1msg official logo

WhatsApp Business API для безопасного подтверждения действий OTP

Сценарий отправляет шаблон аутентификации WhatsApp с одноразовым кодом, когда требуется подтвердить безопасное действие.

Обзор сценария

Сценарий отправляет шаблон аутентификации WhatsApp с одноразовым кодом подтверждения, когда пользователю необходимо подтвердить безопасное действие до его выполнения. Кнопка «Копировать код» позволяет вставить код на экран подтверждения, не вводя цифры из чата вручную.

Пример шаблона

{{1}} — ваш проверочный код. Для безопасности не делитесь этим кодом ни с кем.

Скопировать код
  • {{1}}
    одноразовый код проверки безопасного действия (цифры)
  • “Скопировать код”
    кнопка — исправлено в шаблоне Meta
WhatsApp Business API for secure action confirmation otp

Когда использовать

Используйте этот сценарий, когда пользователь начинает безопасное или конфиденциальное действие в вашей системе — одобрение оплаты, подтверждение перевода, экспорт данных или привилегированную операцию — и вам нужен одноразовый код в WhatsApp перед выполнением действия. Открытого чата обычно ещё нет, поэтому сообщение в свободной форме не разрешено при холодном запуске. Это подходит для финтеха и админ-порталов, шлюзов повышения уровня безопасности перед серьёзными изменениями и команд, которые подключают подтверждение безопасного действия в веб-приложения, мобильные приложения или бекенды через 1MSG API.

Подтверждайте намерение перед выполнением безопасного действия
Бэкэнд генерирует код с ограниченным сроком действия, когда пользователь начинает чувствительную операцию, и отправляет его в одной из переменных через шаблон аутентификации, привязанный к ожидаемому действию до завершения подтверждения.
Быстрый ввод кода на мобильных
Кнопка копирования кода содержит тот же OTP, что и тело сообщения, чтобы пользователь вставлял код в диалог подтверждения, а не вводил его вручную из чата.
Подтверждение без чата
Шаблоны категории аутентификации доставляют OTP даже без активной сессии поддержки, так что подтверждение действий работает при холодном запуске без необходимости сначала начинать разговор.
Меньше отклонённых отправок через API
Шаблоны аутентификации требуют указать OTP как в теле сообщения, так и в кнопке копирования кода; предоставление обоих позволяет избежать запросов, содержащих только тело, которые возвращают `sent: false`.

Как это работает

  1. Триггер

    Пользователь начинает безопасное или конфиденциальное действие в вашем приложении или портале.

    event · triggered

  2. Отслеживать событие

    Ваш backend генерирует одноразовый код подтверждения и определяет номер пользователя в WhatsApp.

    phone: "+…"

  3. Создать и отправить

    Шаблонное сообщение создаётся с кодом в теле и тем же значением в параметре кнопки «Копировать код».

    POST /sendTemplate

  4. Доставлено

    Пользователь получает сообщение в WhatsApp и копирует или смотрит код.

    delivered

  5. Отслежено состояние

    Ваша серверная часть проверяет отправленный код и завершает или отклоняет защищённое действие; ошибки доставки обрабатываются по правилам платформы.

    status: "read"

WhatsApp Business API for secure action confirmation otp

Техническая реализация

Предварительные условия

  1. Ключ API 1MSG · Как получить ключ API
  2. Аккаунт WhatsApp Business · Как подключить WABA
  3. Шаблон WhatsApp · Как одобрить шаблон WABA
  4. Согласие клиента на получение сообщений · Как управлять согласием клиентов

Примеры кода

#!/usr/bin/env bash
set -euo pipefail

# === Configuration (replace "___" placeholders) ===

API_BASE_URL="https://api.1msg.io"        # production 1MSG API base URL
CHANNEL_ID="___"                           # channel ID from 1MSG dashboard
API_TOKEN="___"                            # channel JWT token (Bearer)

TEMPLATE_NAME="___"                        # approved template name
TEMPLATE_NAMESPACE="___"                   # template namespace (required — send fails without it)
TEMPLATE_LANGUAGE="___"                    # template language code, e.g. "en"



# === Test data ===
TEST_PHONE="___"                 # client phone in international format
TEST_CODE="___"         # {{1}} otp code

PHONE_NORM="$(printf '%s' "$TEST_PHONE" | tr -cd '0-9')"

for pair in "CHANNEL_ID=$CHANNEL_ID" "API_TOKEN=$API_TOKEN" \
            "TEMPLATE_NAME=$TEMPLATE_NAME" "TEMPLATE_NAMESPACE=$TEMPLATE_NAMESPACE" \
            "TEMPLATE_LANGUAGE=$TEMPLATE_LANGUAGE" "TEST_PHONE=$TEST_PHONE" \
            "TEST_CODE=$TEST_CODE"; do
    val="${pair#*=}"
    if [ -z "$val" ] || [ "$val" = "___" ]; then
        echo "Missing configuration value: ${pair%%=*}" >&2
        exit 1
    fi
done

if [ -z "$PHONE_NORM" ]; then
    echo "Error: phone number has no digits after normalization" >&2
    exit 1
fi

URL="${API_BASE_URL%/}/${CHANNEL_ID}/sendTemplate"

