1msg official logo

OTP para confirmar acciones seguras (WhatsApp API)

El escenario envía una plantilla de autenticación de WhatsApp con un código de verificación de un solo uso cuando el usuario debe confirmar una acción segura antes de que se ejecute.

Descripción del caso de uso

El escenario envía una plantilla de autenticación de WhatsApp con un código de verificación de un solo uso cuando el usuario debe confirmar una acción segura antes de que se ejecute. El botón copy-code permite pegar el código en tu pantalla de confirmación sin reescribir los dígitos del chat.

Ejemplo de plantilla

{{1}} es tu código de verificación. Por tu seguridad, no compartas este código con nadie.

Copiar código
  • {{1}}
    código de verificación de acción segura de un solo uso (dígitos)
  • “Copiar código”
    botón — fijo en la plantilla de Meta
WhatsApp Business API for secure action confirmation otp

Cuándo usarlo

Usa este escenario cuando un usuario inicia una acción segura o sensible en tu sistema — aprobación de pago, confirmación de transferencia, exportación de datos u operación privilegiada — y necesitas un código de un solo uso en WhatsApp antes de ejecutarla. Normalmente no hay chat abierto, así que un mensaje de texto libre no está permitido en cold start. Encaja en portales fintech y admin, verificaciones adicionales antes de cambios de alto impacto, y equipos que integran confirmación de acción segura en apps web, móviles o backends mediante la API 1MSG.

Confirmar intención antes de ejecutar una acción segura
El backend genera un código de corta duración cuando el usuario inicia una operación sensible y lo envía en una variable del cuerpo mediante plantilla de autenticación, vinculado a la acción pendiente hasta completar la validación.
Ingreso más rápido del código en móvil
El botón copy-code lleva el mismo OTP que el cuerpo del mensaje, así el usuario pega los dígitos en tu diálogo de confirmación en lugar de reescribirlos desde el chat.
Verificación sin chat abierto
Las plantillas de categoría autenticación entregan el OTP aunque no haya sesión de soporte abierta, así la confirmación de acción segura funciona en arranque en frío sin necesitar una conversación activa primero.
Menos envíos rechazados por la API
Las plantillas de autenticación exigen el OTP en el cuerpo del mensaje y en el botón copy-code; incluir ambos evita solicitudes solo con cuerpo que devuelven `sent: false`.

Flujo de trabajo

  1. Disparador

    El usuario inicia una acción segura o sensible en tu app o portal.

    evento · disparado

  2. Capturar evento

    Tu backend genera un código de verificación de un solo uso y obtiene el número de WhatsApp del usuario.

    phone: "+…"

  3. Construir y enviar

    Se construye un mensaje de plantilla con el código en el cuerpo y el mismo valor en el parámetro del botón copy-code.

    POST /sendTemplate

  4. Entregado

    El usuario recibe el mensaje de WhatsApp y copia o lee el código.

    entregado

  5. Estado registrado

    Tu backend valida el código enviado y completa o rechaza la acción segura; los errores de entrega se manejan según las reglas de la plataforma.

    status: "read"

WhatsApp Business API for secure action confirmation otp

Implementación técnica

Requisitos previos

  1. Clave API de 1MSG · Cómo obtener la clave API
  2. Cuenta de WhatsApp Business · Cómo conectar WABA
  3. Plantilla de WhatsApp · Cómo aprobar una plantilla WABA
  4. Opt-in del cliente · Cómo gestionar el consentimiento

Ejemplos de código

#!/usr/bin/env bash
set -euo pipefail

# === Configuration (replace "___" placeholders) ===

API_BASE_URL="https://api.1msg.io"        # production 1MSG API base URL
CHANNEL_ID="___"                           # channel ID from 1MSG dashboard
API_TOKEN="___"                            # channel JWT token (Bearer)

TEMPLATE_NAME="___"                        # approved template name
TEMPLATE_NAMESPACE="___"                   # template namespace (required — send fails without it)
TEMPLATE_LANGUAGE="___"                    # template language code, e.g. "en"



# === Test data ===
TEST_PHONE="___"                 # client phone in international format
TEST_CODE="___"         # {{1}} otp code

PHONE_NORM="$(printf '%s' "$TEST_PHONE" | tr -cd '0-9')"

for pair in "CHANNEL_ID=$CHANNEL_ID" "API_TOKEN=$API_TOKEN" \
            "TEMPLATE_NAME=$TEMPLATE_NAME" "TEMPLATE_NAMESPACE=$TEMPLATE_NAMESPACE" \
            "TEMPLATE_LANGUAGE=$TEMPLATE_LANGUAGE" "TEST_PHONE=$TEST_PHONE" \
            "TEST_CODE=$TEST_CODE"; do
    val="${pair#*=}"
    if [ -z "$val" ] || [ "$val" = "___" ]; then
        echo "Missing configuration value: ${pair%%=*}" >&2
        exit 1
    fi
done

if [ -z "$PHONE_NORM" ]; then
    echo "Error: phone number has no digits after normalization" >&2
    exit 1
fi

URL="${API_BASE_URL%/}/${CHANNEL_ID}/sendTemplate"

