Telegram strammer inn Mini Apps 20. juli. Sjekk appen din før den knekker.

Viktigste poenger
20. juli, automatisk, alle
Telegram slår på cross-origin-beskyttelse for alle Mini Apps 20. juli 2026. Metoder som kalles fra et annet origin enn det registrerte domenet ditt, slutter rett og slett å virke.
Betalinger og innlogginger er de vanlige synderne
Hostede betalingssider og OAuth-leverandører som kaller Mini App-metoder fra sine egne domener, vil feile i stillhet. Ingenting kaster feil; kallet skjer bare aldri.
Unntaket flytter ansvaret over på deg
BotFather lar deg skru av beskyttelsen, men ordlyden gjør deg ansvarlig for hver side appen din kan nå. Behandle det som en nødventil, ikke en innstilling.
Seks dagers varsel er den egentlige lærdommen
Å bygge på andres plattform betyr at endringer kommer etter deres tidsplan. Arkitektur med ett origin er det som gjør kunngjøringer som denne kjedelige i stedet for akutte.
Den 14. juli lanserte Telegram Bot API 10.2. Mesteparten av changeloggen er det vanlige hyggelige: rich messages fikk bedre mediahåndtering, boter kan nå se når en brukers betalte abonnement endres. Så, nederst, under 'General', ett punkt med ordentlige tenner hvis du driver en Mini App: fra 20. juli slutter Mini App-metoder å virke fra alle origins unntatt Mini Appens eget domene. Beskyttelsen slås på automatisk, for hver eneste Mini App, enten du leser changeloggen eller ikke. Det er seks dagers varsel.
En rask oversettelse for alle som ikke bor i denne stacken. En Mini App er en webapp som kjører inne i Telegram, og den snakker med Telegram gjennom en smal meldingsbridge: åpne en faktura, be om brukerens kontakt, spørre om biometri, lukke appen. Disse kallene er 'Mini App-metodene'. Til nå har enhver side som fant veien inn i appens webview, kunnet bruke dem. Etter 20. juli kan bare sider servert fra domenet du registrerte hos BotFather.
Hvis Mini Appen din er én kodebase på ett domene, kan du slutte å lese og gå tilbake til jobben. Hvis penger eller innlogginger flyter gjennom et annet domene noe sted i appen din, har du frist til mandag.
Hvorfor Telegram trakk i avtrekkeren
Hullet som tettes, er reelt. Når Mini Appen din lenket til eller bygde inn en side på et annet domene, arvet den siden bridgen. En kompromittert partnerside eller et kapret skript kunne fyre av de samme metodene som din egen kode bruker, med appens identitet og brukerens økt i ryggen.
Dette har allerede skjedd. I 2024 kunne et spesiallaget open-link-kall gjennom bridgen kapre Telegram Web-økter (CVE-2024-33905, patchet i webklienten). Plattformen flytter nå ekte penger gjennom fakturaer, Stars og abonnementer, så en åpen bridge sluttet å være en akseptabel standard.
Det finnes et unntak, og det kommer med en setning som er verdt å lese to ganger. Du kan skru av beskyttelsen gjennom BotFather Mini Appen, men da 'bekrefter du at det er botens ansvar å sikre at Mini Appen ikke har lenker til upålitelige nettsteder.' Det er en ansvarsoverføring forkledd som en bryter. Bruk det som en nødventil mens du fikser arkitekturen, ikke som en permanent innstilling.
Hvem sin app knekker på mandag
Feilene vil hope seg opp i flyter som krysser domener:
- Hostede betalingssider. Brukeren betaler på leverandørens domene, og den siden kaller en metode for å lukke webviewen eller signalisere suksess. Fra 20. juli blir det kallet ignorert, og brukeren din står strandet på en kvitteringsside og lurer på om noe i det hele tatt skjedde.
- Tredjepartsinnlogging. OAuth-flyter som fullfører på leverandørens domene og deretter strekker seg etter bridgen for å gi kontrollen tilbake til appen.
- Produkter med flere domener. Et markedsføringsdomene og et appdomene, eller egne domener per region, der det sekundære fortsatt kaller SDK-en.
- Widgets og white-label-oppsett. Alt SDK-aktig som serveres fra en leverandørs CDN i stedet for ditt eget origin.
- Preview- og staging-bygg. Deploy previews på plattformgenererte URL-er er også egne origins. Produksjonsappen din kan være i orden mens QA i stillhet slutter å virke, eller omvendt.
Feilmodusen er av den ekle sorten: stille. Ingenting kaster feil, ingenting krasjer. Kallet skjer bare ikke. En checkout som har fungert i et år, ender ved en knapp som ikke gjør noe, og support-innboksen er måten du finner det ut på.
Auditen, på en ettermiddag
- List opp hvert origin som berører bridgen. Grep kodebasen for SDK-importen og for direkte postMessage-kall, gå deretter gjennom hver brukerflyt og skriv ned hvert domene den passerer.
