你的 Telegram 账号是业务资产,把它们连接到任何平台都值得审慎对待。以下是 GramClaw 如何处理安全,以及有哪些仍掌握在你手中。
起点原则:GramClaw 从不拥有你的 Telegram 密码。账号是通过一个由你在自己设备上批准的安全连接流程接入的,产生的是一个会话——而非一份凭据——而你可以随时通过断开该账号来切断那个会话。
GramClaw 如何保护你
- 不存储密码:连接使用一套经批准的会话流程,绝不保存凭据。
- 限定作用域的 API 密钥:每个密钥都被限定在你所授予的作用域内(read / send),且仅限于你工作区的账号。
- 密钥仅显示一次:完整的 gc_live_… 密钥只在创建时出现,因此日后无法被随意再次读取。
- 即时吊销:删除一个密钥或断开一个账号会立即生效。
- 各自独立的团队登录:同事们拥有各自的账号——协作绝不需要共享密码。
- 通过 Stripe 付款:银行卡详情去往 Stripe,而非 GramClaw 的服务器。
你这一侧的良好实践
- 把 API 密钥当作密码对待:把它们存进密钥管理器,绝不放在共享文档或代码仓库里。
- 尽可能使用只读作用域——多数仪表盘和报表从不需要 send。
- 每个集成创建一个密钥,这样吊销其中一个永远不会破坏其他的。
- 吊销你不再使用的密钥,并在有访问权限的人离开团队时轮换密钥。
- 只邀请可信的同事——工作区按设计就共享它的对话。
- 在 Telegram 自身内部启用两步验证;它在所有地方保护底层账号,而不仅仅是在这里。
如果发现有什么不对劲
- 1
先吊销已暴露的密钥
在“设置 → API 密钥”中删除任何可疑的 API 密钥——它在被删除的那一刻起就停止工作。
- 2
在 Telegram 中检查已连接的会话
在 Telegram 应用里,检查活跃会话并终止任何你不认识的会话。
- 3
断开并重新连接账号
在 GramClaw 中断开会切断该会话;等情况干净后通过安全流程重新连接。
- 4
检查你的工作区成员
确认每一个有访问权限的人都仍应拥有它。
常见问题
我能吊销访问权限吗?
可以——在“设置”中删除 API 密钥,并断开你不再想连接的 Telegram 账号。两者都会立即生效。
GramClaw 会看到我的 Telegram 密码吗?
不会。你在自己的设备上批准连接;GramClaw 持有的是一个可吊销的会话,绝非你的凭据。
GramClaw 会存储哪些数据?
已连接账号的聊天和消息会被同步进 GramClaw 的存储,好让收件箱、搜索和 AI 能工作。断开一个账号会停止那种同步。