# params carries body and button blocks.

# {{1}} otp code → ${TEST_CODE}
read -r -d '' PAYLOAD <<JSON || true
{
  "phone": "${PHONE_NORM}",
  "template": "${TEMPLATE_NAME}",
  "namespace": "${TEMPLATE_NAMESPACE}",
  "language": { "policy": "deterministic", "code": "${TEMPLATE_LANGUAGE}" },
  "params": [
    {
      "type": "body",
      "parameters": [
        { "type": "text", "text": "${TEST_CODE}" }
      ]
    },
    {
      "type": "button",
      "sub_type": "url",
      "index": "0",
      "parameters": [ { "type": "text", "text": "${TEST_CODE}" } ]
    }

  ]
}
JSON

RESPONSE="$(curl -s -w '\n%{http_code}' -X POST "$URL" \
    -H "Content-Type: application/json" \
    -H "Authorization: Bearer ${API_TOKEN}" \
    -d "$PAYLOAD")"

HTTP_CODE="$(printf '%s' "$RESPONSE" | tail -n1)"
BODY="$(printf '%s' "$RESPONSE" | sed '$d')"

case "$BODY" in
    *'"sent":true'*) ok=1 ;;
    *) ok=0 ;;
esac

if [ "$HTTP_CODE" -ge 200 ] && [ "$HTTP_CODE" -lt 300 ] && [ "$ok" -eq 1 ]; then
    echo "Message sent to client."
    echo "API response: $BODY"
else
    echo "Send failed. HTTP status: $HTTP_CODE" >&2
    echo "$BODY" >&2
    exit 1
fi

Статус ответа и доставки

HTTP 2xx и JSON "sent": true говорят о том, что 1MSG принял сообщение для отправки — но не что оно уже достигло телефона клиента. Сохраните idполе (выглядит как wamid.…), чтобы сопоставить уведомления о доставке.

200 OKОтвет
{
  "sent": true,
  "id": "wamid.HBgLMzgwNjM5...",
  "message": "Message accepted for delivery"
}
  • sent

    Принято для отправки — ещё не на телефоне клиента

  • id

    Храните это — обратные вызовы и hookInfo привязаны к нему

Доставка завершится позже, отдельным колбэком. Зарегистрируйте вебхук (POST …/webhook) и 1MSG будет отправлять обновления статуса на ваш HTTPS-эндпоинт в верхнеуровневом hooks[] payload.

200 OKВебхук статуса доставки — данные, которые вы получаете
{
  "hooks": [
    {
      "id": "gBGGeSaGViBfAgnlzOSHEwK9O6F",
      "type": "message",
      "status": "sent",
      "timestamp": "1654864094",
      "recipient_id": "556123122026"
    }
  ]
}
  • status

    sent, delivered, read — или статуса ошибки, если применимо

  • id

    Связывает обратный вызов с id, возвращаемым вызовом отправки

  • timestamp

    Строка с количеством секунд Unix

Если вы предпочитаете не получать обратные вызовы, опрашивайте GET {base}/{channel}/hookInfo?messageId=<id> вместо этого. На практике доставка часто завершается за считанные секунды — но контракт API этого не гарантирует, поэтому никогда не блокируйте процесс в ожидании этого

Распространённые ошибки

СтатусОтветПричина
200Message was not sent: template is not definednamespace, template or language missing from the request body.
200template name (…) does not exist in <language>The template is approved in a different language than the one requested.
200Message was not sent: provide chatId, phone, bsuid, or usernameNo recipient the channel could resolve.
403access deniedThe token is wrong, or belongs to a different channel than the URL.
429too many requests. please try laterThe channel is over its send rate.

ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ

Да — для первых сообщений в WhatsApp нужен одобренный Meta шаблон.

Связанные

Подтверждение OTP
WhatsApp Business API для запроса проверки
Сценарий отправляет клиенту персонализированный шаблон WhatsApp, когда требуется проверка личности или KYC, но она ещё не началась.
Подтверждение OTP
WhatsApp Business API для безопасного логина через одноразовый пароль
Сценарий отправляет шаблон аутентификации WhatsApp с одноразовым кодом подтверждения, когда нужно подтвердить вход в защищённый или безопасный сервис.
Подтверждение OTP
WhatsApp Business API для подтверждения регистрации приложения
Отправляет в WhatsApp шаблон аутентификации с одноразовым кодом подтверждения регистрации в теле сообщения и кнопкой «Копировать код».
Подтверждение OTP
WhatsApp Business API для миграции sms на whatsapp otp
Отправляет одноразовый код подтверждения через шаблон аутентификации WhatsApp при переключении доставки OTP с SMS на WhatsApp.
Подтверждение OTP
WhatsApp Business API для подтверждения доступа к сервису
Отправляет одноразовый код подтверждения через шаблон аутентификации WhatsApp, когда нужно подтвердить личность перед использованием защищённого сервиса.
Подтверждение OTP
WhatsApp Business API для подтверждения авторизации через otp
Отправляет одноразовый код через шаблон подтверждения WhatsApp, когда пользователю нужно подтвердить вход или доступ.
Подтверждение OTP
WhatsApp Business API для OTP входа на новом устройстве
Сценарий отправляет пользователю в WhatsApp шаблон с кодом подтверждения, если попытка входа отмечена как выполненная с нового устройства.
Подтверждение OTP
WhatsApp Business API для подтверждения нового входа
Отправляет одноразовый код подтверждения через шаблон WhatsApp, когда ваше приложение фиксирует вход с нового устройства, браузера или местоположения.

Интегрируйте WhatsApp за часы
без проблем с инфраструктурой