Управление Claude Code из Telegram: официальный путь и где он ломается

24 мин. чтения
Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →

Коротко (TL;DR)

Управление Claude Code из Telegram — не миф и не только community-хак. 20 марта 2026 Anthropic официально выпустила Claude Code Channels — механизм, который пробрасывает сообщения из Telegram (и Discord) в вашу локальную сессию Claude Code. Это research preview: работает, но с острыми углами.

Что нужно знать до установки:

  • Это MCP-плагин, а не облако. Телефон — тонкий клиент к сессии, которая физически крутится на вашем компьютере. Закрыли терминал — бот замолчал.
  • Требования: Claude Code версии v2.1.80 или новее плюс рантайм Bun (не Node.js), вход через аккаунт claude.ai (Pro/Max) или Console API-ключ. Channels недоступны на Amazon Bedrock, Google Cloud Agent Platform и Microsoft Foundry.
  • Разрешения — что изменилось: на запуске (март 2026) permission prompt на опасное действие нельзя было подтвердить из Telegram, поэтому туториалы массово советовали флаг --dangerously-skip-permissions. С Claude Code v2.1.81 Anthropic закрыла это нативно: подтверждения на использование инструментов (Bash/Write/Edit) прилетают прямо в чат кнопками Allow/Deny. Диалоги доверия к проекту и согласия на MCP-сервер по-прежнему только в терминале.
  • Ещё безопаснее «пропуска всех разрешений» — auto mode и /sandbox, о которых ранние туториалы молчат.
  • Второй путь — self-hosted community-боты (крупнейший — RichardAtCT/claude-code-telegram). Они мощнее (голос, история, cron), но риск self-hosting выше.

Ниже — установка обоих путей, честная таблица ограничений, три режима безопасности и себестоимость.

Что такое Claude Code Channels и это точно официально?

Claude Code Channels — это официальный способ отправлять события из чат-приложения (Telegram, Discord или собственного сервера) в запущенную сессию Claude Code. Anthropic анонсировала его 20 марта 2026; на эту дату сходятся три независимых источника — VentureBeat, MacStories и Incrypted, так что сомнений в официальности нет.

BYBITВсё ещё смотришь со стороны?Рынок работает без выходных. Счёт на Bybit открывается за 2 минуты.Начать сейчас

Технически Channels — это плагин на базе MCP (Model Context Protocol). Вы запускаете сессию с флагом канала, например:

claude --channels plugin:telegram@claude-plugins-official

Плагин поднимает локальный MCP-сервер, который слушает Telegram Bot API и передаёт ваши сообщения агенту, а ответы Claude отправляет обратно в чат. Исходники лежат в официальном репозитории anthropics/claude-plugins-official.

Важно сразу расставить акценты. Channels — это push событий в локальную CLI-сессию, а не «Claude Code в облаке». Код по-прежнему выполняется на вашей машине, с вашими файлами и правами. Телефон только шлёт текст и получает текст. Это принципиально отличает Channels, например, от Remote Control, где вы видите и ведёте UI сессии из мобильного приложения Claude.

Рынок воспринял Channels как прямой ответ Anthropic на популярность OpenClaw — community-агента Питера Штайнберга (релиз в ноябре 2025), которым тоже управляют текстом через мессенджеры. Изначально проект назывался «Clawd», но был переименован после претензии Anthropic по товарному знаку. По архитектуре Telegram-канал ближе именно к OpenClaw (текст в локально работающего агента), чем к облачному управлению — с той разницей, что OpenClaw вы разворачиваете и защищаете сами, а Channels использует официальный pairing-поток.

Пять официальных способов работать с Claude Code вне терминала

Telegram — лишь один из пяти официальных механизмов удалённого доступа. Их легко перепутать, а выбирать нужно осознанно: у них разные триггеры и, что важнее, разное место исполнения кода. Таблица собрана по официальной документации (code.claude.com/docs/en/platforms) на 12 июля 2026.

