Керування Claude Code із Telegram: офіційний шлях і де він ламається

24 хв. читання
BINANCE · СПОТ І ДЕРИВАТИВИ
Крипта з нуля
Комісія 0,1%, торги 24/7, старт з $10
Відкрити рахунок

Коротко (TL;DR)

Керувати Claude Code із Telegram — не міф і не лише community-хак. 20 березня 2026 Anthropic офіційно випустила Claude Code Channels — механізм, що пробрасує повідомлення з Telegram (і Discord) у вашу локальну сесію Claude Code. Це research preview: працює, але з гострими кутами.

Що варто знати до встановлення:

  • Це MCP-плагін, а не хмара. Телефон — тонкий клієнт до сесії, яка фізично крутиться на вашому комп’ютері. Закрили термінал — бот замовк.
  • Вимоги: Claude Code версії v2.1.80 або новіше плюс середовище виконання Bun (не Node.js), вхід через акаунт claude.ai (Pro/Max) або Console API-ключ. Channels недоступні на Amazon Bedrock, Google Cloud Agent Platform і Microsoft Foundry.
  • Дозволи — що змінилося: на старті (березень 2026) permission prompt на небезпечну дію не можна було підтвердити з Telegram, тому туторіали масово радили прапорець --dangerously-skip-permissions. З Claude Code v2.1.81 Anthropic закрила це нативно: підтвердження на використання інструментів (Bash/Write/Edit) прилітають просто в чат кнопками Allow/Deny. Діалоги довіри до проєкту та згоди на MCP-сервер і далі лишаються тільки в терміналі.
  • Ще безпечніше за «пропуск усіх дозволів» — auto mode і /sandbox, про які ранні туторіали мовчать.
  • Другий шлях — self-hosted community-боти (найбільший — RichardAtCT/claude-code-telegram). Вони потужніші (голос, історія, cron), але ризик self-hosting вищий.

Нижче — встановлення обох шляхів, чесна таблиця обмежень, три режими безпеки та собівартість.

Що таке Claude Code Channels і чи це точно офіційно?

Claude Code Channels — це офіційний спосіб надсилати події з чат-застосунку (Telegram, Discord або власного сервера) у запущену сесію Claude Code. Anthropic анонсувала його 20 березня 2026; на цю дату сходяться три незалежні джерела — VentureBeat, MacStories та Incrypted, тож сумнівів в офіційності немає.

BINANCE COPY TRADINGКопітрейдинг на BinanceВідкрита статистика трейдерів, старт з $10, вимкнення одним кліком.Обрати трейдера

Технічно Channels — це плагін на базі MCP (Model Context Protocol). Ви запускаєте сесію з прапорцем каналу, наприклад:

claude --channels plugin:telegram@claude-plugins-official

Плагін піднімає локальний MCP-сервер, який слухає Telegram Bot API і передає ваші повідомлення агенту, а відповіді Claude надсилає назад у чат. Вихідний код лежить в офіційному репозиторії anthropics/claude-plugins-official.

Важливо одразу розставити акценти. Channels — це push подій у локальну CLI-сесію, а не «Claude Code у хмарі». Код і далі виконується на вашій машині, з вашими файлами та правами. Телефон лише шле текст і отримує текст. Це принципово відрізняє Channels, наприклад, від Remote Control, де ви бачите й ведете UI сесії з мобільного застосунку Claude.

Ринок сприйняв Channels як пряму відповідь Anthropic на популярність OpenClaw — community-агента Пітера Штайнберґа (реліз у листопаді 2025), яким теж керують текстом через месенджери. Спершу проєкт мав назву «Clawd», але його перейменували після претензії Anthropic щодо торгової марки. За архітектурою Telegram-канал ближчий саме до OpenClaw (текст у локально працюючого агента), ніж до хмарного керування — з тією різницею, що OpenClaw ви розгортаєте й захищаєте самі, а Channels використовує офіційний pairing-потік.