# params carries body and button blocks.

# {{1}} otp code → ${TEST_CODE}
read -r -d '' PAYLOAD <<JSON || true
{
  "phone": "${PHONE_NORM}",
  "template": "${TEMPLATE_NAME}",
  "namespace": "${TEMPLATE_NAMESPACE}",
  "language": { "policy": "deterministic", "code": "${TEMPLATE_LANGUAGE}" },
  "params": [
    {
      "type": "body",
      "parameters": [
        { "type": "text", "text": "${TEST_CODE}" }
      ]
    },
    {
      "type": "button",
      "sub_type": "url",
      "index": "0",
      "parameters": [ { "type": "text", "text": "${TEST_CODE}" } ]
    }

  ]
}
JSON

RESPONSE="$(curl -s -w '\n%{http_code}' -X POST "$URL" \
    -H "Content-Type: application/json" \
    -H "Authorization: Bearer ${API_TOKEN}" \
    -d "$PAYLOAD")"

HTTP_CODE="$(printf '%s' "$RESPONSE" | tail -n1)"
BODY="$(printf '%s' "$RESPONSE" | sed '$d')"

case "$BODY" in
    *'"sent":true'*) ok=1 ;;
    *) ok=0 ;;
esac

if [ "$HTTP_CODE" -ge 200 ] && [ "$HTTP_CODE" -lt 300 ] && [ "$ok" -eq 1 ]; then
    echo "Message sent to client."
    echo "API response: $BODY"
else
    echo "Send failed. HTTP status: $HTTP_CODE" >&2
    echo "$BODY" >&2
    exit 1
fi

Respuesta y estado de entrega

HTTP 2xx y JSON "sent": true significan que 1MSG aceptó el mensaje para envío — no que ya llegó al teléfono del cliente. Guarda el campo id (tipo wamid.…) para correlacionar los callbacks de entrega.

200 OKRespuesta
{
  "sent": true,
  "message": "Sent to [email protected]",
  "description": "Message has been sent to the provider",
  "id": "wamid.HBgLMzgwNjM5..."
}
  • sent

    Aceptado para envío — aún no en el teléfono del cliente

  • id

    Guárdalo; los callbacks de entrega y hookInfo se basan en él

Estados de entrega y webhooks →

Errores frecuentes

EstadoRespuesta de la APICausaSolución
200Message was not sent: template is not definedFalta namespace, template o language en el cuerpo de la petición.Envía los tres. Toma namespace y el nombre exacto de la plantilla de GET /templates; language es un objeto: {"policy": "deterministic", "code": "es_MX"}.
200template name (…) does not exist in <language>La plantilla está aprobada en otro idioma que el solicitado.Usa el código de idioma exacto con el que se aprobó la plantilla (por ejemplo, es_MX no es lo mismo que es). Revísalo en GET /templates.
200Message was not sent: provide chatId, phone, bsuid, or usernameNingún destinatario que el canal pudiera resolver.Envía un solo destinatario: phone (código de país y número, solo dígitos), chatId (por ejemplo [email protected]) o bsuid.

Todos los códigos de error →

Preguntas comunes

Relacionado

Verificación OTP
Solicitud de verificación de identidad (WhatsApp API)
El escenario envía al cliente una plantilla de WhatsApp personalizada cuando se requiere verificación de identidad o KYC pero aún no ha comenzado.
Verificación OTP
OTP de acceso a portales seguros con WhatsApp API
El escenario envía una plantilla de autenticación de WhatsApp con un código de verificación de un solo uso cuando el usuario debe confirmar el inicio de sesión en un servicio protegido o seguro.
Verificación OTP
Código de registro en app con WhatsApp API
Envía una plantilla de autenticación de WhatsApp con un código de confirmación de registro de un solo uso en el cuerpo del mensaje y un botón copy-code.
Verificación OTP
Migrar OTP de SMS a WhatsApp API
Entrega un código de verificación de un solo uso mediante una plantilla de autenticación de WhatsApp cuando tu producto cambia la entrega de OTP de SMS a WhatsApp.
Verificación OTP
Código de acceso a servicios con WhatsApp API
Envía un código de confirmación de acceso de un solo uso mediante una plantilla de autenticación de WhatsApp cuando el usuario debe verificar identidad antes de usar un servicio protegido.
Verificación OTP
OTP de autorización de inicio de sesión (WhatsApp)
Envía un código de autorización de un solo uso mediante una plantilla de autenticación de WhatsApp cuando el usuario debe confirmar el inicio de sesión o el acceso.
Verificación OTP
OTP de inicio de sesión en nuevo dispositivo (API)
El escenario envía al usuario una plantilla de autenticación de WhatsApp con un código de verificación de un solo uso cuando un intento de login se marca como proveniente de un dispositivo nuevo.
Verificación OTP
Confirmar nuevo inicio de sesión con WhatsApp API
Envía un código de confirmación de inicio de sesión de un solo uso mediante una plantilla de autenticación de WhatsApp cuando tu backend detecta un acceso desde un dispositivo, navegador o ubicación n

Desarrolla para WhatsApp en horas
sin complicaciones de infraestructura