Telegram Bot 配置记录

适用场景:把 Telegram Bot 配置写入公开仓库前必须遵守的安全规范。本文记录了一次凭据入库后的清理经验,以及防止再次泄露的做法。

这个文件原本保存了 Bot Token、UUID 和用户 ID 等敏感信息,现已清理。

建议做法

  • 不要将 bot_token、用户 ID、UUID 等敏感配置直接写入仓库。
  • 建议改为保存到本地环境变量、密码管理器,或未纳入版本控制的私有配置文件中。
  • 如果旧 Token 已经泄露,应立即在 Telegram BotFather 中重新生成并废弃原 Token。

验证与自查

  1. 在仓库中搜索敏感字段:grep -rn "bot_token" . 应无残留
  2. 用新 Token 调用 curl https://api.telegram.org/bot<TOKEN>/getMe,返回 "ok":true 即令牌有效
  3. 确认旧 Token 已在 BotFather 中通过 /revoke 废弃并重新生成
  4. 检查环境变量或私密配置文件中的 Token 与仓库内示例占位符格式一致

参考