Skip to main content
A autenticação por cópia de código permite que o cliente copie um código de verificação do WhatsApp e o insira no seu aplicativo.
Exemplo de autenticação da Meta com o botão Copiar código indicado.

The customer copies the code, then enters it in your application. The code and expiry shown are demonstration values.

Fonte: Exemplo oficial da Meta. O WhatsApp entrega o código. Seu backend o cria, valida, expira e decide se a ação solicitada está autorizada.

Criar o modelo de autenticação

  1. Abra Modelos, selecione a WABA e crie um modelo de Autenticação .
  2. Escolha a opção de cópia de código.
  3. Decida se deseja incluir a recomendação de segurança e o aviso de expiração.
  4. Defina um aviso de expiração que corresponda à política de verificação pretendida.
  5. Envie o modelo e confirme a aprovação para o idioma desejado.
A autenticação utiliza conteúdo de mensagem prescrito. Não adicione promoções, cabeçalhos de mídia ou botões arbitrários de sites para transformá-la em uma mensagem de uso geral. Para criação via API, use o botão OTP com otp_type: "COPY_CODE". Isso é diferente do botão promocional COPY_CODE usado em um modelo de cupom.

Projetar o fluxo da solicitação à verificação

  1. O cliente solicita um código para uma ação específica em seu aplicativo.
  2. Seu backend gera um código de uso único e de curta duração, vinculando-o a essa solicitação.
  3. Seu sistema envia o modelo aprovado para o destino confirmado.
  4. O cliente copia ou digita o código.
  5. Seu backend valida a solicitação, o código, a expiração e o limite de tentativas.
  6. Apenas uma verificação bem-sucedida no backend conclui a autenticação.
Faça com que a tela de inserção de código explique para onde o código foi enviado. Forneça uma opção controlada de reenvio e uma maneira de corrigir o número. Não exponha se a conta de outra pessoa existe por meio de mensagens de erro excessivamente específicas.

Enviar o mesmo código em ambas as posições

O envio de autenticação usa o código no corpo da mensagem e no parâmetro de URL do botão OTP. Esses valores devem coincidir. Exemplo apenas dos componentes do modelo, com um código fictício:
Não substitua este parâmetro de URL de OTP pelo parâmetro de marketing coupon_code. Use Enviar mensagens do WhatsApp para a solicitação completa e mantenha os códigos reais fora dos logs.

Alinhar os três controles de expiração

A expiração do código no backend, o aviso de expiração visível do modelo e o tempo de vida (TTL) de entrega da mensagem são controles separados. Definir o aviso não configura seu backend. Para um fluxo de verificação de cinco minutos, aplique cinco minutos no servidor, exiba o aviso correspondente e escolha uma validade de entrega que não permita que um código já inutilizado chegue muito mais tarde. Consulte Modelos de autenticação para ver o intervalo de TTL atual e os padrões.

Testar os caminhos de falha

Teste um código válido, código incorreto, código expirado, reutilização após o sucesso, reenvios repetidos, alteração de número de telefone e entrega com atraso. Decida se uma nova solicitação invalida os códigos anteriores e deixe esse comportamento claro para o cliente. No iOS 26 e versões posteriores, a Meta documenta sugestões nativas do teclado a partir da notificação push do WhatsApp, em vigor a partir de 15 de junho de 2026. Isso é independente da integração one-tap do Android e não substitui a verificação no backend. Uma mensagem entregue ou lida não é prova de autenticação. Fontes: Modelos de autenticação da Meta e Gerenciamento de modelos da YCloud.