Telegram Bot 配置记录
适用场景:把 Telegram Bot 配置写入公开仓库前必须遵守的安全规范。本文记录了一次凭据入库后的清理经验,以及防止再次泄露的做法。
这个文件原本保存了 Bot Token、UUID 和用户 ID 等敏感信息,现已清理。
建议做法
- 不要将
bot_token、用户 ID、UUID 等敏感配置直接写入仓库。 - 建议改为保存到本地环境变量、密码管理器,或未纳入版本控制的私有配置文件中。
- 如果旧 Token 已经泄露,应立即在 Telegram BotFather 中重新生成并废弃原 Token。
验证与自查
- 在仓库中搜索敏感字段:
grep -rn "bot_token" .应无残留 - 用新 Token 调用
curl https://api.telegram.org/bot<TOKEN>/getMe,返回"ok":true即令牌有效 - 确认旧 Token 已在 BotFather 中通过
/revoke废弃并重新生成 - 检查环境变量或私密配置文件中的 Token 与仓库内示例占位符格式一致