1. Как бот получает сообщения
Telegram предоставляет Bot API с двумя режимами:
- Long Polling (getUpdates): ваш сервер периодически запрашивает новые сообщения (updates) у Telegram, используя HTTPS‑запрос на api.telegram.org/bot<token>/getUpdates.
- Webhook: вы указываете URL на своём сервере (например, https://example.com/bot/), и Telegram сам делает HTTPS‑запросы на этот URL при каждом новом сообщении пользователю.
2. Как бот отвечает
Бот (ваш сервер) формирует запрос к https://api.telegram.org/bot<token>/<метод> (например, sendMessage) — чтобы отправить сообщение пользователю, изменить меню, и т. д.
Это всё тоже идёт через Telegram. Telegram доставляет сообщение пользователю в клиент (официальный/неофициальный).
Таким образом, Telegram скрывает IP, номера телефона и другую чувствительную информацию пользователя:
Сервер не видит их напрямую.
Вся информация о пользователе (ID, username, display name, и пр.) приходит только в JSON‑payload (например, update.message.from), и эти данные ограничены самим Telegram.