П’ять офіційних способів працювати з Claude Code поза терміналом

Telegram — лише один із п’яти офіційних механізмів віддаленого доступу. Їх легко сплутати, а обирати треба свідомо: у них різні тригери і, що важливіше, різне місце виконання коду. Таблицю зібрано за офіційною документацією (code.claude.com/docs/en/platforms) станом на 12 липня 2026.

СпосібЯк запускаєтьсяДе виконується кодTelegram
DispatchНадсилання завдання з мобільного застосунку ClaudeВаша машина (Desktop)Ні
Remote ControlКерування запущеною сесією з claude.ai/code або застосунку ClaudeВаша машина (CLI або VS Code)Ні
ChannelsPush подій із чат-застосунку (Telegram, Discord) або власного сервераВаша машина (CLI)Так
SlackЗвернення до Claude як до колеги в робочому чатіХмара AnthropicНі (Slack)
Scheduled tasksЗапуск за розкладом (cron-подібно)CLI/Desktop (ваша машина) або хмара — залежить від налаштуванняНі

З таблиці видно практичний висновок: якщо вам треба бачити термінал і підтверджувати дозволи на ходу, вам потрібен Remote Control, а не Channels. Якщо потрібна інтеграція в командний чат — це шлях Slack (Claude у Slack). Telegram-бот через Channels — це про «штовхнути агента коротким повідомленням і отримати результат», а не про повноцінний контроль сесії з екрана.

Покрокове встановлення офіційного Telegram-плагіна

Розберемо офіційний шлях по кроках. За грубою оцінкою це справа кількох хвилин, якщо Bun уже встановлено; без нього додайте час на його встановлення.

BINANCE COPY TRADINGКопітрейдинг на BinanceВідкрита статистика трейдерів, старт з $10, вимкнення одним кліком.Обрати трейдера

Крок 1. Перевірте версію Claude Code. Потрібна v2.1.80 або новіше — на старіших плагін просто не підхопиться.

claude --version
# если ниже 2.1.80 — обновите

Крок 2. Встановіть Bun. Це обов’язкове середовище виконання: MCP-сервер плагіна працює саме на Bun, а не на Node.js. Без Bun плагін не запуститься — причому мовчки, навіть без помилки.

curl -fsSL https://bun.sh/install | bash

Крок 3. Створіть бота в Telegram. Напишіть @BotFather команду /newbot, задайте ім’я та username. BotFather видасть токен — довгий рядок на кшталт 123456:ABC-DEF.... Це ключ від вашого бота, поводьтеся з ним як із паролем.

Крок 4. Встановіть і налаштуйте плагін. Усередині сесії Claude Code поставте плагін з офіційного маркетплейсу, активуйте його й передайте токен від BotFather. Команда configure збереже токен у ~/.claude/channels/telegram/.env (замість цього можна задати TELEGRAM_BOT_TOKEN у змінних середовища):

# внутри сессии Claude Code
/plugin install telegram@claude-plugins-official
/reload-plugins
/telegram:configure <токен_от_BotFather>

Крок 5. Перезапустіть сесію з каналом. Вийдіть із Claude Code і стартуйте з прапорцем каналу — плагін почне опитувати вашого бота:

claude --channels plugin:telegram@claude-plugins-official

Крок 6. Зв’яжіть себе з ботом (pairing). Напишіть боту будь-яке повідомлення — він відповість 6-значним кодом. Введіть код у сесії, щоб підтвердити, що ви власник каналу:

# внутри сессии Claude Code
/telegram:access pair <код>

Крок 7. Обмежте доступ (allowlist). Не залишайте політику за замовчуванням як єдиний захист — перемкніть її на allowlist, щоб писати боту міг лише ваш акаунт:

/telegram:access policy allowlist

Це ваш периметр: хто потрапив до allowlist — той керує агентом на вашій машині (а з v2.1.81 — ще й схвалює дозволи, див. нижче).

Чому саме Bun, а не Node.js

Вимога Bun — не примха розробників. У грудні 2025 Anthropic придбала Bun (open-source JS-середовище) — ця новина вийшла разом із повідомленням, що Claude Code досяг позначки $1 млрд ARR за пів року. Сам Claude Code відтоді збирається як Bun-бінарник, тому канальні плагіни очікують саме це середовище. Звідси практичний наслідок: якщо Bun не встановлено, плагін не «перемкнеться на Node», а просто не стартує — і це перше, що варто перевірити за проблем із запуском.