СпособКак запускаетсяГде выполняется кодTelegram
DispatchОтправка задачи из мобильного приложения ClaudeВаша машина (Desktop)Нет
Remote ControlУправление запущенной сессией из claude.ai/code или приложения ClaudeВаша машина (CLI или VS Code)Нет
ChannelsPush событий из чат-приложения (Telegram, Discord) или своего сервераВаша машина (CLI)Да
SlackОбращение к Claude как к коллеге в рабочем чатеОблако AnthropicНет (Slack)
Scheduled tasksЗапуск по расписанию (cron-подобно)CLI/Desktop (ваша машина) или облако — зависит от настройкиНет

Из таблицы виден практический вывод: если вам нужно видеть терминал и подтверждать разрешения на ходу, вам нужен Remote Control, а не Channels. Если нужна интеграция в командный чат — это Slack-путь (Claude в Slack). Telegram-бот через Channels — это про «пнуть агента коротким сообщением и получить результат», а не про полноценный контроль сессии с экрана.

Пошаговая установка официального Telegram-плагина

Разберём официальный путь по шагам. По грубой оценке это дело нескольких минут, если Bun уже установлен; без него добавьте время на его установку.

BYBIT EARNЗаставь крипту работатьПроценты на USDT и BTC без блокировки — деньги остаются под рукой.Разместить

Шаг 1. Проверьте версию Claude Code. Нужна v2.1.80 или новее — на более старых плагин просто не подхватится.

claude --version
# если ниже 2.1.80 — обновите

Шаг 2. Установите Bun. Это обязательный рантайм: MCP-сервер плагина работает именно на Bun, а не на Node.js. Без Bun плагин не запустится — причём молча, даже без ошибки.

curl -fsSL https://bun.sh/install | bash

Шаг 3. Создайте бота в Telegram. Напишите @BotFather команду /newbot, задайте имя и username. BotFather выдаст токен — длинную строку вида 123456:ABC-DEF.... Это ключ от вашего бота, обращайтесь с ним как с паролем.

Шаг 4. Установите и настройте плагин. Внутри сессии Claude Code поставьте плагин из официального маркетплейса, активируйте его и передайте токен от BotFather. Команда configure сохранит токен в ~/.claude/channels/telegram/.env (можно вместо этого задать TELEGRAM_BOT_TOKEN в переменных окружения):

# внутри сессии Claude Code
/plugin install telegram@claude-plugins-official
/reload-plugins
/telegram:configure <токен_от_BotFather>

Шаг 5. Перезапустите сессию с каналом. Выйдите из Claude Code и стартуйте с флагом канала — плагин начнёт опрашивать вашего бота:

claude --channels plugin:telegram@claude-plugins-official

Шаг 6. Свяжите себя с ботом (pairing). Напишите боту любое сообщение — он ответит 6-значным кодом. Введите код в сессии, чтобы подтвердить, что вы владелец канала:

# внутри сессии Claude Code
/telegram:access pair <код>

Шаг 7. Ограничьте доступ (allowlist). Не оставляйте политику по умолчанию как единственную защиту — переключите её на allowlist, чтобы писать боту мог только ваш аккаунт:

/telegram:access policy allowlist

Это ваш периметр: кто попал в allowlist — тот управляет агентом на вашей машине (а с v2.1.81 — ещё и одобряет разрешения, см. ниже).

Почему именно Bun, а не Node.js

Требование Bun — не каприз разработчиков. В декабре 2025 Anthropic приобрела Bun (open-source JS-рантайм) — эта новость вышла вместе с сообщением, что Claude Code достиг отметки $1 млрд ARR за полгода. Сам Claude Code с тех пор собирается как Bun-бинарник, поэтому канальные плагины ожидают именно этот рантайм. Отсюда практическое следствие: если Bun не установлен, плагин не «переключится на Node», а просто не стартует — и это первое, что стоит проверить при проблемах с запуском.

