Étape 0.g. Cette page ne fait que constater. Elle ne valide rien.
initDataUnsafe porte ce nom
parce que n'importe qui peut le fabriquer : seule la vérification HMAC
côté serveur fait foi, et elle arrive en Phase 1 (SPEC.md §6.1). Ce que 0.g
prouve, c'est le domaine, le certificat, le bouton web_app et le
fait que Telegram transmet bien un initData non vide — pas que
son contenu soit vrai.