Чого Telegram-бот не вміє: обмеження research preview

Маркетингове «керуй Claude Code звідки завгодно» — спрощення. Research preview має жорсткі обмеження, і їх краще знати заздалегідь.

ОбмеженняЩо це означає на практиці
Немає черги повідомленьСесія має лишатися запущеною. Повідомлення, надіслані, поки сесія офлайн, втрачаються безповоротно.
Ліміт 4096 символівTelegram ріже повідомлення довші за 4096 символів; довгі відповіді Claude б’ються на частини (параметр textChunkLimit).
Немає історії та пошукуBot API не віддає історію листування — бот бачить лише нові повідомлення. Перезапустили сесію — контекст втрачено.
Немає голосуТільки текст. Голосові повідомлення й медіа офіційний плагін не обробляє.
Вимкнено на Team/EnterpriseНа тарифах Team та Enterprise Channels вимкнені за замовчуванням — адмін організації має увімкнути вручну. На Pro/Max увімкнені за замовчуванням.

Окремо про «немає черги»: це і є розрив між обіцянкою та реальністю. Користувачі підтверджують обмеження на практиці — наприклад, кейс, коли людина перенесла Claude Code на «завжди ввімкнений» Mac mini, бо закрита кришка ноутбука обривала бота. Тобто телефон не замінює комп’ютер, а доповнює його: десь усе одно має крутитися жива сесія.

Обхід «немає черги» (community-прийом). Проблему частково розв’язує зв’язка tmux + цикл: сесія живе в постійному tmux-вікні, а простий скрипт перезапускає Claude Code, якщо той завершився.

# запуск в постоянной сессии tmux
tmux new -s claude
# внутри tmux — цикл автоперезапуска
while true; do
  claude --channels plugin:telegram@claude-plugins-official
  echo "сессия завершилась, перезапуск через 5с"; sleep 5
done

Це не повноцінна черга: повідомлення, що надійшли в момент між падінням і рестартом, усе одно втратяться. Але вікно втрат скорочується, а сесія перестає вмирати після першого ж збою.

Дозволи на небезпечні дії: що змінилося з березня 2026

Це ключова історія всієї теми, і її важливо розповісти за хронологією, бо більшість туторіалів застрягли на стані перших днів.

Як було на старті (березень 2026, Claude Code v2.1.80). Коли Claude Code хотів виконати дію, що вимагає дозволу (створити файл, змінити код, виконати команду), він показував permission prompt — і підтвердити його можна було лише локально в терміналі. З Telegram натиснути «так» було не можна. На цьому сходяться три незалежні hands-on розбори (MacStories, Incrypted, Shareuhack), зроблені в дні запуску, 20–24 березня 2026. Наслідок передбачуваний: ви шлете завдання з телефону, а сесія зависає на першому ж запиті й чекає, поки ви підійдете до комп’ютера. Щоб обійти це, туторіали майже одностайно радили прапорець:

claude --dangerously-skip-permissions --channels plugin:telegram@claude-plugins-official

І ось тут небезпечна зона. За офіційною документацією, --dangerously-skip-permissions пропускає перевірки прав, зокрема захищені шляхи; підтвердження лишається тільки для явних ask-правил і для видалення кореня / чи домашньої директорії. На практиці агент отримує право читати, змінювати та видаляти майже будь-що на машині без жодного запиту. Незалежні розбори формулюють жорсткіше — «команда дає Claude повний доступ до комп’ютера без обмежень; не використовуйте це на особистому комп’ютері».

Що змінилося з Claude Code v2.1.81. Anthropic закрила цю діру нативно — механізмом permission relay. Офіційний плагін оголошує можливість claude/channel/permission, і коли відкривається запит дозволу, той самий промпт паралельно прилітає в Telegram: у чаті з’являються inline-кнопки Allow / Deny (плюс текстова відповідь на кшталт yes <id> / no <id> як запасний шлях). Локальний діалог у терміналі при цьому лишається відкритим — відповідати можна і там, і з телефону, застосовується перша отримана відповідь. Тобто тепер для щоденних підтверджень повертатися до комп’ютера не потрібно, а небезпечний прапорець перестає бути єдиним способом працювати віддалено.