Что Telegram-бот не умеет: ограничения research preview

Маркетинговое «управляй Claude Code откуда угодно» — упрощение. Research preview имеет жёсткие ограничения, и их лучше знать заранее.

ОграничениеЧто это значит на практике
Нет очереди сообщенийСессия должна оставаться запущенной. Сообщения, отправленные, пока сессия офлайн, теряются безвозвратно.
Лимит 4096 символовTelegram режет сообщения длиннее 4096 символов; длинные ответы Claude бьются на части (параметр textChunkLimit).
Нет истории и поискаBot API не отдаёт историю переписки — бот видит только новые сообщения. Перезапустили сессию — контекст потерян.
Нет голосаТолько текст. Голосовые сообщения и медиа официальный плагин не обрабатывает.
Выключено на Team/EnterpriseНа тарифах Team и Enterprise Channels отключены по умолчанию — админ организации должен включить вручную. На Pro/Max включены по умолчанию.

Отдельно про «нет очереди»: это и есть разрыв между обещанием и реальностью. Пользователи подтверждают ограничение на практике — например, кейс, когда человек перенёс Claude Code на «вечно включённый» Mac mini, потому что закрытая крышка ноутбука обрывала бота. То есть телефон не заменяет компьютер, а дополняет его: где-то всё равно должна крутиться живая сессия.

Обход «нет очереди» (community-приём). Проблему частично решает связка tmux + цикл: сессия живёт в постоянном tmux-окне, а простой скрипт перезапускает Claude Code, если тот завершился.

# запуск в постоянной сессии tmux
tmux new -s claude
# внутри tmux — цикл автоперезапуска
while true; do
  claude --channels plugin:telegram@claude-plugins-official
  echo "сессия завершилась, перезапуск через 5с"; sleep 5
done

Это не полноценная очередь: сообщения, пришедшие в момент между падением и рестартом, всё равно потеряются. Но окно потерь сокращается, а сессия перестаёт умирать после первого же сбоя.

Разрешения на опасные действия: что изменилось с марта 2026

Это ключевая история всей темы, и её важно рассказать по хронологии, потому что большинство туториалов застряли на состоянии первых дней.

Как было на запуске (март 2026, Claude Code v2.1.80). Когда Claude Code хотел выполнить действие, требующее разрешения (создать файл, изменить код, выполнить команду), он показывал permission prompt — и подтвердить его можно было только локально в терминале. Из Telegram нажать «да» было нельзя. На этом сходятся три независимых hands-on разбора (MacStories, Incrypted, Shareuhack), сделанных в дни запуска, 20–24 марта 2026. Последствие предсказуемо: вы шлёте задачу с телефона, а сессия зависает на первом же запросе и ждёт, пока вы подойдёте к компьютеру. Чтобы обойти это, туториалы почти единодушно советовали флаг:

claude --dangerously-skip-permissions --channels plugin:telegram@claude-plugins-official

И вот здесь опасная зона. По официальной документации, --dangerously-skip-permissions пропускает проверки прав, включая защищённые пути; подтверждение остаётся лишь для явных ask-правил и для удаления корня / или домашней директории. На практике агент получает право читать, менять и удалять почти что угодно на машине без единого запроса. Независимые разборы формулируют жёстче — «команда даёт Claude полный доступ к компьютеру без ограничений; не используйте это на личном компьютере».

Что изменилось с Claude Code v2.1.81. Anthropic закрыла эту дыру нативно — механизмом permission relay. Официальный плагин объявляет возможность claude/channel/permission, и когда открывается запрос разрешения, тот же промпт параллельно прилетает в Telegram: в чате появляются inline-кнопки Allow / Deny (плюс текстовый ответ вида yes <id> / no <id> как запасной путь). Локальный диалог в терминале при этом остаётся открытым — отвечать можно и там, и с телефона, применяется первый пришедший ответ. То есть теперь для повседневных подтверждений возвращаться к компьютеру не нужно, а опасный флаг перестаёт быть единственным способом работать удалённо.

