Telegram Gateway 才適合成為特定用戶群的優先通道。Telegram 覆蓋率尚不明確的業務,先把它做成用戶主動選擇的驗證選項,比一次性替換全部短訊流程更合適。
七、安全檢查清單
- 1. 授權可證明:保存用戶選擇 Telegram 驗證的時間、場景與隱私提示版本。
- 2. 資料最小化:手機號碼、請求 ID、驗證碼狀態與日誌只保留業務所需範圍,並設定清晰的保留週期。
- 3. Token 不出伺服器端:啟用 IP 限制、定期輪換,避免進入前端程式碼、錯誤日誌與協作聊天中。
- 4. 回呼必須驗簽:校驗簽名與時間戳記,拒絕過舊請求,並按
request_id去重。 - 5. 驗證碼防猜測:設定有效期、最大嘗試次數、重發間隔與帳戶級速率限制,不能只依賴 Gateway 預設狀態。
- 6. 高風險操作升級驗證:帳戶找回、提現、修改安全設定等操作不應僅憑單次 Telegram OTP 放行。
- 7. 保留備用通道:針對未安裝 Telegram、無法存取、訊息過期或服務區域變化的情況提供明確下一步。
Telegram 的條款說明 Gateway 的功能與地區可用性可能變化,也不保證訊息一定送達或被讀取。監控時別只盯著 API 請求是否成功,至少還要涵蓋可發送率、投遞狀態、驗證碼完成率、退回率、重複請求與單次驗證實際成本。
八、常見問題
Telegram Gateway 可以完全替代 SMS 驗證碼嗎?
不能一概而論。它只涵蓋已註冊並能存取 Telegram 的用戶,且驗證目標更接近 Telegram 帳戶存取權。面向廣泛用戶或需要確認 SIM 卡控制的業務,應保留短訊、語音、通行密鑰或其他備用方式。
用戶必須安裝 Telegram 嗎?
用戶至少需要擁有與目標手機號碼關聯的 Telegram 帳戶,並能在手機、桌面端或網頁端存取該帳戶。只有手機號碼、但無法存取 Telegram 的用戶無法透過這一通道完成驗證。
每個驗證碼固定是 0.01 美元嗎?
官方產品概覽目前使用 0.01 美元作為宣傳價格,但服務條款允許價格隨地區、用途和其他因素變化,並要求以訊息發送時 Gateway 介面顯示的價格為準。正式預算應以當前控制台、條款與小流量帳單驗證為依據。
測試 Telegram Gateway 會收費嗎?
官方文件說明,向用於登入 Gateway 的自有手機號碼發送測試驗證碼免費。向其他用戶測試前,先核對餘額、當前價格與用戶授權。
Telegram Gateway 能發送行銷訊息嗎?
當前公開 API 與文件以驗證碼及必要的自動訊息為核心。未經明確同意的訊息被服務條款禁止,資料抓取與用戶枚舉也屬於禁止用途,因此不應將 Gateway 當作行銷群發通道。
對多數團隊來說,起點不是立即替換短訊,而是先明確認證目標:要用 Telegram 身分直接登入,就評估 Telegram Login;要將 OTP 發送到 Telegram,並且已經具備手機號碼授權、備用通道與伺服器端安全能力,再小流量接入 Telegram Gateway。這樣才能將通道成本、用戶覆蓋與認證風險放進同一套決策裡。

完成驗證後,如果還需要長期分別管理多個 Telegram Web 帳戶,可以參考多帳戶瀏覽器完整指南,再根據不同專案分別保存 Cookie、代理設定與登入環境,減少帳戶狀態混用。



