Ein Bot kann innerhalb eines Telegram-Kanals nichts tun, solange man ihn nicht ausdrücklich hinzufügt und ihm Berechtigungen erteilt — anders als in einer normalen Gruppe reicht die bloße Anwesenheit in einem Kanal nicht aus. Der Vorgang ist einfach, sobald man die beiden getrennten Schritte versteht, und der Berechtigungsschritt richtig zu machen ist wichtiger, als die meisten anfangs annehmen.
Warum das Hinzufügen eines Bots ein zweistufiger Prozess ist
Einen Bot zu einem Kanal hinzuzufügen sind eigentlich zwei getrennte Vorgänge: ihn zum Mitglied zu machen und ihn anschließend mit einem festgelegten Satz an Rechten zum Administrator zu befördern. Ein Bot, der nur Mitglied eines Kanals ist, kann lesen, worauf er Zugriff erhält, aber nichts posten, bearbeiten oder moderieren — Kanäle erlauben normalen Mitgliedern generell kein Posten, weder Bots noch Menschen, weshalb Admin-Rechte der einzige Weg sind, auf dem ein Bot dort nützliche Arbeit leistet.
Schritt 1: Bot als Mitglied hinzufügen
Kanal öffnen, zur Kanalinfo gehen, die Mitglieder- oder Abonnentenliste öffnen und den Bot genauso hinzufügen, wie man eine Person hinzufügen würde — durch Suche nach seinem Benutzernamen. Die meisten Bots müssen auffindbar sein und mindestens einmal gestartet worden sein, bevor sie auf diese Weise hinzugefügt werden können, also sicherstellen, dass der Bot initialisiert wurde, bevor man versucht, ihn zu einem Kanal hinzuzufügen.
Schritt 2: Zum Administrator mit spezifischen Berechtigungen befördern
Aus der Administratorenliste den Bot befördern und seine Berechtigungseinstellungen öffnen. Nur das gewähren, was für seine Aufgabe tatsächlich nötig ist: Nachrichten posten, wenn er Inhalte veröffentlichen muss, Nachrichten bearbeiten, wenn er bestehende Beiträge ändern muss, Nachrichten löschen, wenn er Inhalte entfernen muss. Alle anderen Schalter ausgeschaltet lassen — Nutzer sperren, per Link einladen, Nachrichten anpinnen, den Kanal selbst verwalten, weitere Administratoren hinzufügen — es sei denn, die konkrete Funktion des Bots erfordert es wirklich.
Häufige Einsatzszenarien für Kanal-Bots
Auto-Posting- und Planungs-Bots benötigen Nachrichten posten und oft auch Nachrichten bearbeiten, da sie Inhalte typischerweise in eine Warteschlange stellen und nach Zeitplan veröffentlichen. Bots zur Kommentarmoderation arbeiten hauptsächlich in der verknüpften Diskussionsgruppe statt im Kanal selbst und benötigen Nachrichten löschen sowie manchmal auf diese Gruppe beschränkte Sperrrechte. Analyse- und Statistik-Bots benötigen häufig überhaupt keine Posting-Rechte — sie müssen lediglich die Kanalaktivität lesen können, was allein die Mitgliedschaft in den meisten Fällen bereits ermöglicht.
Warum zu großzügige Berechtigungen ein Risiko sind
Der Zugriff eines Bots ist nur so vertrauenswürdig wie der Code und das Konto dahinter, und anders als bei einem menschlichen Administrator kann ein kompromittiertes Bot-Token von jedem genutzt werden, der es erlangt — sofort und in beliebigem Umfang. Ein Bot mit vollen Administratorrechten, der eigentlich nur Nachrichten posten musste, stellt ein deutlich größeres Risiko dar als einer, der genau auf seine Aufgabe beschränkt ist — wird das Token geleakt oder der zugrunde liegende Dienst des Bots kompromittiert, bleibt der Schaden auf die tatsächlich erteilten Berechtigungen begrenzt.
Nicht mehr genutzte Bots überprüfen und entfernen
Die Administratorenliste regelmäßig durchgehen und prüfen, was jeder Bot tatsächlich kann im Vergleich dazu, wofür er noch genutzt wird. Ein Bot, der mit einem eingestellten Workflow, einer alten, nicht mehr genutzten Integration oder einem monatealten Testaufbau verbunden ist, sollte zurückgestuft oder ganz entfernt werden, statt mit dauerhaften Berechtigungen weiterzulaufen, die niemand mehr überwacht.
Häufige Probleme beheben
Erscheint ein Bot bei der Suche zum Hinzufügen nicht, sollte man prüfen, ob er tatsächlich mindestens einmal gestartet wurde und der Benutzername korrekt eingegeben ist — Bots, mit denen noch nie interagiert wurde, sind über die Suche oft nicht auffindbar. Ist der Bot hinzugefügt, kann aber nicht posten, liegt die Ursache so gut wie immer an der fehlenden Berechtigung Nachrichten posten in seiner Administratorrolle und nicht an einem Fehler im Bot selbst; diesen Schalter zuerst prüfen, bevor man im Code oder der Konfiguration des Bots nach Fehlern sucht. Hilfreich ist auch, sich zu merken, dass sich Kanäle und Gruppen für Bots unterschiedlich verhalten — ein Bot mit vollen Rechten in einer verknüpften Diskussionsgruppe hat keine automatischen Rechte im übergeordneten Kanal, und beide müssen getrennt konfiguriert werden.