Важная оговорка: relay закрывает не все запросы. Он покрывает подтверждения на использование инструментов — Bash, Write, Edit. А вот диалоги доверия к проекту (project trust) и согласия на подключение MCP-сервера relay не относит — они по-прежнему появляются только в локальном терминале. Так что «пустой» первый запуск в новом проекте с телефона всё равно не пройдёт до конца.

Новая грань риска. Permission relay удобен, но он смещает точку доверия: теперь одобрять или отклонять действия агента может любой, кто в allowlist канала. Официальная документация проговаривает это прямо — добавляйте в allowlist только тех отправителей, которым доверяете такие полномочия. По сути ваш Telegram-аккаунт (и доступ к нему) становится ключом не только к отправке команд, но и к подтверждению опасных операций. Плюс никуда не девается общий риск агента, слушающего внешний канал: и его собственное ошибочное действие, и потенциальная prompt-инъекция извне.

Безопасные альтернативы --dangerously-skip-permissions

Опасный флаг — не единственный и уже не лучший способ работать удалённо. Есть несколько уровней защиты, и туториалы марта 2026 массово пропустили почти все: они вышли раньше permission relay и auto mode либо просто прыгнули к опасному флагу. Ниже — от самого безопасного к самому рискованному.

РежимЧто делаетНюансы
Permission relay (встроен в офиц. Telegram-плагин, v2.1.81+)Подтверждения на инструменты (Bash/Write/Edit) прилетают в чат кнопками Allow/Deny — одобряете с телефона, флаг не нуженНе относит диалоги project trust и MCP-consent (они остаются в терминале); одобрять может любой из allowlist
Ручное подтверждение (по умолчанию)Каждое чувствительное действие ждёт вашего «да»Безопаснее всего; с relay «да» можно нажать и с телефона, без relay — только у терминала
/sandboxИзолирует файловую систему и сеть — агент работает в песочницеНа Linux/WSL2 нужны пакеты bubblewrap и socat
auto modeКлассификатор оценивает каждое действие и авто-одобряет безопасныеOpt-in (не по умолчанию), запущен 25 марта 2026
--dangerously-skip-permissionsСнимает проверки прав, включая защищённые путиДля контраста: минимум защиты, не для личной машины

/sandbox — это изоляция периметра. Даже если агент решит сделать что-то лишнее, песочница ограничивает его доступ к файлам и сети. На Linux/WSL2 песочница опирается на системные утилиты:

sudo apt-get install bubblewrap socat

auto mode — самый интересный вариант. Anthropic опубликовала его 25 марта 2026 как более безопасную альтернативу «пропустить все разрешения». Вместо слепого доверия действия оценивает классификатор на модели Sonnet 4.6 — но включать его нужно явно, по умолчанию Claude Code по-прежнему требует одобрения человека.

Насколько auto mode надёжен? По собственному отчёту Anthropic, итоговый пайплайн классификатора показал FPR 0,4% (ложные срабатывания на реальном трафике, выборка n=10 000) и FNR 17% на реальных «overeager»-действиях. Здесь важна честная оговорка: выборка реальных overeager-действий была маленькой — всего n=52, и это признаёт сама Anthropic. То есть 17% пропущенных опасных действий — это не «17 из 100 гарантированно», а оценка на небольшой выборке; трактовать её как точную вероятность нельзя. Вывод для практики: auto mode ощутимо безопаснее, чем --dangerously-skip-permissions, но это не 100%-я защита, и полностью человека из контура он не убирает.

Официальный плагин против community-ботов

Второй путь к Telegram-управлению — self-hosted community-боты. Крупнейший — RichardAtCT/claude-code-telegram (на 12 июля 2026 — 2,7 тыс. звёзд, 403 форка, лицензия MIT, последний релиз v1.6.0 от 30 марта 2026). Он построен на Claude Agent SDK и даёт то, чего нет в официальном плагине: голосовые сообщения, историю, запуск по расписанию (cron), webhooks.