Важлива заувага: relay закриває не всі запити. Він покриває підтвердження на використання інструментів — Bash, Write, Edit. А от діалоги довіри до проєкту (project trust) і згоди на підключення MCP-сервера relay не охоплює — вони і далі з’являються лише в локальному терміналі. Тож «порожній» перший запуск у новому проєкті з телефону все одно не пройде до кінця.

Нова грань ризику. Permission relay зручний, але він зміщує точку довіри: тепер схвалювати чи відхиляти дії агента може будь-хто, хто в allowlist каналу. Офіційна документація проговорює це прямо — додавайте до allowlist лише тих відправників, яким довіряєте такі повноваження. По суті ваш Telegram-акаунт (і доступ до нього) стає ключем не лише до надсилання команд, а й до підтвердження небезпечних операцій. Плюс нікуди не дівається загальний ризик агента, що слухає зовнішній канал: і його власна помилкова дія, і потенційна prompt-ін’єкція ззовні.

Безпечні альтернативи --dangerously-skip-permissions

Небезпечний прапорець — не єдиний і вже не найкращий спосіб працювати віддалено. Є кілька рівнів захисту, і туторіали березня 2026 масово оминули майже всі: вони вийшли раніше за permission relay та auto mode або просто перестрибнули до небезпечного прапорця. Нижче — від найбезпечнішого до найризикованішого.

РежимЩо робитьНюанси
Permission relay (вбудований в офіц. Telegram-плагін, v2.1.81+)Підтвердження на інструменти (Bash/Write/Edit) прилітають у чат кнопками Allow/Deny — схвалюєте з телефону, прапорець не потрібенНе охоплює діалоги project trust і MCP-consent (вони лишаються в терміналі); схвалювати може будь-хто з allowlist
Ручне підтвердження (за замовчуванням)Кожна чутлива дія чекає вашого «так»Найбезпечніше; з relay «так» можна натиснути й з телефону, без relay — тільки біля термінала
/sandboxІзолює файлову систему й мережу — агент працює в пісочниціНа Linux/WSL2 потрібні пакети bubblewrap і socat
auto modeКласифікатор оцінює кожну дію й авто-схвалює безпечніOpt-in (не за замовчуванням), запущений 25 березня 2026
--dangerously-skip-permissionsЗнімає перевірки прав, зокрема захищені шляхиДля контрасту: мінімум захисту, не для особистої машини

/sandbox — це ізоляція периметра. Навіть якщо агент вирішить зробити щось зайве, пісочниця обмежує його доступ до файлів і мережі. На Linux/WSL2 пісочниця спирається на системні утиліти:

sudo apt-get install bubblewrap socat

auto mode — найцікавіший варіант. Anthropic опублікувала його 25 березня 2026 як безпечнішу альтернативу «пропустити всі дозволи». Замість сліпої довіри дії оцінює класифікатор на моделі Sonnet 4.6 — але вмикати його треба явно, за замовчуванням Claude Code і далі вимагає схвалення людини.

Наскільки auto mode надійний? За власним звітом Anthropic, підсумковий конвеєр класифікатора показав FPR 0,4% (хибні спрацювання на реальному трафіку, вибірка n=10 000) і FNR 17% на реальних «overeager»-діях. Тут важлива чесна заувага: вибірка реальних overeager-дій була маленькою — усього n=52, і це визнає сама Anthropic. Тобто 17% пропущених небезпечних дій — це не «17 зі 100 гарантовано», а оцінка на невеликій вибірці; трактувати її як точну ймовірність не можна. Висновок для практики: auto mode відчутно безпечніший, ніж --dangerously-skip-permissions, але це не 100%-й захист, і повністю людину з контуру він не прибирає.

