p[Ai]nappleQuickscan

Case 02

Een nieuw kanaal, geen nieuwe vertrouwensregel

Telegram als realtime kanaal toevoegen zonder het toegangsmodel opnieuw uit te vinden: gewoon de afzenderverificatie gebruiken die al bestond.

Nieuw kanaal

Telegram (realtime messaging)

Nieuwe toegangsregels

Geen

Zelf gehost

Telegram Bot API-server (voor bestanden groter dan 20MB)

Patroon

Vaste lijst met toegestane gebruikers-ID's

Situatie

Waar dit begon

Spoor was tot dat moment te bereiken via e-mail en via reacties in Linear. Beide werken, maar beide zijn traag: een korte vraag tussendoor, of even een bestand doorsturen, past er slecht in.

Telegram lag voor de hand, omdat Xander en David daar toch al zaten. Alleen brengt een extra ingang een vraag mee die zwaarder weegt dan het gemak: wie mag via dat kanaal een volledig onbeperkte sessie van Spoor starten?

Beslissing

Wat we besloten, en waarom niet anders

We hebben daar geen nieuwe vertrouwensregel voor bedacht, maar de bestaande hergebruikt. Voor e-mail gold al: niet het afzenderadres zelf vertrouwen, maar de verificatie erachter. Telegram geeft dezelfde soort garantie, alleen directer. Het numerieke gebruikers-ID komt bij ieder bericht mee vanaf de servers van Telegram zelf en valt aan de kant van de afzender niet te vervalsen. Een bericht van een ID op de lijst gaat door, ieder ander bericht wordt gelogd en genegeerd.

De tweede beslissing was de Bot API-server zelf draaien, in local-modus. De publieke Bot API van Telegram begrenst bestandsoverdracht op 20MB, en juist het materiaal dat over dit kanaal heen en weer gaat (schermafbeeldingen van hele pagina's, opnames van testlopen) loopt daar tegenaan. Dezelfde server in eigen beheer kent die grens niet, gebruikt dezelfde tokens en verandert niets aan wie er binnenkomt.

Verloop

Wat er gebeurde, in volgorde

Het kanaal is op één dag opgezet, op 1 augustus 2026, en in de weken daarna verbreed zonder dat de toegangsregel is aangeraakt.

  1. Vanaf 25 juli 2026

    De vertrouwensregel bestond al

    E-mail was op dat moment al een volwaardige ingang: een bericht van een geverifieerde afzender leidt tot een onbeperkte sessie, van iedere andere afzender niet. Die regel was er dus al voordat Telegram in beeld kwam, en een nieuw kanaal moest erin passen in plaats van ernaast.

  2. 1 augustus 2026, 13:37

    Eerst de 20MB-grens, dan pas het kanaal

    De zelf gehoste Bot API-server ging als eerste live, in local-modus, zodat het ophalen van een bestand een pad op de eigen schijf oplevert in plaats van een download-URL met een limiet van 20MB. Getest met een testbestand van 26MB, waarvan de controlesom na het ophalen exact overeenkwam.

  3. 1 augustus 2026, 14:53

    De listener, op de bestaande regel

    Daarna kwam het luisterende proces zelf: het haalt nieuwe berichten op bij de eigen server, filtert op de vaste lijst met toegestane gebruikers-ID's (SPOOR_TELEGRAM_ALLOWED_USER_IDS) en geeft een toegelaten bericht door aan een verse, onbeperkte sessie. Hetzelfde vertrouwensmodel als de geverifieerde-afzenderroute van e-mail, niet een tweede regel ernaast.

  4. 1 augustus 2026, 21:35

    Van kanaal naar gereedschap

    Nog dezelfde dag werd het kanaal beschikbaar voor ieder eigen proces van Spoor: een geplande controle of een bouwstap kan zelf een bericht of bestand sturen en recente gesprekscontext opvragen, niet alleen het proces dat op een binnenkomend bericht reageert.

  5. Augustus 2026

    Verbreed, zonder de regel aan te raken

    In de weken erna kwamen er antwoorden in threads bij, transcriptie van ingesproken berichten, aparte omgang met de groepschat en gebundelde meldingen. Wat er in al die stappen niet bij kwam, is een tweede manier om binnen te komen.

Een nieuw kanaal hoort geen nieuw gat in uw toegangsregels te slaan. Het erft de regel die er al ligt, en voldoet die regel niet, dan verbetert u eerst die regel, los van het kanaal.

Toegangsregels lopen zelden mis op de regel zelf, maar op het aantal plekken waar er één geldt. Elk kanaal met een eigen uitzondering is een plek die apart onderhouden, getest en onthouden moet worden, en dus de plek waar het uiteindelijk misgaat.

Hier lag het praktische probleem bovendien ergens anders dan het vertrouwensvraagstuk: de 20MB-grens is opgelost door dezelfde server in eigen beheer te draaien, niet door de toegang op te rekken. Twee vragen die er als één uitzagen, apart beantwoord.

Volgende stap

Zo'n verhaal, maar dan uw eigen

Ieder bedrijf krijgt dit vroeg of laat: een handig nieuw kanaal, en de stille vraag wie er via die weg eigenlijk naar binnen kan. Dat is goed te beantwoorden voordat het kanaal er staat.