- Stirr hardest på betalinger og auth. Hvert steg der brukeren forlater domenet ditt og noe skal skje når de kommer tilbake, er en kandidat.
- Hent kallene hjem. Den rene fiksen er en tynn returside på det registrerte domenet ditt: tredjepartssiden redirecter dit, og den siden gjør bridge-kallet. De fleste team kan levere dette på en dag.
- Test i ekte klienter. Webviews på iOS, Android og desktop oppfører seg ikke identisk, og dette er ikke uken for å stole på dokumentasjonen fremfor enheten.
- Hvis du ikke rekker mandag: velg bort, fiks, velg inn igjen. Å la beskyttelsen stå av permanent betyr å eie hver side appen din noen gang kan nå.
Det større signalet
Zoom ut, og dette er den tredje plattformen i år som strammer inn reglene for utviklere midt i svevet. Apple begynte å trekke AI-genererte apper som ikke når kvalitetslisten deres. Shopify skrudde av Scripts 30. juni og brøt checkout-logikk for butikker som ikke hadde migrert. Nå Telegram, med det korteste varselet av de tre.
Ingen av disse er fiendtlige trekk. Det er det plattformer gjør når ekte penger og ekte brukere kommer: standardene herdes og fristene krymper. Mini Apps krysset den linjen for en stund siden. En halv milliard mennesker har brukt en, betalinger er innebygd, og Bot API-utgivelser lander nå månedlig. Rich Messages i juni, abonnementshendelser og denne innstrammingen i juli.
Lærdommen for alle som bygger på leid grunn, er ikke å slutte å bygge der. Rekkevidden er grunnen til at du kom. Lærdommen er arkitektonisk: hold appen din på ett origin, hold andres sider unna bridgen, og behandle hvert eksterne domene i en brukerflyt som en avhengighet som kan trekkes tilbake med et punkt i en changelog. Team som bygger sånn, leser kunngjøringer som denne med kaffe, ikke med krisemøte.
Telegrams Mini App-satsing er fortsatt en av de bedre asymmetriene i forbrukerprogramvare: en milliard brukere, ingen app store-gjennomgang, en byggekostnad de fleste gründere har råd til. Plattformen sluttet akkurat å være avslappet om sikkerhet, og dette blir ikke den siste innstrammingen. Hvis appen din krysser domener, har du helgen på deg.
Ofte stilte spørsmål
Hva er det egentlig som slutter å virke 20. juli 2026?
Mini App-metoder, altså bridge-kallene en Mini App gjør mot Telegram (lukke appen, åpne en faktura, be om kontaktdata, biometri), blir ignorert når de kommer fra et annet origin enn Mini Appens registrerte domene. Kode som kjører på ditt eget domene, påvirkes ikke.
Vil Mini Appen min slutte å virke?
Hvis hele appen bor på ett domene og ingen tredjepartsside noen gang kaller bridgen, nei. Hvis en betalingsleverandør, innloggingsleverandør eller en innebygd side på et annet domene kaller Mini App-metoder som del av en flyt, slutter det steget å virke. Deploy previews på plattformgenererte URL-er teller også som egne origins.
Kan jeg velge bort beskyttelsen?
Ja, gjennom BotFather Mini Appen. Men teksten i unntaket gjør det til ditt ansvar å sikre at appen ikke har lenker til upålitelige nettsteder, et ansvar du sannsynligvis ikke vil ha. Bruk det til å kjøpe deg tid mens du flytter bridge-kall over på ditt eget domene, og slå beskyttelsen på igjen etterpå.
Hvorfor gjør Telegram dette nå?
Den gamle oppførselen lot enhver side inne i appens webview bruke bridgen, og det har blitt misbrukt før: CVE-2024-33905 viste at et spesiallaget open-link-kall kunne kapre Telegram Web-økter. Med betalinger, Stars og abonnementer som nå er innebygd i plattformen, sluttet det å være forsvarlig å la bridgen stå åpen for hver eneste innebygde side.
Relaterte artikler
Shopify ga nettopp hver KI-agent en handlekurv. Bør produktet ditt plukke den opp?
Shopifys agentverktøykasse er nå åpen dokumentasjon: katalogsøk på tvers av alle butikker, handlekurver, checkout og ordresporing, kallbart av enhver KI-agent. Hva en gründer faktisk kan bygge med den, og hvor fellene ligger.
KI skriver nå nesten halvparten av all kode. Å vurdere et utviklingsbyrå ble nettopp vanskeligere.
GitHub sier at KI skriver 46 % av koden på plattformen, og hvert eneste byråpitch lener seg nå på KI-fart. De gamle måtene å sammenligne utviklingsbyråer på sluttet å virke. Her er hva du bør spørre om i stedet.