Розробка авторизації через Telegram Login

TRUETECH займається розробкою, підтримкою та обслуговуванням мобільних додатків iOS, Android, PWA. Маємо великий досвід та експертизу для публікації мобільних додатків до популярних маркетів Google Play, App Store, Amazon, AppGallery та інші.

Розробка та підтримка будь-яких видів мобільних додатків:

Інформаційні та розважальні мобільні програми
Новинки, ігри, довідники, онлайн-каталоги, погодні, фітнес та здоров'я, туристичні, освітні, соціальні мережі та месенджери, квіз, блоги та подкасти, форуми, агрегатори
Мобільні програми електронної комерції
Інтернет-магазини, B2B-додатки, маркетплейси, онлайн-обмінники, кешбек-сервіси, біржі, дропшиппінг-платформи, програми лояльності, доставка їжі та товарів, платіжні системи
Мобільні програми для управління бізнес-процесами
CRM-системи, ERP-системи, управління проектами, інструменти для команди продажів, облік фінансів, управління виробництвом, логістика та доставка, управління персоналом, системи моніторингу даних
Мобільні програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, платформи надання електронних послуг, платформи кешбеку, відеохостинги, тематичні портали, платформи онлайн-бронювання та запису, платформи онлайн-торгівлі

Це лише деякі з типів мобільних додатків, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Послуги, які ми пропонуємо
Показано 1 з 1Усі 1735 послуг
Розробка авторизації через Telegram Login
Середній
~1 день
Часті запитання

Наші компетенції:

Етапи розробки

Останні роботи

  • image_mobile-applications_feedme_467_0.webp
    Розробка мобільного додатка для компанії FEEDME
    792
  • image_mobile-applications_xoomer_471_0.webp
    Розробка мобільного додатку для компанії XOOMER
    671
  • image_mobile-applications_rhl_428_0.webp
    Розробка мобільного додатку для компанії RHL
    1097
  • image_mobile-applications_zippy_411_0.webp
    Розробка мобільного додатку для компанії ZIPPY
    969
  • image_mobile-applications_affhome_429_0.webp
    Розробка мобільного додатку для компанії Affhome
    914
  • image_mobile-applications_flavors_409_0.webp
    Розробка мобільного додатку для компанії FLAVORS
    495

Розробка авторизації через Telegram Login

Telegram Login — нестандартний OAuth. У Telegram нема OIDC-сумісного провайдера, нема звичайного Authorization Code Flow. Замість цього — власний віджет/протокол з криптографічною верифікацією через HMAC-SHA256. Це вимагає ретельної реалізації на стороні сервера та кількох варіантів на клієнті залежно від завдання.

Два варіанти Telegram Login для мобільних додатків

Telegram Login Widget — JavaScript-віджет для веба, який відкривається у WebView всередину додатку. Користувач натискає «Увійти через Telegram», з'являється popup або QR, користувач підтверджує в Telegram-додатку. Callback приходить у WebView з даними користувача. Найпростіший варіант, мінімум коду.

Telegram Bot + Deep Link — більш нативний підхід для мобільних. Бот генерує одноразову ссилку tg://resolve?domain=YOUR_BOT&start=AUTH_TOKEN. Додаток відкриває цю ссилку — система відкриває Telegram з чатом бота. Користувач натискає Start, бот отримує повідомлення /start AUTH_TOKEN через Webhook, верифікує токен, викликає ваш API. Додаток чекає callback через WebSocket або polling.

Другий варіант складніше архітектурно, але дає повністю нативний UX: Telegram відкривається як звичайний додаток через Universal Link, не WebView.

Криптографічна верифікація даних

Це найважливіша частина Telegram Login. Дані, які Telegram отдає клієнту (id, username, first_name, hash, auth_date), потрібно верифікувати на сервері — інакше зловмисник може підробити авторизацію.

Алгоритм верифікації:

# Python (серверна сторона)
import hashlib
import hmac

def verify_telegram_auth(bot_token: str, auth_data: dict) -> bool:
    check_hash = auth_data.pop('hash')

    # Рядок для верифікації: відсортовані пари key=value через \n
    data_check_string = '\n'.join(
        f'{k}={v}' for k, v in sorted(auth_data.items())
    )

    # Секрет — SHA256 від bot token (не сам токен)
    secret_key = hashlib.sha256(bot_token.encode()).digest()

    # HMAC-SHA256
    calculated_hash = hmac.new(
        secret_key,
        data_check_string.encode(),
        hashlib.sha256
    ).hexdigest()

    # Перевіряємо хеш та свіжість даних (не старіше 24 годин)
    return (calculated_hash == check_hash and
            time.time() - int(auth_data['auth_date']) < 86400)

bot_token повинен бути тільки на сервері — ніколи в мобільному клієнті. Клієнт передає весь набір даних від Telegram на backend, backend верифікує.

Реалізація WebView варіанту

На мобільному клієнті простіше: завантажуємо HTML-сторінку з Telegram Login Widget у WKWebView (iOS) / WebView (Android). Сторінка повідомляє результат через window.postMessage або URL redirect на custom scheme.

// iOS — обробка redirect з WebView
func webView(_ webView: WKWebView, decidePolicyFor navigationAction: WKNavigationAction,
             decisionHandler: @escaping (WKNavigationActionPolicy) -> Void) {
    if let url = navigationAction.request.url,
       url.scheme == "myapp",
       url.host == "telegram-callback" {
        // Парсимо query params — дані від Telegram
        let components = URLComponents(url: url, resolvingAgainstBaseURL: false)
        let params = components?.queryItems?.reduce([String:String]()) { ... }
        handleTelegramAuth(params)
        decisionHandler(.cancel)
        return
    }
    decisionHandler(.allow)
}

Обмеження та edge cases

Telegram Login вимагає привязки до домену: при створенні віджета або налаштуванні бота указуємо домен, з якого дозволена авторизація. Для мобільного додатку без веб-версії це штучне обмеження — потрібно зареєструвати будь-який підконтрольний домен та розмістити на ньому проміжну сторінку.

Користувач без Telegram на пристрої: при відкритті tg:// ссилки — ніщо не відбувається. Потрібен fallback: запропонувати завантажити Telegram або переключитися на інший метод входу.

Аккаунт Telegram не завжди має username (він необов'язковий). first_name — є завжди. Email — Telegram ніколи не передає.

Терміни: від 1 до 2 тижнів. WebView варіант — ближче до тижня. Нативний Deep Link через бота — до двох тижнів з урахуванням серверної частини (Webhook, WebSocket для callback).