BotForge
Última atualização: 2026-08-17.
Esse serviço verifica se uma pessoa é inscrita (Twitch) ou membro (YouTube) de um canal, pra controlar o acesso dela a um grupo privado do Telegram administrado pelo dono do canal.
Quando o dono de um canal do YouTube autoriza nosso app, pedimos permissão pra ler a lista de membros ativos do canal dele (nomes de canal e status de membership) -- só isso, nunca postamos, editamos ou apagamos nada na conta dele. Guardamos um token de acesso (refresh token) pra poder consultar essa lista periodicamente sem precisar pedir login de novo.
O único uso desse dado é decidir se uma pessoa específica continua ativa como membro, pra manter ou remover o acesso dela do grupo do Telegram correspondente. Não usamos pra publicidade, não vendemos, não compartilhamos com terceiros.
Os dados ficam num banco isolado por canal/cliente, acessível só pelo sistema automatizado que faz essa verificação. Nenhum dado de membership é exposto publicamente.
Toda comunicação entre seu navegador, o Google e nosso servidor usa HTTPS (TLS), incluindo a troca do token de acesso durante a autorização -- nada trafega sem criptografia. O banco de dados onde guardamos o refresh token é um Postgres gerenciado (Neon), com criptografia em repouso feita pelo próprio provedor, e não tem nenhuma porta de acesso público direto: só o processo automatizado do nosso servidor consegue se conectar a ele. O refresh token nunca é devolvido pro navegador nem exposto em nenhuma resposta da nossa API -- ele existe só no lado do servidor, usado internamente pra gerar tokens de acesso de curta duração quando o sistema precisa consultar a lista de membros. As rotas administrativas que poderiam alterar essa autorização são protegidas por segredo comparado em tempo constante (hmac.compare_digest), o que evita ataques de temporização pra adivinhar o segredo. O acesso a esses dados é restrito à equipe que opera o serviço; não concedemos acesso a terceiros.
Os dados são mantidos enquanto o canal estiver usando o serviço. O dono do canal pode revogar o acesso a qualquer momento em myaccount.google.com/permissions, o que invalida o token imediatamente. Pra solicitar exclusão completa dos dados, entre em contato pelo e-mail abaixo.
nicolasarantescamargo@gmail.com