WhatsApp Business API для безопасного логина через одноразовый пароль
Сценарий отправляет шаблон аутентификации WhatsApp с одноразовым кодом подтверждения, когда нужно подтвердить вход в защищённый или безопасный сервис.
Обзор сценария
Сценарий отправляет шаблон аутентификации WhatsApp с одноразовым кодом подтверждения, когда пользователь должен подтвердить вход в защищённый сервис. Кнопка «Скопировать код» позволяет пользователю вставить код на экран входа, не набирая повторно цифры из чата.
Пример шаблона
{{1}} — это ваш код подтверждения. Для безопасности не делитесь этим кодом с кем-либо.
- {{1}}одноразовый безопасный код для входа в сервис (цифры)
- “Скопировать код”кнопка — исправлено в шаблоне Meta

Когда использовать
Используйте этот сценарий, когда пользователь входит в защищённый сервис — банковский портал, админ-консоль, VPN-шлюз или внутренний инструмент — и требуется одноразовый код в WhatsApp перед началом сессии. Обычно открытого чата ещё нет, поэтому сообщение в свободной форме не разрешается при холодном старте. Это подходит для сценариев входа IAM и финтех, повышения защиты перед привилегированными порталами, а также для команд, подключающих аутентификацию защищённых сервисов в веб-приложения, мобильные приложения или бекенды через API 1MSG.
Как это работает
- Триггер
Пользователь начинает вход в защищённый или безопасный сервис в вашем приложении или портале.
event·triggered - Захватить событие
Ваш бэкенд генерирует одноразовый проверочный код и определяет номер пользователя в WhatsApp.
phone:"+…" - Собрать и отправить
Шаблон сообщения создаётся с кодом в теле и таким же значением в параметре кнопки «Копировать код».
POST/sendTemplate - Доставлено
Пользователь получает сообщение в WhatsApp и копирует код или читает его.
delivered - Отслеживание статуса
Ваш серверный компонент проверяет предоставленный код и предоставляет или отказывает в безопасном доступе к сервису; ошибки доставки обрабатываются по правилам платформы.
status:"read"

Техническая реализация
Предварительные условия
- Ключ API 1MSG · Как получить ключ API
- Аккаунт WhatsApp Business · Как подключить WABA
- Шаблон WhatsApp · Как утвердить шаблон WABA
- Согласие клиента на получение сообщений · Как управлять согласием клиентов
Примеры кода
#!/usr/bin/env bash
set -euo pipefail
# === Configuration (replace "___" placeholders) ===
API_BASE_URL="https://api.1msg.io" # production 1MSG API base URL
CHANNEL_ID="___" # channel ID from 1MSG dashboard
API_TOKEN="___" # channel JWT token (Bearer)
TEMPLATE_NAME="___" # approved template name
TEMPLATE_NAMESPACE="___" # template namespace (required — send fails without it)
TEMPLATE_LANGUAGE="___" # template language code, e.g. "en"
# === Test data ===
TEST_PHONE="___" # client phone in international format
TEST_CODE="___" # {{1}} otp code
PHONE_NORM="$(printf '%s' "$TEST_PHONE" | tr -cd '0-9')"
for pair in "CHANNEL_ID=$CHANNEL_ID" "API_TOKEN=$API_TOKEN" \
"TEMPLATE_NAME=$TEMPLATE_NAME" "TEMPLATE_NAMESPACE=$TEMPLATE_NAMESPACE" \
"TEMPLATE_LANGUAGE=$TEMPLATE_LANGUAGE" "TEST_PHONE=$TEST_PHONE" \
"TEST_CODE=$TEST_CODE"; do
val="${pair#*=}"
if [ -z "$val" ] || [ "$val" = "___" ]; then
echo "Missing configuration value: ${pair%%=*}" >&2
exit 1
fi
done
if [ -z "$PHONE_NORM" ]; then
echo "Error: phone number has no digits after normalization" >&2
exit 1
fi
URL="${API_BASE_URL%/}/${CHANNEL_ID}/sendTemplate"
# params carries body and button blocks.
# {{1}} otp code → ${TEST_CODE}
read -r -d '' PAYLOAD <<JSON || true
{
"phone": "${PHONE_NORM}",
"template": "${TEMPLATE_NAME}",
"namespace": "${TEMPLATE_NAMESPACE}",
"language": { "policy": "deterministic", "code": "${TEMPLATE_LANGUAGE}" },
"params": [
{
"type": "body",
"parameters": [
{ "type": "text", "text": "${TEST_CODE}" }
]
},
{
"type": "button",
"sub_type": "url",
"index": "0",
"parameters": [ { "type": "text", "text": "${TEST_CODE}" } ]
}
]
}
JSON
RESPONSE="$(curl -s -w '\n%{http_code}' -X POST "$URL" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer ${API_TOKEN}" \
-d "$PAYLOAD")"
HTTP_CODE="$(printf '%s' "$RESPONSE" | tail -n1)"
BODY="$(printf '%s' "$RESPONSE" | sed '$d')"
case "$BODY" in
*'"sent":true'*) ok=1 ;;
*) ok=0 ;;
esac
if [ "$HTTP_CODE" -ge 200 ] && [ "$HTTP_CODE" -lt 300 ] && [ "$ok" -eq 1 ]; then
echo "Message sent to client."
echo "API response: $BODY"
else
echo "Send failed. HTTP status: $HTTP_CODE" >&2
echo "$BODY" >&2
exit 1
fi
Статус ответа и доставки
HTTP 2xx и JSON "sent": true означают, что 1MSG приняла сообщение для отправки, но не то, что оно уже достигло телефона клиента. Сохраните id поле (выглядит как wamid.…), чтобы сопоставить обратные вызовы о доставке.
{
"sent": true,
"id": "wamid.HBgLMzgwNjM5...",
"message": "Message accepted for delivery"
}sentПринято для отправки — ещё не поступило на телефон клиента
idСохраните это — обратные вызовы доставки и
hookInfoиспользуют его в качестве ключа
Сама доставка приходит позже, в виде отдельного обратного вызова. Зарегистрируйте вебхук (POST …/webhook), и 1MSG отправит обновления статуса на ваш HTTPS-эндпоинт в корневом hooks[] сообщении.
{
"hooks": [
{
"id": "gBGGeSaGViBfAgnlzOSHEwK9O6F",
"type": "message",
"status": "sent",
"timestamp": "1654864094",
"recipient_id": "556123122026"
}
]
}statussent,delivered,read— или статус ошибки, если это уместноidСоотносит обратный вызов с
id, возвращённым вызовом sendtimestampСекунды Unix в виде строки
Если вы предпочитаете не получать callbacks, вместо этого используйте опрос. GET {base}/{channel}/hookInfo?messageId=<id>На практике доставка часто завершается в течение нескольких секунд — но контракт API этого не гарантирует, поэтому никогда не блокируйте поток в его ожидании.
Распространённые ошибки
| Статус | Ответ | Причина |
|---|---|---|
| 200 | Message was not sent: template is not defined | namespace, template or language missing from the request body. |
| 200 | template name (…) does not exist in <language> | The template is approved in a different language than the one requested. |
| 200 | Message was not sent: provide chatId, phone, bsuid, or username | No recipient the channel could resolve. |
| 403 | access denied | The token is wrong, or belongs to a different channel than the URL. |
| 429 | too many requests. please try later | The channel is over its send rate. |