Как выбирать — не бинарно «официально или community», а по задаче:

  • Разовые команды и мониторинг, важна безопасность → официальный Channels: pairing-поток, поддержка Anthropic, меньше кода под вашей ответственностью.
  • Нужна полная автономия 24/7, голос, другие площадки → self-hosted community-бот, но с осознанным принятием рисков self-hosting.
  • Нужно видеть терминал и подтверждать разрешения на ходу → это вообще не Channels, а Remote Control.

Риск self-hosted пути стоит показать конкретно, по архитектурному классу. В январе 2026 независимые исследователи (Dvuln) сканировали интернет в поисках открытых self-hosted агентных мостов той же категории — агентов, управляемых через мессенджеры (OpenClaw и его предшественники Clawdbot/Moltbot). Результат: из 55 вручную проверенных инстансов 8 оказались полностью открыты без какой-либо аутентификации — с доступом к выполнению команд и конфигурации; ещё 47 имели работающую защиту. По отдельной оценке VentureBeat, автосканы находили свыше 1800 экспонированных инстансов, утекавших API-ключи, историю переписки и токены ботов. Числа расходятся из-за разных методик (ручная выборка против полного скана), поэтому корректно говорить о диапазоне: сотни подтверждённых вручную, по автоматическим оценкам — свыше тысячи.

Здесь важно не передёрнуть. Эти утечки — не про официальный Claude Code Channels и не про конкретно RichardAtCT (у последнего утечек не задокументировано). Это предостережение по классу риска: любой self-hosted агент с открытым в сеть портом вместо закрытого pairing-потока — потенциальная дыра. Разворачиваете бота на VPS сами — вы сами и отвечаете за то, чтобы порт не смотрел в открытый интернет без аутентификации.

Себестоимость: подписка против VPS + API

Экономика двух путей разная, и «просто поставил бота и забыл» — иллюзия: где-то должна крутиться постоянная сессия. Цифры ниже — цены вендора на 12 июля 2026 плюс DIY-оценка сообщества (последняя — не первоисточник, ориентир).

ПутьИз чего складываетсяСтоимость (на 12.07.2026)
Официальный ChannelsАккаунт claude.ai (Pro/Max) или Console API-ключPro — $20/мес помесячно или $200/год; Max — от $100/мес
Self-hosted ботVPS «всегда включён» + оплата API-вызововVPS ~$4–6/мес + API $1–5/день (DIY-оценка сообщества, не вендор)

Отдельная тонкость авторизации официального пути: по актуальной документации Anthropic, Channels принимают аутентификацию и через аккаунт claude.ai, и через Console API-ключ — работает любой из двух. Это важно, потому что на запуске отдельные разборы (Shareuhack) утверждали обратное — будто API-ключ не поддерживается; на состояние 12 июля 2026 это уже не так. Практический вывод: у официального Channels есть выбор — платить за подписку Pro/Max или использовать оплату по API-ключу через Console, если он у вас уже есть.

Чек-лист безопасности обоих путей

Свести риски к нулю нельзя, но снизить — можно. Минимум, который стоит выполнить до того, как дать боту доступ к машине:

  • Настройте allowlist, а не только pairing. Пропишите только свой Telegram ID; чужой аккаунт не должен иметь возможности писать боту.
  • Не запускайте --dangerously-skip-permissions на личной или рабочей машине. Для удалённых подтверждений сначала используйте встроенный permission relay (v2.1.81+); для дополнительной изоляции — /sandbox или auto mode.
  • Помните, что relay даёт право одобрять действия. Кто в allowlist канала — тот может нажать Allow на опасную операцию. Держите список минимальным и берегите доступ к самому Telegram-аккаунту.
  • Берегите бот-токен. И официальный плагин, и community-боты хранят TELEGRAM_BOT_TOKEN локально в открытом виде в .env (у официального — ~/.claude/channels/telegram/.env). Доступ к этому файлу = полный контроль над каналом к вашей сессии. Не коммитьте .env в репозиторий, следите, чтобы токен не утёк через логи (реальные кейсы утечки токенов через систему логирования задокументированы).
  • Для self-hosted — закройте порт. Бот на VPS не должен слушать открытый интернет без аутентификации. Это ровно тот класс дыр, что нашли сканы января 2026.
  • Держите сессию на выделенной машине, а не на основном рабочем компьютере с чувствительными данными — особенно если пришлось ослабить разрешения.
  • Помните про prompt-инъекции. Агент, слушающий внешний канал, — потенциальная мишень: одно вредоносное сообщение в контуре без человека может обернуться нежелательным действием.

FAQ

Официальная ли это фича или самоделка? Официальная. Claude Code Channels выпущена Anthropic 20 марта 2026 (research preview), исходники — в репозитории anthropics/claude-plugins-official. Параллельно существуют и community-боты (например, RichardAtCT/claude-code-telegram) — это отдельный, неофициальный путь.

Можно ли реально управлять Claude Code «откуда угодно» с телефона? Частично. Телефон шлёт и получает текст, но сессия физически крутится на вашем компьютере и должна оставаться запущенной. Очереди сообщений нет — если сессия офлайн, отправленные сообщения теряются. Поэтому на практике нужна «всегда включённая» машина (Mac mini, VPS).

Обязателен ли Bun? Да. MCP-сервер плагина работает только на рантайме Bun (не Node.js), и Claude Code нужен версии v2.1.80 или новее. Без Bun плагин не запустится, причём без явной ошибки.

Почему все советуют --dangerously-skip-permissions и стоит ли его использовать? Этот совет устарел. Он тиражировался в марте 2026, когда permission prompt нельзя было подтвердить из Telegram и без флага сессия зависала на первом же запросе. С Claude Code v2.1.81 официальный плагин относит подтверждения на инструменты (Bash/Write/Edit) прямо в чат кнопками Allow/Deny — опасный флаг больше не нужен для повседневной работы. Флаг снимает проверки прав, включая защищённые пути; на личной машине его лучше не использовать. Дополнительные уровни защиты — /sandbox (изоляция) и auto mode (классификатор, opt-in, запущен 25 марта 2026).

Нужна ли подписка или хватит API-ключа? Для официального Channels подойдёт и подписка claude.ai (Pro от $20/мес или Max от $100/мес, цены на 12 июля 2026), и Console API-ключ — документация Anthropic допускает оба способа. На запуске отдельные разборы писали, что API-ключ не поддерживается; на 12 июля 2026 это уже не так. Self-hosted бот работает на API-ключе плюс VPS.

Чем официальный плагин отличается от community-ботов вроде RichardAtCT? Официальный проще и безопаснее (pairing, поддержка Anthropic), но урезан: нет голоса, истории, расписания. Community-боты на Claude Agent SDK мощнее (голос, cron, webhooks), но это self-hosting со своими рисками — вплоть до утечки токенов и экспонирования в сеть, если развернуть небрежно.

Работает ли Channels на корпоративных тарифах? На Pro и Max — включено по умолчанию. На Team и Enterprise Channels по умолчанию отключены; их должен включить администратор организации в настройках claude.ai.

Курс «Claude Code с нуля до продакшена» · модуль «Интеграции и автоматизация». Полная программа и два маршрута обучения — на странице курса.

Предыдущий урок: Claude Code + GitHub · Следующий урок: Claude в браузере

BYBIT · СПОТ И ФЬЮЧЕРСЫ
Крипта с нуля
Комиссия 0,1%, торги 24/7, старт с $10
Открыть счёт
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.