Офіційний плагін проти community-ботів

Другий шлях до Telegram-керування — self-hosted community-боти. Найбільший — RichardAtCT/claude-code-telegram (станом на 12 липня 2026 — 2,7 тис. зірок, 403 форки, ліцензія MIT, останній реліз v1.6.0 від 30 березня 2026). Він побудований на Claude Agent SDK і дає те, чого немає в офіційному плагіні: голосові повідомлення, історію, запуск за розкладом (cron), webhooks.

Як обирати — не бінарно «офіційно чи community», а за завданням:

  • Разові команди й моніторинг, важлива безпека → офіційний Channels: pairing-потік, підтримка Anthropic, менше коду під вашою відповідальністю.
  • Потрібна повна автономія 24/7, голос, інші майданчики → self-hosted community-бот, але зі свідомим прийняттям ризиків self-hosting.
  • Потрібно бачити термінал і підтверджувати дозволи на ходу → це взагалі не Channels, а Remote Control.

Ризик self-hosted шляху варто показати конкретно, за архітектурним класом. У січні 2026 незалежні дослідники (Dvuln) сканували інтернет у пошуках відкритих self-hosted агентних мостів тієї ж категорії — агентів, керованих через месенджери (OpenClaw і його попередники Clawdbot/Moltbot). Результат: із 55 вручну перевірених інстансів 8 виявилися повністю відкриті без жодної автентифікації — з доступом до виконання команд і конфігурації; ще 47 мали робочий захист. За окремою оцінкою VentureBeat, автоскани знаходили понад 1800 експонованих інстансів, що зливали API-ключі, історію листування та токени ботів. Числа розходяться через різні методики (ручна вибірка проти повного скану), тому коректно говорити про діапазон: сотні підтверджених вручну, за автоматичними оцінками — понад тисячу.

Тут важливо не перекрутити. Ці витоки — не про офіційний Claude Code Channels і не про конкретно RichardAtCT (в останнього витоків не задокументовано). Це пересторога за класом ризику: будь-який self-hosted агент із відкритим у мережу портом замість закритого pairing-потоку — потенційна діра. Розгортаєте бота на VPS самі — ви самі й відповідаєте за те, щоб порт не дивився у відкритий інтернет без автентифікації.

Собівартість: підписка проти VPS + API

Економіка двох шляхів різна, і «просто поставив бота й забув» — ілюзія: десь має крутитися постійна сесія. Цифри нижче — ціни вендора станом на 12 липня 2026 плюс DIY-оцінка спільноти (остання — не першоджерело, орієнтир).

ШляхЗ чого складаєтьсяВартість (на 12.07.2026)
Офіційний ChannelsАкаунт claude.ai (Pro/Max) або Console API-ключPro — $20/міс помісячно або $200/рік; Max — від $100/міс
Self-hosted ботVPS «завжди ввімкнений» + оплата API-викликівVPS ~$4–6/міс + API $1–5/день (DIY-оцінка спільноти, не вендор)

Окрема тонкість авторизації офіційного шляху: за актуальною документацією Anthropic, Channels приймають автентифікацію і через акаунт claude.ai, і через Console API-ключ — працює будь-який із двох. Це важливо, бо на старті окремі розбори (Shareuhack) стверджували протилежне — нібито API-ключ не підтримується; станом на 12 липня 2026 це вже не так. Практичний висновок: у офіційного Channels є вибір — платити за підписку Pro/Max чи використовувати оплату по API-ключу через Console, якщо він у вас уже є.

Чек-лист безпеки обох шляхів

Звести ризики до нуля не можна, але знизити — можна. Мінімум, який варто виконати до того, як дати боту доступ до машини:

  • Налаштуйте allowlist, а не лише pairing. Пропишіть тільки свій Telegram ID; чужий акаунт не повинен мати змоги писати боту.
  • Не запускайте --dangerously-skip-permissions на особистій чи робочій машині. Для віддалених підтверджень спершу використовуйте вбудований permission relay (v2.1.81+); для додаткової ізоляції — /sandbox або auto mode.
  • Пам’ятайте, що relay дає право схвалювати дії. Хто в allowlist каналу — той може натиснути Allow на небезпечну операцію. Тримайте список мінімальним і бережіть доступ до самого Telegram-акаунта.
  • Бережіть бот-токен. І офіційний плагін, і community-боти зберігають TELEGRAM_BOT_TOKEN локально у відкритому вигляді в .env (у офіційного — ~/.claude/channels/telegram/.env). Доступ до цього файлу = повний контроль над каналом до вашої сесії. Не комітьте .env у репозиторій, стежте, щоб токен не витік через логи (реальні кейси витоку токенів через систему логування задокументовані).
  • Для self-hosted — закрийте порт. Бот на VPS не повинен слухати відкритий інтернет без автентифікації. Це рівно той клас дір, що знайшли скани січня 2026.
  • Тримайте сесію на виділеній машині, а не на основному робочому комп’ютері з чутливими даними — особливо якщо довелося послабити дозволи.
  • Пам’ятайте про prompt-ін’єкції. Агент, що слухає зовнішній канал, — потенційна мішень: одне шкідливе повідомлення в контурі без людини може обернутися небажаною дією.

FAQ

Чи це офіційна фіча, чи саморобка? Офіційна. Claude Code Channels випущена Anthropic 20 березня 2026 (research preview), вихідний код — у репозиторії anthropics/claude-plugins-official. Паралельно існують і community-боти (наприклад, RichardAtCT/claude-code-telegram) — це окремий, неофіційний шлях.

Чи можна реально керувати Claude Code «звідки завгодно» з телефону? Частково. Телефон шле й отримує текст, але сесія фізично крутиться на вашому комп’ютері й має лишатися запущеною. Черги повідомлень немає — якщо сесія офлайн, надіслані повідомлення втрачаються. Тому на практиці потрібна «завжди ввімкнена» машина (Mac mini, VPS).

Чи обов’язковий Bun? Так. MCP-сервер плагіна працює лише на середовищі Bun (не Node.js), і Claude Code потрібен версії v2.1.80 або новіше. Без Bun плагін не запуститься, причому без явної помилки.

Чому всі радять --dangerously-skip-permissions і чи варто його використовувати? Ця порада застаріла. Вона тиражувалася в березні 2026, коли permission prompt не можна було підтвердити з Telegram і без прапорця сесія зависала на першому ж запиті. З Claude Code v2.1.81 офіційний плагін відносить підтвердження на інструменти (Bash/Write/Edit) просто в чат кнопками Allow/Deny — небезпечний прапорець більше не потрібен для щоденної роботи. Прапорець знімає перевірки прав, зокрема захищені шляхи; на особистій машині його краще не використовувати. Додаткові рівні захисту — /sandbox (ізоляція) та auto mode (класифікатор, opt-in, запущений 25 березня 2026).

Чи потрібна підписка, чи вистачить API-ключа? Для офіційного Channels підійде і підписка claude.ai (Pro від $20/міс або Max від $100/міс, ціни на 12 липня 2026), і Console API-ключ — документація Anthropic допускає обидва способи. На старті окремі розбори писали, що API-ключ не підтримується; станом на 12 липня 2026 це вже не так. Self-hosted бот працює на API-ключі плюс VPS.

Чим офіційний плагін відрізняється від community-ботів на кшталт RichardAtCT? Офіційний простіший і безпечніший (pairing, підтримка Anthropic), але урізаний: немає голосу, історії, розкладу. Community-боти на Claude Agent SDK потужніші (голос, cron, webhooks), але це self-hosting зі своїми ризиками — аж до витоку токенів і експонування в мережу, якщо розгорнути недбало.

Чи працює Channels на корпоративних тарифах? На Pro і Max — увімкнено за замовчуванням. На Team та Enterprise Channels за замовчуванням вимкнені; їх має увімкнути адміністратор організації в налаштуваннях claude.ai.

Курс «Claude Code з нуля до продакшену» · модуль «Інтеграції та автоматизація». Повна програма і два маршрути навчання — на сторінці курсу.

Попередній урок: Claude Code + GitHub · Наступний урок: Claude у браузері

BINANCE COPY TRADING
Копіюй профі
Binance повторить угоди трейдера за тебе
Почати
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.